View a markdown version of this page

Überlegungen zum Ändern Ihrer Identitätsquelle - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überlegungen zum Ändern Ihrer Identitätsquelle

Obwohl Sie Ihre Identitätsquelle jederzeit ändern können, empfehlen wir Ihnen, zu berücksichtigen, wie sich diese Änderung auf Ihre aktuelle Bereitstellung auswirken könnte.

Wenn Sie bereits Benutzer und Gruppen in einer Identitätsquelle verwalten, werden durch den Wechsel zu einer anderen Identitätsquelle möglicherweise alle Benutzer- und Gruppenzuweisungen entfernt, die Sie im IAM Identity Center konfiguriert haben. In diesem Fall verlieren alle Benutzer, einschließlich des Administratorbenutzers in IAM Identity Center, den Single-Sign-On-Zugriff auf ihre AWS-Konten End-Anwendungen.

Bevor Sie die Identitätsquelle für IAM Identity Center ändern, sollten Sie die folgenden Überlegungen überprüfen, bevor Sie fortfahren. Wenn Sie mit der Änderung Ihrer Identitätsquelle fortfahren möchten, finden Sie Ändern Sie Ihre Identitätsquelle weitere Informationen unter.

Zwischen dem IAM Identity Center-Verzeichnis und Active Directory wechseln

Wenn Sie bereits Benutzer und Gruppen in Active Directory verwalten, empfehlen wir Ihnen, Ihr Verzeichnis zu verbinden, wenn Sie IAM Identity Center aktivieren und Ihre Identitätsquelle auswählen. Tun Sie dies, bevor Sie Benutzer und Gruppen im Standard-Identity Center-Verzeichnis erstellen und etwaige Zuweisungen vornehmen.

Wichtig

Wenn Sie Ihren Identitätsquellentyp in IAM Identity Center zu oder von Active Directory ändern, beachten Sie, dass sich die Identity Store-ID ändert. Dies kann die folgenden Auswirkungen haben:

  • Ihre Standard-URL für das AWS Zugangsportal wird sich ändern. Sie müssen Ihren Mitarbeitern die neue URL mitteilen und die Lesezeichen, die Zulassungslisten für Gatewalls oder Firewalls sowie die Konfigurationen aktualisieren, in denen auf diese URL verwiesen wird. Wir empfehlen Ihnen, diese Änderung in einem geplanten Wartungsfenster vorzunehmen, um die Beeinträchtigung Ihrer Benutzer so gering wie möglich zu halten.

  • Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel für die Verschlüsselung im Ruhezustand im IAM Identity Center verwenden und die KMS-Schlüsselrichtlinie mit dem Verschlüsselungskontext konfiguriert haben, beachten Sie, dass sich der Verschlüsselungskontext für den Identitätsspeicher ändern wird. Im Identitätsspeicher-ARN „arn:aws:identitystore: :123456789012: -922763e9b3" ist „d-922763e9b3" beispielsweise die Identity Store-ID. identitystore/d Um Dienstunterbrechungen während dieser Umstellung zu vermeiden, ändern Sie vorübergehend Ihre KMS-Schlüsselrichtlinie, sodass ein Platzhaltermuster verwendet wird: „arn:aws:identitystore: :123456789012:identitystore/*“.

Wenn Sie bereits Benutzer und Gruppen im standardmäßigen Identity Center-Verzeichnis verwalten, sollten Sie Folgendes beachten:

  • Zuweisungen entfernt und Benutzer und Gruppen gelöscht — Wenn Sie Ihre Identitätsquelle auf Active Directory ändern, werden Ihre Benutzer und Gruppen aus dem Identity Center-Verzeichnis gelöscht. Durch diese Änderung werden auch Ihre Zuweisungen entfernt. In diesem Fall müssen Sie nach dem Wechsel zu Active Directory Ihre Benutzer und Gruppen aus Active Directory in das Identity Center-Verzeichnis synchronisieren und dann ihre Zuweisungen erneut anwenden.

    Wenn Sie Active Directory nicht verwenden möchten, müssen Sie Ihre Benutzer und Gruppen im Identity Center-Verzeichnis erstellen und dann Zuweisungen vornehmen.

  • Zuweisungen werden nicht gelöscht, wenn Identitäten gelöscht werden — Wenn Identitäten im Identity Center-Verzeichnis gelöscht werden, werden die entsprechenden Zuweisungen auch im IAM Identity Center gelöscht. Wenn Identitäten in Active Directory gelöscht werden (entweder in Active Directory oder in den synchronisierten Identitäten), werden die entsprechenden Zuweisungen jedoch nicht gelöscht.

  • Keine ausgehende Synchronisation für APIs — Wenn Sie Active Directory als Identitätsquelle verwenden, empfehlen wir, die APIs zum Erstellen, Aktualisieren und Löschen mit Vorsicht zu verwenden. IAM Identity Center unterstützt keine ausgehende Synchronisation, sodass Ihre Identitätsquelle nicht automatisch mit den Änderungen aktualisiert wird, die Sie mithilfe dieser APIs an Benutzern oder Gruppen vornehmen.

  • Die URL des Access-Portals wird sich ändern — Wenn Sie Ihre Identitätsquelle zwischen IAM Identity Center und Active Directory ändern, ändert sich auch die URL für das AWS Zugriffsportal.

  • Wenn Benutzer in der IAM Identity Center-Konsole mithilfe von Identity Store-APIs gelöscht oder deaktiviert werden, können Benutzer mit aktiven Sitzungen weiterhin auf integrierte Anwendungen und Konten zugreifen. Informationen zur Dauer der Authentifizierungssitzung und zum Benutzerverhalten finden Sie unterGrundlegendes zu Authentifizierungssitzungen in IAM Identity Center.

  • Multi-Region Support — Wenn Sie IAM Identity Center in weitere Regionen repliziert haben oder dies planen, müssen Sie einen externen Identitätsanbieter oder das Identity Center-Verzeichnis als Identitätsquelle verwenden. Multi-Region Unterstützung ist für Active Directory nicht verfügbar. Weitere Informationen einschließlich anderer Voraussetzungen finden Sie unterVerwenden von IAM Identity Center für mehrere AWS-Regionen.

Informationen darüber, wie IAM Identity Center Benutzer und Gruppen bereitstellt, finden Sie unterMicrosoft AD directory.

Wechsel von IAM Identity Center zu einem externen IdP

Wenn Sie Ihre Identitätsquelle von IAM Identity Center zu einem externen Identitätsanbieter (IdP) ändern, beachten Sie Folgendes:

  • Zuweisungen und Mitgliedschaften funktionieren mit korrekten Assertions — Ihre Benutzerzuweisungen, Gruppenzuweisungen und Gruppenmitgliedschaften funktionieren weiterhin, solange der neue IdP die richtigen Assertions sendet (z. B. SAML-NameIDs). Diese Assertionen müssen mit den Benutzernamen und Gruppen in IAM Identity Center übereinstimmen.

  • Keine ausgehende Synchronisation — IAM Identity Center unterstützt keine ausgehende Synchronisation, sodass Ihr externer IdP nicht automatisch mit Änderungen an Benutzern und Gruppen aktualisiert wird, die Sie in IAM Identity Center vornehmen.

  • SCIM-Bereitstellung — Wenn Sie die SCIM-Bereitstellung verwenden, werden Änderungen an Benutzern und Gruppen in Ihrem Identitätsanbieter erst in IAM Identity Center übernommen, nachdem Ihr Identitätsanbieter diese Änderungen an IAM Identity Center gesendet hat. Siehe Überlegungen zur Verwendung der automatischen Bereitstellung.

  • Rollback — Sie können Ihre Identitätsquelle jederzeit wieder auf IAM Identity Center umstellen. Siehe Wechsel von einem externen IdP zu IAM Identity Center.

  • Bestehende Benutzersitzungen werden nach Ablauf der Sitzungsdauer gesperrt — Sobald Sie Ihre Identitätsquelle auf einen externen Identitätsanbieter ändern, bleiben aktive Benutzersitzungen für den Rest der in der Konsole konfigurierten maximalen Sitzungsdauer bestehen. Wenn beispielsweise die Sitzungsdauer im AWS Access Portal auf acht Stunden festgelegt ist und Sie die Identitätsquelle in der vierten Stunde geändert haben, bleiben aktive Benutzersitzungen für weitere vier Stunden bestehen. Informationen zum Widerrufen von Benutzersitzungen finden Sie unterAktive Sitzungen für Ihre Workforce-Benutzer anzeigen und beenden.

    Wenn Benutzer in der IAM Identity Center-Konsole mithilfe von Identity Store-APIs gelöscht oder deaktiviert werden, können Benutzer mit aktiven Sitzungen weiterhin auf integrierte Anwendungen und Konten zugreifen. Informationen zur Dauer der Authentifizierungssitzung und zum Benutzerverhalten finden Sie unterGrundlegendes zu Authentifizierungssitzungen in IAM Identity Center.

    Anmerkung

    Sie können Benutzersitzungen nicht von der IAM Identity Center-Konsole aus widerrufen, nachdem Sie den Benutzer gelöscht haben.

Informationen darüber, wie IAM Identity Center Benutzer und Gruppen bereitstellt, finden Sie unter. Externe Identitätsanbieter

Wechsel von einem externen IdP zu IAM Identity Center

Wenn Sie Ihre Identitätsquelle von einem externen Identitätsanbieter (IdP) zu IAM Identity Center ändern, beachten Sie Folgendes:

  • IAM Identity Center behält alle Ihre Zuweisungen bei.

  • Passwort-Reset erzwingen — Benutzer, die Passwörter im IAM Identity Center hatten, können sich weiterhin mit ihren alten Passwörtern anmelden. Für Benutzer, die im externen IdP und nicht im IAM Identity Center waren, muss ein Administrator ein Zurücksetzen des Passworts erzwingen.

  • Bestehende Benutzersitzungen werden nach Ablauf der Sitzungsdauer gesperrt — Sobald Sie Ihre Identitätsquelle auf IAM Identity Center geändert haben, bleiben aktive Benutzersitzungen für die verbleibende Dauer der in der Konsole konfigurierten maximalen Sitzungsdauer bestehen. Wenn die AWS Access Portal-Sitzung beispielsweise acht Stunden dauert und Sie die Identitätsquelle in der vierten Stunde geändert haben, laufen aktive Benutzersitzungen weitere vier Stunden lang weiter. Informationen zum Widerrufen von Benutzersitzungen finden Sie unterAktive Sitzungen für Ihre Workforce-Benutzer anzeigen und beenden.

    Wenn Benutzer in der IAM Identity Center-Konsole mithilfe von Identity Store-APIs gelöscht oder deaktiviert werden, können Benutzer mit aktiven Sitzungen weiterhin auf integrierte Anwendungen und Konten zugreifen. Informationen zur Dauer der Authentifizierungssitzung und zum Benutzerverhalten finden Sie unterGrundlegendes zu Authentifizierungssitzungen in IAM Identity Center.

    Anmerkung

    Sie können Benutzersitzungen nicht von der IAM Identity Center-Konsole aus widerrufen, nachdem Sie den Benutzer gelöscht haben.

Informationen darüber, wie IAM Identity Center Benutzer und Gruppen bereitstellt, finden Sie unter. Benutzer im Identity Center-Verzeichnis verwalten

Wechsel von einem externen IdP zu einem anderen externen IdP

Wenn Sie bereits einen externen IdP als Identitätsquelle für IAM Identity Center verwenden und zu einem anderen externen IdP wechseln, sollten Sie Folgendes beachten:

  • Zuweisungen und Mitgliedschaften funktionieren mit korrekten Assertionen — IAM Identity Center behält alle Ihre Zuweisungen bei. Die Benutzerzuweisungen, Gruppenzuweisungen und Gruppenmitgliedschaften funktionieren weiterhin, solange der neue IdP die richtigen Assertions sendet (z. B. SAML-NameIDs).

    Diese Assertionen müssen mit den Benutzernamen im IAM Identity Center übereinstimmen, wenn sich Ihre Benutzer über den neuen externen IdP authentifizieren.

  • SCIM-Bereitstellung — Wenn Sie SCIM für die Bereitstellung im IAM Identity Center verwenden, empfehlen wir Ihnen, die IdP-specific Informationen in diesem Handbuch und die vom IdP bereitgestellte Dokumentation zu lesen, um sicherzustellen, dass der neue Anbieter die Benutzer und Gruppen korrekt abgleicht, wenn SCIM aktiviert ist.

  • Bestehende Benutzersitzungen werden nach Ablauf der Sitzungsdauer gesperrt — Sobald Sie Ihre Identitätsquelle auf einen anderen externen Identitätsanbieter ändern, bleiben aktive Benutzersitzungen für die verbleibende Dauer der in der Konsole konfigurierten maximalen Sitzungsdauer bestehen. Wenn die AWS Access Portal-Sitzung beispielsweise acht Stunden dauert und Sie die Identitätsquelle in der vierten Stunde geändert haben, bleiben aktive Benutzersitzungen für weitere vier Stunden bestehen. Informationen zum Widerrufen von Benutzersitzungen finden Sie unterAktive Sitzungen für Ihre Workforce-Benutzer anzeigen und beenden.

    Wenn Benutzer in der IAM Identity Center-Konsole mithilfe von Identity Store-APIs gelöscht oder deaktiviert werden, können Benutzer mit aktiven Sitzungen weiterhin auf integrierte Anwendungen und Konten zugreifen. Informationen zur Dauer der Authentifizierungssitzung und zum Benutzerverhalten finden Sie unterGrundlegendes zu Authentifizierungssitzungen in IAM Identity Center.

    Anmerkung

    Sie können Benutzersitzungen nicht von der IAM Identity Center-Konsole aus widerrufen, nachdem Sie den Benutzer gelöscht haben.

Informationen darüber, wie IAM Identity Center Benutzer und Gruppen bereitstellt, finden Sie unter. Externe Identitätsanbieter

Zwischen Active Directory und einem externen IdP wechseln

Wenn Sie Ihre Identitätsquelle von einem externen IdP zu Active Directory oder von Active Directory zu einem externen IdP ändern, beachten Sie Folgendes:

  • Benutzer, Gruppen und Zuweisungen werden gelöscht — Alle Benutzer, Gruppen und Zuweisungen werden aus dem IAM Identity Center gelöscht. Weder im externen IdP noch in Active Directory sind Benutzer- oder Gruppeninformationen betroffen.

  • Bereitstellung von Benutzern — Wenn Sie zu einem externen IdP wechseln, müssen Sie IAM Identity Center für die Bereitstellung Ihrer Benutzer konfigurieren. Alternativ müssen Sie die Benutzer und Gruppen für den externen IdP manuell bereitstellen, bevor Sie Zuweisungen konfigurieren können.

  • Zuweisungen und Gruppen erstellen — Wenn Sie zu Active Directory wechseln, müssen Sie Zuweisungen mit den Benutzern und Gruppen erstellen, die sich in Ihrem Verzeichnis in Active Directory befinden.

  • Wenn Benutzer in der IAM Identity Center-Konsole mithilfe von Identity Store-APIs gelöscht oder deaktiviert werden, können Benutzer mit aktiven Sitzungen weiterhin auf integrierte Anwendungen und Konten zugreifen. Informationen zur Dauer der Authentifizierungssitzung und zum Benutzerverhalten finden Sie unterGrundlegendes zu Authentifizierungssitzungen in IAM Identity Center.

  • Multi-Region Support — Wenn Sie IAM Identity Center in weitere Regionen repliziert haben oder dies planen, müssen Sie einen externen Identitätsanbieter oder das Identity Center-Verzeichnis als Identitätsquelle verwenden. Multi-Region Unterstützung ist für Active Directory nicht verfügbar. Weitere Informationen einschließlich anderer Voraussetzungen finden Sie unterVerwenden von IAM Identity Center für mehrere AWS-Regionen.

Informationen darüber, wie IAM Identity Center Benutzer und Gruppen bereitstellt, finden Sie unterMicrosoft AD directory.