Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Failover zu einer zusätzlichen Region für AWS-Konto access
Das Thema AWS-Konto Zugriff über IAM Identity Center wird ausführlich behandelt in. Konfigurieren Sie den Zugriff auf AWS-Konten Dieser Abschnitt enthält zusätzliche Informationen, die für die Aufrechterhaltung des AWS-Konto Zugriffs auf mehrere Benutzer AWS-Regionen im Falle einer Dienstunterbrechung in der Hauptregion relevant sind.
Wenn es bei Ihrer IAM Identity Center-Instance in der Hauptregion zu einer Unterbrechung kommt (z. B. ist das AWS Zugriffsportal in der Hauptregion nicht verfügbar), können Ihre Mitarbeiter in eine weitere Region wechseln, um weiterhin auf Anwendungen zuzugreifen AWS-Konto, die nicht betroffen sind. Weitere Informationen finden Sie unter Zugriff für Mitarbeiter über eine zusätzliche Region.
Wir empfehlen, dass Sie Ihren Mitarbeitern die AWS-Zugangsportal Endpunkte in weiteren Regionen mitteilen, sobald Sie die Einrichtung abgeschlossen haben. Replizieren Sie IAM Identity Center in eine zusätzliche Region Wenn Sie einen externen Identitätsanbieter verwenden, teilen Sie uns auch das IdP-Setup mit (z. B. indem Sie Apps für die zusätzlichen Regionen mit Lesezeichen versehen). Dadurch sind sie bei Bedarf für einen Failover in eine weitere Region bereit.
Ebenso empfehlen wir AWS CLI Benutzern, für jedes der AWS CLI Profile, die sie für die primäre Region haben, Profile für zusätzliche Regionen zu erstellen. Anschließend können sie zu diesem Profil wechseln, wenn es in der Hauptregion zu einer Dienstunterbrechung kommt.
Anmerkung
Die Kontinuität des Zugriffs auf AWS-Konto s hängt davon ab, ob Berechtigungen wie Berechtigungssätze, Zuweisungen und Gruppenmitgliedschaften vor einer Betriebsunterbrechung bereitgestellt und repliziert werden. Wenn Sie einen externen Identitätsanbieter verwenden, hängt die Kontinuität auch vom Zustand Ihres externen IdP ab. Wir empfehlen, dass Ihr Unternehmen auch einen AWS Break-Glass-Zugriff einrichtet, um den AWS Zugriff für eine kleine Gruppe berechtigter Benutzer aufrechtzuerhalten, wenn es bei der Identitätsquelle zu einer Betriebsunterbrechung kommt. Der Notfallzugriff ist eine ähnliche Option, für die ein externer IdP erforderlich ist.
AWS-Konto greifen Sie ohne mehrere ACS-URLs auf Resilienz zu
Anmerkung
Dieser Abschnitt gilt nur für Instanzen, die einen externen Identitätsanbieter (IdP) verwenden. Wenn Sie das Identity Center-Verzeichnis als Ihre Identitätsquelle verwenden, gilt diese Einschränkung nicht.
Einige externe Identitätsanbieter (IdPs) unterstützen nicht mehrere ACS-URLs (Assertion Consumer Service) in ihrer IAM Identity Center-Anwendung. Mehrere ACS-URLs sind eine SAML-Funktion, die für die direkte Anmeldung in einer bestimmten Region in einem IAM Identity Center mit mehreren Regionen erforderlich ist.
Damit Ihre Benutzer AWS-Konten über mehrere IAM Identity Center-Regionen auf ihre Regionen zugreifen können, müssen Sie die entsprechenden regionalen ACS-URLs im externen IdP konfigurieren. Wenn der externe IdP jedoch nur eine einzige ACS-URL in seiner IAM Identity Center-Anwendung unterstützt, können sich Benutzer direkt bei einer einzelnen IAM Identity Center-Region anmelden.
Um dieses Problem zu lösen, wenden Sie sich an Ihren IdP-Anbieter, um die Unterstützung mehrerer ACS-URLs zu aktivieren. In der Zwischenzeit können Sie zusätzliche Regionen als Backup für den Zugriff auf diese AWS-Konten verwenden.
Wenn in der primären Region eine Unterbrechung des IAM Identity Center-Dienstes auftritt, müssen Sie die ACS-URL im externen IdP mit der ACS-URL einer zusätzlichen Region aktualisieren. Nach diesem Update können Ihre Benutzer mithilfe der vorhandenen IAM Identity Center-Anwendung im externen IDP-Portal oder über einen direkten Link, den Sie mit ihnen teilen, auf das AWS Zugriffsportal in der zusätzlichen Region zugreifen.
Wir empfehlen Ihnen, dieses Setup regelmäßig zu testen, um sicherzustellen, dass es bei Bedarf funktioniert, und dass Sie Ihren Betrieb über diesen Failover-Prozess informieren.
Anmerkung
Wenn Sie AWS-Konten in dieser Konfiguration eine zusätzliche Region für den Zugriff verwenden, können Ihre Benutzer möglicherweise nicht auf AWS verwaltete Anwendungen zugreifen, die mit der primären Region verbunden sind. Daher empfehlen wir dies nur als vorübergehende Maßnahme, um den Zugriff darauf aufrechtzuerhalten AWS-Konten.