はじめに
こんにちは。
先日、AWS IAM Identity Center経由でAWSマネジメントコンソールにログインするユーザーを承認制に出来ないか?というご相談をいただきました。
IBM VerifyにはSaaSアプリケーションへのシングル・サインオンを設定するためのテンプレートが用意されています。
今回のブログでは、このテンプレートを使ってAWS IAM Identity Centerへのシングル・サインオン設定を試してみましたので、その作業ログをご紹介したいと思います。
(承認制のところは次回のブログでご紹介しますので少しお待ち下さい。)
AWS側の設定:ユーザー作成
管理アクセス権限を持つ IAM ユーザー、または少なくとも AWS IAM Identity Centerおよび Organization サービスの全アクセス権限を持つ IAM ユーザーを作成します。
Identity and Access Management (IAM)ダッシュボードの画面から、IAMユーザーの画面に入り、"ユーザーの作成"をクリックしてIAMユーザーを作成します。

ユーザー名を入力し、次へをクリックします。

"ポリシーを直接アタッチする"を選び、"AdministratorAccess"ポリシーを選択します(最小権限適用のためにはもっと弱い権限が推奨されます)。次へをクリックします。
次の画面の内容を確認しユーザーの作成をクリックします。

AWS側の設定:アイデンティティーソースの変更
"AWS Identity Centerのダッシュボード"に入り、"IAM Identity Center セットアップ"から"アイデンティティソースを確認"をクリックします。

"アイデンティティソース"タブ画面から右の"アクション"、"アイデンティティーソースを変更"をクリックします。

"外部IDプロバイダー"を選択して次へをクリックします。

"メタデータファイルをダウンロード"をクリックしてファイルをダウンロードしておきます。こちらはIBM Verify側の設定時に参照します。

注:この先の説明で出てくる、IBM Verifyのアプリケーションの追加画面の、"サインオン"タブ選択時に表示される右端のガイドの中に、次のような記載があるかと思います。
"7.「Identity provider metadata」セクションで「Browse」をクリックして、アイデンティティー・プロバイダー連携メタデータをアップロードします。アイデンティティー・プロバイダー・メタデータは、次の URL を使用してダウンロードできます。"
そこからファイルをダウンロードして、AWS画面の"アイデンティティプロバイダーのメタデータ"画面の"IdP SAMLメタデータ"からアップロードすると設定が簡単かつ正確です。
アップロード後、次へをクリックします。
(Verifyの画面)

(AWSの画面)

Verify側の設定:アプリケーションの作成
Verifyからシングル・サインオンできるSaaSサービスなどをVerifyではアプリケーションと呼びます。AWSをアプリケーションとして追加し、必要な設定を行います。"アプリケーションの追加"をクリックします。

ここで検索フォールドにAWSと入力すると"AWS IAM Identity Center"が表示されるので選択後、アプリケーションの追加をクリックします。

"一般"のタブではアプリケーション所有者を追加します。アプリケーション所有者は、AWSへのアクセス権申請ワークフローの中で承認者として設定することが出来ます。
"サインオンタブ"を選びます。
画面の右端に"AWS IAM Identity Center SAML2.0 シングル・サインオン (SSO) 構成"というガイドが表示されます。基本的には記載されている手順に沿って設定を進めていくことが出来ます。

プロバイダーIDとアサーション・コンシューマー・サービス URL (HTTP-POST)をそれぞれ追記します。前の手順でAWS IAM Identity Centerからダウンロードしたメタデータファイルには
entityIDや、AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POSTの欄がありますのでそこからコピー&ペーストするとわかりやすいです。
"サインオン"タブの下半分は下図のようにしておきます。

”アカウントライフサイクル"タブをクリックします。上半分は下図のようにします。

下半分の画面の各設定値はAWS側の画面で確認し、セットします。

ここで、設定する値を参照するために、AWS IAM Identity Centerの画面に移ります。AWS IAM Identity Centerダッシュボード画面の左端から"設定"を選び、"自動プロビジョニング"から"有効にする"をクリックします。

以下の画面が表示されますので、Verifyの"SCIM ベース URL"のところに"SCIM エンドポイント - デュアルスタック"の値をコピー、Verifyの"ベアラー・トークン"のところに"アクセストークン"の値をコピーします。

IDストアID、地域の値は同じくAWS IAM Identity Centerの"設定"画面にある"Identity Store ID"、"プライマリリージョン"の値をコピー&ペーストします。


次にAWSの"Identity and Access Management (IAM)"画面の、"IAMユーザー"を表示し、作成済みユーザーのリンクをクリック後、"アクセスキーを作成"をクリックします。

"その他"を選び、次へをクリックします。

説明タグ値を入力後、"アクセスキーを作成"をクリックします。ここで表示される"アクセスキー"と"シークレットアクセスキー"をそれぞれVerify画面の"アクセス・キーID"と"秘密アクセス・キー"にコピー&ペーストします。

"資格"タブの画面では、クイックに動作検証するためにアクセス権申請のステップが不要になる、"すべてのユーザーおよびグループに対する自動アクセス"を選択しておきます。

すべて記入が終わったら"接続のテスト"をクリックします。正常に完了したら設定は完了です。

テスト
それではシングル・サインオンしてみましょう。
(2026/6/22追記) IBM VerifyにAWS IAM Identity Centerへのシングル・サインオン用ユーザーを作成する場合は、"ユーザー名"をメールアドレスにしてください。メールアドレス以外を設定するとシングル・サインオンに失敗し、AWS access portalが表示されなくなります。
Verifyのランチパッドを表示するとAWSがメニューに表示されています。これをクリックすると、

シングル・サインオン後にAWS Access Portalの画面が表示されました。

最後に
ここまで読んでいただきありがとうございました。
今回はIBM Verify経由でAWS IAM Identity Centerにシングル・サインオンするための設定をご紹介しました。次の回はAWSへのアクセスを承認制にするための設定についてご紹介したいと思います。
#IBMVerify #SAML #AWS