Índice
Em ambientes modernos, identidade é o novo perímetro. Não importa onde a aplicação esteja se na nuvem da Microsoft, da Amazon ou em ambiente híbrido o controle precisa estar centralizado.
O Single Sign-On (SSO) permite que o usuário utilize uma única identidade corporativa para acessar múltiplos serviços com segurança, reduzindo fricção, eliminando senhas locais e fortalecendo a governança. Quando bem implementado, o SSO não é apenas conveniência é estratégia de segurança.
A Amazon Web Services (AWS) é uma das plataformas de nuvem mais utilizadas no mundo, presente em empresas de todos os portes. Em muitos cenários corporativos, o desafio não é usar AWS, mas integrá-la corretamente ao diretório corporativo, mantendo controle sobre quem acessa o quê.
É nesse ponto que entra o provisionamento automático via SCIM (System for Cross-domain Identity Management).
Ao integrar o Microsoft Entra ID com o IAM Identity Center da AWS utilizando SCIM:
- Usuários são criados automaticamente na AWS
- Grupos são sincronizados
- Atribuições de acesso passam a ser baseadas em grupos
- O ciclo de vida da identidade fica centralizado
- Revogações acontecem automaticamente quando o usuário é removido do grupo
Esta implementação não se limita a configurar um simples Single Sign-On entre Microsoft Entra ID e AWS IAM Identity Center. Trata-se de uma arquitetura de identidade federada, combinando autenticação baseada em SAML com provisionamento automático via SCIM. Na prática, o Entra ID passa a atuar como autoridade central de identidade, onde a associação de um usuário a um grupo já determina automaticamente sua criação na AWS, a vinculação ao Permission Set correto e o acesso controlado ao ambiente por meio do portal MyApps. Essa abordagem reduz complexidade operacional, elimina identidades paralelas e fortalece a governança em cenários multi-cloud, aplicando princípios de Zero Trust e controle baseado em identidade como camada primária de segurança.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção
Pré-requisitos
O cenário neste artigo pressupõe que você já possua os seguintes pré-requisitos:
- Uma conta de usuário Microsoft Entra com uma assinatura ativa. Se você ainda não tem uma, pode criar uma conta gratuitamente .
- Uma das seguintes funções:
- Administrador de Aplicativos
- Administrador de Aplicativos em Nuvem
- Proprietário do aplicativo .
- Uma conta habilitada para o AWS IAM Identity Center
- Uma conexão SAML da sua conta Microsoft Entra para o AWS IAM Identity Center, conforme descrito no tutorial Configurar o AWS IAM Identity Center para logon único com o ID Microsoft Entra.
Hands-On
Vá para portal do Microsoft Entra ID, na seção do Entra ID, desça ate Enterprise apps, na aba que abrir clique em New application

Pesquise por AWS IAM identity center, e selecione ele

Na próxima janela, aparecera essas informações, note que em Name, podemos alterar, caso assim desejar, e depois clique em Create.

Após a criação, ira aparece essa tela, no menu lateral esquerdo na seção Manage, selecione Users and groups, e selecione os grupos ou usuários que você deseja dar as permissões na AWS

No meu cenário, eu já havia criado dois grupos distintos: um com perfil Administrator, responsável pelo gerenciamento completo do ambiente, e outro com perfil de usuário restrito (Power User), sem permissão para atribuir ou modificar permissões de acesso. Ao longo do artigo, explicarei com mais detalhes como essa separação foi estruturada e aplicada na prática

Depois de ter atribuído os usuários ou grupos, volte para Enterprise Apps, e vamos adiciona método de SSO, na lateral esquerda selecione Single sing-on, e protocolo selecione SAML
- Federation Metadata XML, faça download, vamos utilizar ele na AWS
- Login URL
- Microsoft Entra Identifier
- logout URL

Assim que você selecionar a opção SAML, essa tela será exibida. Nela, será necessário inserir algumas informações obtidas diretamente na AWS, que utilizaremos para concluir a configuração da integração.

Já no painel da AWS, pesquise pelo IAM Identity Center
- No meu lateral esquerdo clique em Settings
- Depois em Actions
- E selecione Change identity source

Selecione External identity provider, e depois em Next

Na seção Configure external identity provider, você precisará dessas quatro informações listadas abaixo. Esses dados deverão ser inseridos no aplicativo que criamos no Microsoft Entra ID.
Observe especialmente o item 4 (Metadata file): faça o download desse arquivo, pois ele será necessário para realizar o upload no aplicativo configurado no Entra ID.

De volta no Entra ID aonde esta nosso app, vamos fazer o uploud do Metadata File, que baixamos no portal da AWS.

Atenção: Após subir o arquivo de Metadata, alguns informações já será presenciada, exceto em Sing on URL você precisara copiar direto no portal da AWS, depois clique em save.
AWS: URL de login do AWS access portal -> Entra ID: Sing on URL

Feito isso, ira aparece essa tela para testar o SSO, mas ainda precisamos fazer mais alguma configurações por isso, clique em No, I’ll teste later

No próximo passo, na seção SAML Certificates, você deverá baixar o arquivo Federation Metadata XML.
Esse arquivo será utilizado para realizar o upload na AWS, concluindo a configuração da confiança entre o Entra ID e o IAM Identity Center.

Com Metadata baixado do Entra ID, e aqui em SAML metadata from the idp que você ira fazer o uploud, depois cliquem e Next

Nessa tela, você precisa confirmar com ACCEPT e depois clique em Change identity origin

Após confirmar digitando ACCEPT, você será redirecionado para a próxima tela de configuração, A configuração do SAML entre o Microsoft Entra ID e a AWS já foi concluída.
Agora, é necessário avançar para a próxima etapa: realizar o provisionamento dos grupos que criamos inicialmente no Entra ID, garantindo que eles sejam sincronizados corretamente com a AWS para controle de acesso.

Dentro do aplicativo configurado no Microsoft Entra ID, agora vamos acessar a seção Provisioning, defina a opção como Automatic, pois utilizaremos o provisionamento automático via SCIM, para concluir essa configuração, será necessário obter duas informações diretamente na AWS:
- Tenant URL
- Secret Token
Esses dados serão inseridos no Entra ID para estabelecer a sincronização dos grupos e usuários com o AWS IAM Identity Center.

Na aws, clique em Settings, note que o provisionamento esta manual, vamos precisar dar um Enable

Após clicar em Enable, essa tela será exibida com as informações necessárias para a configuração do provisionamento.
Utilize o SCIM Endpoint – Dual Stack, pois ele é o recomendado por oferecer suporte tanto a IPv4 quanto a IPv6. Copie essa URL e insira no campo Tenant URL no Microsoft Entra ID.
Em seguida, copie o Access Token gerado na AWS e cole no campo Secret Token no Entra ID para concluir a integração via SCIM.

Após preencher os campos, você pode testar a conexão, e depois clique em SAVE

Após salvar as configurações, volte para a tela de Overview e clique em Start provisioning para iniciar o processo imediatamente.
Caso você não clique manualmente, o provisionamento será iniciado automaticamente pelo Entra ID, porém isso pode levar alguns minutos para acontecer.

Após concluir essa etapa, você poderá verificar na AWS se os usuários e grupos foram criados corretamente.
O ideal é que o provisionamento seja feito por grupos, pois isso facilita a gestão de acesso, mantém o ambiente organizado e segue boas práticas de governança e escalabilidade.


Com essa etapa concluída, os usuários já conseguem autenticar e acessar a AWS via SSO.
Porém, ainda não possuem permissões atribuídas dentro das contas AWS. Agora, precisamos associar os Permission Sets aos grupos que foram sincronizados, garantindo que cada grupo tenha o nível de acesso adequado conforme o perfil definido.

Aqui em Type permissions set, vamos selecionar Administrator Access, caso queria segmentar ainda mais as permissões você pode optar por Custom permission set.

Na próxima tela, há um ponto muito importante: você pode renomear o Permission Set, e depois você pode selecionar o tempo de seção ativa, depois clique em Next.

Após criar a permissão de administrador, vamos criar a outra permissão de usuário, você pode seguir mesmo processo do AdministratorAccess

Após ter criado as permissões, agora sim vamos atribuir ao usuário que foram sincronizados, clique em AWS accounts, selecione sua conta da AWS, e clique em Assign users or groups

Como as permissões já foram criadas anteriormente, agora basta atribuí-las à conta da AWS.
Dessa forma, os grupos sincronizados poderão ter acesso à conta conforme o nível de permissão definido no Permission Set.


Após concluir a atribuição, você já poderá visualizar as permissões aplicadas à conta, confirmando que o grupo está devidamente associado ao Permission Set definido.

Testando o acesso
Para testar o acesso ao portal da AWS via SSO, vamos precisar acessar o portal do MyApps

Ao clicar em AWS IAM, você será redirecionado automaticamente ao portal da AWS já autenticado, com a permissão correspondente ao Permission Set atribuído ao seu grupo.

Adicionei uma segunda conta (EC2) com o Permission Set PowerUser. Caso eu queira aplicar esse mesmo Permission Set em outra conta, isso é totalmente possível.
Você pode associar múltiplos Permission Set a diferentes contas, desde que a atribuição seja feita por grupos específicos, garantindo que cada grupo tenha apenas o nível de acesso necessário e evitando concessões indevidas de permissão.

Como podem ver, usuário Alex possui acesso a duas contas com a permission set de PowerUser

Para visualizar o status do provisionamento, você pode ir ate seu App, depois em Provisioning, depois em Overview, e você pode ver que foi sincronizado 2 Grupos e 2 usuários.
Caso você precisa adicionar um novo usuário ou grupo e precisa que ele sincroniza, você pode clicar em Provision on demand

Em Selected users, adicione o usuário que você deseja provisionar, é importante que esse usuário já esteja incluído no grupo que possui a permissão atribuída ao aplicativo no Entra ID, após confirmar a seleção, clique em Provision para iniciar o processo de atribuição de acesso.

Ao concluir essa etapa, será exibida uma mensagem confirmando que a configuração foi realizada com sucesso, isso indica que o usuário foi provisionado corretamente e já está habilitado para acessar a AWS conforme as permissões atribuídas.

Conclusão
Com essa integração concluída, demonstramos como é possível centralizar a autenticação na Microsoft Entra ID e estender esse controle de identidade para a AWS, utilizando SAML para autenticação e SCIM para provisionamento automático. Essa abordagem fortalece a governança de acesso, reduz a complexidade operacional e elimina a necessidade de gerenciar usuários diretamente na AWS. Ao unir dois grandes ecossistemas de forma estratégica, garantimos mais segurança, escalabilidade e controle, aplicando na prática os princípios modernos de identidade como pilar central da arquitetura de segurança.
Link de referência: Configure IAM AWS with Entra ID
Link de referência: SCIM synchronization with Microsoft Entra ID
Chegamos ao final de mais um artigo, e você já tinha configurado SSO Microsoft Entra ID seja AWS ou outra solução em nuvem? Compartilhe sua experiência, quais desafios encontrou?… faça parte de jornada você também.