Como se muestra en la figura 1, la arquitectura de una aplicación de alto nivel que utiliza tecnología sin servidor con autenticación federada normalmente implica los siguientes pasos:
Deberá tener acceso administrativo a Azure AD, una cuenta de AWS y la interfaz de línea de comandos de AWS (AWS CLI) instalados en su máquina. Siga las instrucciones para instalar, actualizar y desinstalar la versión 2 de la CLI de AWS. Para configurar la instalación, siga las instrucciones para configurar la CLI de AWS. Si no desea instalar la CLI de AWS, también puede ejecutar estos comandos desde AWS CloudShell, que proporciona un shell basado en un navegador para administrar, explorar e interactuar con sus recursos en AWS de forma segura.
Debería ver un resultado con varios detalles sobre el grupo de usuarios recién creado.
4. Copie el valor del ID del grupo de usuarios, que en este ejemplo es AP-Southeast-2_xx0xxxxxx. Necesitarás esta cantidad para los siguientes pasos
Agregar un nombre de dominio al grupo de usuarios
Una de las muchas funciones útiles de Amazon Cognito es la interfaz de usuario alojada, que proporciona una interfaz web configurable para el inicio de sesión de los usuarios. Se puede acceder a la interfaz de usuario alojada desde un nombre de dominio que debe agregarse al grupo de usuarios. Hay dos opciones para añadir un nombre de dominio a un grupo de usuarios. Puede utilizar un dominio de Amazon Cognito o un nombre de dominio propio. Esta solución utiliza un dominio de Amazon Cognito, que tendrá el siguiente formato:
Cómo añadir un nombre de dominio al grupo de usuarios
- Utilice el siguiente comando de CLI para añadir un dominio de Amazon Cognito al grupo de usuarios. Sustitúya <yourDomainPrefix> por un prefijo de nombre de dominio único (por ejemplo example-corp-prd). Ten en cuenta que no puedes usar las palabras clave aws, amazon o cognito para el prefijo de dominio.
aws cognito-idp create-user-pool-domain \
Preparar la información para configurar Azure AD
A continuación, es el momento de preparar el identificador (ID de entidad) y la URL de respuesta, que se necesitan para añadir Amazon Cognito como aplicación corporativa en Azure AD (se hace en el paso 2 que aparece a continuación). Azure AD espera que estos valores estén en un formato muy específico. En un editor de texto, anote los valores para el identificador (ID de entidad) y la URL de respuesta de acuerdo con los siguientes formatos:
- Para el identificador (ID de entidad), el formato es:
-
Por ejemplo:
- Para la URL de respuesta, el formato es:
Por ejemplo:
Nota: La URL de respuesta es el punto final en el que Azure AD enviará la sentencia SAML a Amazon Cognito durante el proceso de autenticación del usuario.
Actualiza los marcadores de arriba con sus valores (sin < >) y anota los valores del identificador (ID de entidad) y de la URL de respuesta en un editor de texto para consultarlos en el futuro.
Para obtener más información, consulte Agregar proveedores de identidades SAML a un grupo de usuarios en la Guía para desarrolladores de Amazon Cognito.
Paso 2: Agregar Amazon Cognito como aplicación empresarial en Azure AD
En este paso, agregará un grupo de usuarios de Amazon Cognito como aplicación en Azure AD para establecer una relación de confianza entre ellos.
Cómo agregar una nueva aplicación a Azure AD
- Inicie sesión en el portal de Azure.
- En la sección Azure Services (Servicios de Azure), elija Azure Active Directory.
- En la barra lateral izquierda, selecciona Enterprise Applications (Aplicaciones empresariales).
- Elija New Application (Nueva aplicación).
- En la página Explore Azure AD Gallery, seleccione Create your own application (Crear su propia aplicación).
- En What’s the name of your app? (¿Cuál es el nombre de tu aplicación?) , introduzca un nombre y seleccione Integrate any other application you don’t find in the gallery (Non-gallery) [Integrar cualquier otra aplicación que no pueda encontrar en la galería (fuera de la galería), como se muestra en la figura 2. Elige Create (Crear).

Figura 2: Agregar una aplicación empresarial a Azure AD
La aplicación tardará unos segundos en crearse en Azure AD. A continuación, se le redirigirá a la página de descripción general de la aplicación recién agregada.
Nota: En ocasiones, este paso puede generar un error de no encontrado, incluso si Azure AD creó una aplicación nueva. Si eso ocurre, en Azure AD, vuelva a Aplicaciones empresariales y busque su aplicación por nombre.
Cómo configurar el inicio de sesión único mediante SAML
En la página Primeros pasos, en el cuadro Configurar inicio de sesión único, seleccione Comenzar, como se muestra en la figura 3.

Figura 3: Página de configuración de la aplicación en Azure AD
2. En la siguiente pantalla, selecciona SAML.
3. En el panel central, en Configurar el inicio de sesión único con SAML, en la sección Configuración básica de SAML, selecciona el icono de edición (
).
4. En el panel derecho, en Configuración básica de SAML, sustituya el ID de identificador predeterminado (ID de entidad) por el ID de identificador (ID de entidad) copiado anteriormente. En el campo URL de respuesta (URL de Assertion Consumer Service), introduzca la URL de respuesta copiada anteriormente, como se muestra en la figura 4. Selecciona Guardar.

Figura 4: Configuración de inicio de sesión basada en SAML de Azure AD
5. En el panel central, en Configurar el inicio de sesión único con SAML, en la sección Atributos y reclamaciones del usuario, selecciona Editar.
6. Selecciona Añadir una reclamación grupal.
7. En la página Atributos y reclamaciones del usuario, en el panel derecho, bajo Agrupar reclamaciones, seleccione Grupos asignados a la aplicación y deje el atributo de origen como ID de grupo (ID de grupo), como se muestra en la figura 5. Selecciona Guardar.

Figura 5: Opción para seleccionar las reclamaciones grupales que se publicarán en Amazon Cognito
Esto añade el grupo de reclamaciones para que Amazon Cognito pueda recibir los detalles de la pertenencia al grupo del usuario autenticado como parte de la declaración SAML.
8. En un editor de texto, anote los nombres de las reclamaciones en Reclamaciones adicionales, como se muestra en la figura 5. Los necesitará al crear el mapeo de atributos en Amazon Cognito.
9. Cierre la pantalla de atributos y reclamaciones del usuario seleccionando la X de la esquina superior derecha. Se le redirigirá a la página Configurar el inicio de sesión único con SAML.
10. Desplácese hacia abajo hasta la sección Certificado de firma de SAML y copie la URL de los metadatos de la federación de aplicaciones seleccionando el icono de copia en el portapapeles (resaltado con una flecha roja en la figura 6). Guarda esa URL en un editor de texto porque la necesitarás en el siguiente paso.