

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# SAML-Benutzer mit einmaliger Abmeldung abmelden
<a name="cognito-user-pools-saml-idp-sign-out"></a>

Amazon Cognito unterstützt SAML 2.0 [ Single ](http://docs.oasis-open.org/security/saml/Post2.0/sstc-saml-tech-overview-2.0-cd-02.html#5.3.Single%20Logout%20Profile|outline) Logout (SLO). Mit SLO kann Ihre Anwendung Benutzer von ihren SAML-Identitätsanbietern (IdPs) abmelden, wenn sie sich von Ihrem Benutzerpool abmelden. Auf diese Weise müssen sich Benutzer, wenn sie sich erneut bei Ihrer Anwendung anmelden möchten, bei ihrem SAML-IdP authentifizieren. Andernfalls verfügen sie möglicherweise über IdP- oder Benutzerpool-Browser-Cookies, die sie an Ihre Anwendung weitergeben, ohne dass sie Anmeldeinformationen angeben müssen.

Wenn Sie Ihren SAML-IdP so konfigurieren, dass er den ** Sign-out Flow unterstützt**, leitet Amazon Cognito Ihren Benutzer mit einer signierten SAML-Abmeldeanforderung an Ihren IdP weiter. Amazon Cognito bestimmt den Ort der Weiterleitung anhand der URL in Ihren IdP-Metadaten. `SingleLogoutService` Amazon Cognito signiert die Abmeldeanforderung mit Ihrem Benutzerpool-Signaturzertifikat.

![Flussdiagramm für die Authentifizierung der SAML-Abmeldung von Amazon Cognito. Der Benutzer fordert die Abmeldung an und Amazon Cognito leitet ihn mit einer SAML-Abmeldeanforderung an seinen Anbieter weiter.](https://docs.aws.amazon.com/de_de/cognito/latest/developerguide/images/scenario-authentication-saml-sign-out.png)


Wenn Sie einen Benutzer mit einer SAML-Sitzung zu Ihrem `/logout` Benutzerpool-Endpunkt weiterleiten, leitet Amazon Cognito Ihren SAML-Benutzer mit der folgenden Anfrage an den SLO-Endpunkt weiter, der in den IdP-Metadaten angegeben ist.

```
https://{{[SingleLogoutService endpoint]}}?
SAMLRequest={{[encoded SAML request]}}&
RelayState={{[RelayState]}}&
SigAlg=http://www.w3.org/2001/04/xmldsig-more#rsa-sha256&
Signature={{[User pool RSA signature]}}
```

Ihr Benutzer kehrt dann mit einer `LogoutResponse` von seinem `saml2/logout` IdP zu Ihrem Endpunkt zurück. Ihr IdP muss das `LogoutResponse` in einer `HTTP POST` Anfrage senden. Amazon Cognito leitet sie dann an das Weiterleitungsziel weiter, das aus ihrer ursprünglichen Abmeldeanfrage stammt.

Ihr SAML-Anbieter sendet möglicherweise eine `LogoutResponse` mit mehr als einem `AuthnStatement` Inhalt. Die erste Antwort `sessionIndex` `AuthnStatement` in einer Antwort dieses Typs muss mit der `sessionIndex` in der SAML-Antwort übereinstimmen, mit der der Benutzer ursprünglich authentifiziert wurde. Wenn das in einer anderen `sessionIndex` ist`AuthnStatement`, erkennt Amazon Cognito die Sitzung nicht und Ihr Benutzer wird nicht abgemeldet.

------
#### [ AWS-Managementkonsole ]

**So konfigurieren Sie die SAML-Abmeldung**

1. Erstellen Sie einen [ Benutzerpool](https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pool-as-user-directory.html), einen [ App-Client und einen ](https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-configuring-app-integration.html) SAML-IdP.

1. Wenn Sie Ihren SAML-Identitätsanbieter erstellen oder bearbeiten, aktivieren Sie unter Informationen zum ** ** Identitätsanbieter das Kästchen mit dem Titel Abmeldeablauf ** hinzufügen. **

1. Wählen Sie in Ihrem Benutzerpool ** im Menü für ** soziale Netzwerke und externe Anbieter Ihren IdP aus und suchen Sie nach dem ** Signaturzertifikat. **

1. Wählen Sie Als ** ** .crt herunterladen.

1. Konfigurieren Sie Ihren SAML-Anbieter so, dass er SAML-Einzelabmeldung und Anforderungssignierung unterstützt, und laden Sie das Signaturzertifikat für den Benutzerpool hoch. Ihr IdP muss zu Ihrer Benutzerpool-Domain `/saml2/logout` umleiten.

------
#### [ API/CLI ]

**Um die SAML-Abmeldung zu konfigurieren **

Konfigurieren Sie die einmalige Abmeldung mit dem `IDPSignout` Parameter einer [ CreateIdentityProvider ](https://docs.aws.amazon.com/cognito-user-identity-pools/latest/APIReference/API_CreateIdentityProvider.html) oder [ UpdateIdentityProvider ](https://docs.aws.amazon.com/cognito-user-identity-pools/latest/APIReference/API_UpdateIdentityProvider.html) einer API-Anforderung. Im Folgenden finden Sie ein Beispiel für einen IdP, `ProviderDetails` der eine SAML-Einzelabmeldung unterstützt.

```
"ProviderDetails": { 
      "MetadataURL" : "{{https://myidp.example.com/saml/metadata}}",
      "IDPSignout" : "{{true}}",,
      "RequestSigningAlgorithm" : "rsa-sha256",
      "EncryptedResponses" : "{{true}}",
      "IDPInit" : "{{true}}"
}
```

------