View a markdown version of this page

Replizieren Sie IAM Identity Center in eine zusätzliche Region - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Replizieren Sie IAM Identity Center in eine zusätzliche Region

Wenn Ihre Umgebung die Voraussetzungen erfüllt, z. B. die Konfiguration von IAM Identity Center mit einem vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen, führen Sie die folgenden Schritte aus, um Ihre IAM Identity Center-Instanz in eine weitere Region zu replizieren. Ihre primäre Region funktioniert während und nach diesen Schritten weiterhin normal.

Anmerkung

Wenn Sie eine neue Organisationsinstanz erstellen, können Sie Multiregion bei der Instanzerstellung aktivieren. Weitere Informationen finden Sie unter IAM Identity Center aktivieren.

Schritt 1: Erstellen Sie einen Replikatschlüssel in der zusätzlichen Region

Bevor Sie IAM Identity Center in eine Region replizieren, müssen Sie zunächst einen Replikatschlüssel Ihres vom Kunden verwalteten KMS-Schlüssels in dieser Region erstellen und den Replikatschlüssel mit den für den Betrieb von IAM Identity Center erforderlichen Berechtigungen konfigurieren. Anweisungen zum Erstellen von Replikatschlüsseln für mehrere Regionen finden Sie unter Erstellen von Replikatschlüsseln für mehrere Regionen. https://docs.aws.amazon.com/kms/latest/developerguide/multi-region-keys-replicate.html

Der empfohlene Ansatz für die KMS-Schlüsselberechtigungen besteht darin, die Schlüsselrichtlinie aus dem Primärschlüssel zu kopieren, wodurch dieselben Berechtigungen gewährt werden, die bereits für IAM Identity Center in der Primärregion eingerichtet wurden. Alternativ können Sie Region-specific wichtige Richtlinien definieren. Dieser Ansatz erhöht jedoch die Komplexität der regionsübergreifenden Verwaltung von Berechtigungen und erfordert möglicherweise zusätzliche Koordination, wenn Richtlinien in Zukunft aktualisiert werden.

Anmerkung

AWS KMS synchronisiert Ihre KMS-Schlüsselrichtlinie nicht zwischen den Regionen Ihres mehrregionalen KMS-Schlüssels. Damit die KMS-Schlüsselrichtlinie in allen KMS-Schlüsselregionen synchron bleibt, müssen Sie die Änderungen in jeder Region einzeln vornehmen.

Schritt 2: Fügen Sie die Region im IAM Identity Center hinzu

Das Hinzufügen einer Region in IAM Identity Center löst die automatische Replikation der IAM Identity Center-Daten in diese Region aus. Die Replikation erfolgt asynchron mit eventueller Konsistenz. Auf den folgenden Registerkarten finden Sie Anweisungen dazu im Feld und. AWS-Managementkonsole AWS CLI

Console

Um eine Region hinzuzufügen

  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie im Navigationsbereich Settings (Einstellungen).

  3. Wählen Sie den Tab Management.

  4. Wählen Sie im Abschnitt Regionen für IAM Identity Center die Option Region hinzufügen aus.

  5. Wählen Sie im Abschnitt Für Replikation AWS-Regionen verfügbar Ihre bevorzugte AWS-Region Option aus. Wenn die Region nicht in der Liste erscheint, ist sie nicht für die Replikation verfügbar, da der KMS-Schlüssel dort nicht repliziert wurde. Weitere Informationen finden Sie unter Implementierung von kundenverwalteten KMS-Schlüsseln in AWS IAM Identity Center.

  6. Wählen Sie Region hinzufügen.

  7. Überwachen Sie im Abschnitt Regionen für IAM Identity Center den Status der Region. Verwenden Sie die Schaltfläche „Aktualisieren“ (runder Pfeil), um bei Bedarf den aktuellen Status der Region zu überprüfen. Fahren Sie nach Abschluss der Replikation mit Schritt 2 fort.

AWS CLI

Um eine Region hinzuzufügen

aws sso-admin add-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Um den aktuellen Status der Region zu überprüfen

aws sso-admin describe-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Wenn der Regionsstatus AKTIV ist, können Sie mit Schritt 2 fortfahren.

Die Dauer der ersten Replizierung in eine weitere Region hängt von der Datenmenge in Ihrer IAM Identity Center-Instance ab. Nachfolgende inkrementelle Änderungen werden in den meisten Fällen innerhalb von Sekunden repliziert.

Schritt 3 (nur externe Identitätsanbieter): Aktualisieren Sie das externe IdP-Setup

Dieser Schritt gilt nur, wenn Sie einen externen Identitätsanbieter (IdP) verwenden. Wenn Sie das Identity Center-Verzeichnis als Identitätsquelle verwenden, fahren Sie mit Schritt 4 fort.

Folgen Sie dem Tutorial für Ihren externen IdP Tutorials zu Identitätsquellen im IAM Identity Center für die folgenden Schritte:

Schritt 3.a: Fügen Sie Ihrem externen IdP die URLs des Assertion Consumer Service (ACS) hinzu

Dieser Schritt ermöglicht die direkte Anmeldung bei jeder weiteren Region und ist erforderlich, um die Anmeldung bei AWS verwalteten Anwendungen zu ermöglichen, die in diesen Regionen bereitgestellt werden, sowie für den Zugriff AWS-Konto auf s über diese Regionen. Informationen dazu, wo Sie die ACS-URLs finden, finden Sie unter. ACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen

Schritt 3.b (optional): Stellen Sie die im externen IdP-Portal AWS-Zugangsportal zur Verfügung

Stellen Sie die App AWS-Zugangsportal in der zusätzlichen Region als Lesezeichen-App im externen IdP-Portal zur Verfügung. Lesezeichen-Apps enthalten nur einen Link (URL) zum gewünschten Ziel und ähneln einem Browser-Lesezeichen. Sie finden die AWS-Zugangsportal URLs in der Konsole, indem Sie im Abschnitt Regionen für IAM Identity Center die Option Alle AWS-Zugangsportal URLs anzeigen auswählen. Weitere Informationen finden Sie unter AWS-Zugangsportal Endpunkte in der primären und zusätzlichen AWS-Regionen.

IAM Identity Center unterstützt IdP-initiated SAML SSO in jeder weiteren Region, extern wird dies jedoch in IdPs der Regel mit nur einer einzigen ACS-URL unterstützt. Aus Gründen der Kontinuität empfehlen wir, die ACS-URL der primären Region für IdP-initiated SAML-SSO beizubehalten und sich beim Zugriff auf weitere Regionen auf Lesezeichen-Apps und Browser-Lesezeichen zu verlassen.

Schritt 4: Bestätigen Sie die Zulassungslisten für Firewall und Gateway

Überprüfen Sie Ihre Zulassungslisten für Domänen in Firewalls oder Gateways und aktualisieren Sie sie auf der Grundlage der dokumentierten Zulassungslisten. Aktualisieren Sie Firewalls und Gateways, um den Zugriff auf die zu ermöglichen AWS-Zugangsportal

Schritt 5: Stellen Sie Ihren Benutzern Informationen zur Verfügung

Stellen Sie Ihren Benutzern Informationen über das neue Setup zur Verfügung, einschließlich der AWS-Zugangsportal URL in der zusätzlichen Region und der Verwendung der zusätzlichen Regionen. In den folgenden Abschnitten finden Sie relevante Details:

Die Region ändert sich über das Hinzufügen der ersten Region hinaus

Sie können weitere Regionen hinzufügen und entfernen. Die primäre Region kann nur entfernt werden, indem die gesamte IAM Identity Center-Instanz gelöscht wird. Weitere Informationen zum Entfernen einer Region finden Sie unterEine Region aus dem IAM Identity Center entfernen.

Sie können keine zusätzliche Region zur primären Region heraufstufen oder die primäre Region als zusätzliche Region herabstufen.

Welche Daten werden repliziert?

IAM Identity Center repliziert die folgenden Daten:

Daten Quelle und Ziel der Replikation
Identitäten der Belegschaft (Benutzer, Gruppen, Gruppenmitgliedschaften) Von der Hauptregion zu den zusätzlichen Regionen
Berechtigungssätze und ihre Zuweisungen an Benutzer und Gruppen Von der Hauptregion zu den zusätzlichen Regionen
Konfiguration (z. B. SAML-Einstellungen für externe IdP) Von der primären Region zu den zusätzlichen Regionen
Anwendungsmetadaten und Anwendungszuweisungen an Benutzer und Gruppen Von der verbundenen IAM Identity Center-Region einer Anwendung zu den anderen aktivierten Regionen
Vertrauenswürdige Token-Aussteller Von der Hauptregion zu den zusätzlichen Regionen
Sitzungen Von der ursprünglichen Region der Sitzung zu den anderen aktivierten Regionen
Anmerkung

IAM Identity Center repliziert keine Daten, die in AWS verwalteten Anwendungen gespeichert sind. Außerdem ändert es nichts an der regionalen Präsenz einer Anwendungsbereitstellung. Wenn sich Ihre IAM Identity Center-Instance beispielsweise in den USA Ost (Nord-Virginia) befindet und Sie Amazon Redshift in derselben Region bereitgestellt haben, wirkt sich die Replikation von IAM Identity Center nach USA West (Oregon) nicht auf die Bereitstellungsregion von Amazon Redshift und die darin gespeicherten Daten aus.

Überlegungen:

  • Globale Ressourcenkennungen in aktivierten Regionen — Benutzer, Gruppen, Berechtigungssätze und andere Ressourcen haben in den aktivierten Regionen dieselben Identifikatoren.

  • Die Replikation wirkt sich nicht auf bereitgestellte IAM-Rollen aus — Bestehende IAM-Rollen, die anhand von Berechtigungssatzzuweisungen bereitgestellt wurden, werden bei der Kontoanmeldung aus einer beliebigen aktivierten Region verwendet.