Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Replizieren Sie IAM Identity Center in eine zusätzliche Region
Wenn Ihre Umgebung die Voraussetzungen erfüllt, z. B. die Konfiguration von IAM Identity Center mit einem vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen, führen Sie die folgenden Schritte aus, um Ihre IAM Identity Center-Instanz in eine weitere Region zu replizieren. Ihre primäre Region funktioniert während und nach diesen Schritten weiterhin normal.
Anmerkung
Wenn Sie eine neue Organisationsinstanz erstellen, können Sie Multiregion bei der Instanzerstellung aktivieren. Weitere Informationen finden Sie unter IAM Identity Center aktivieren.
Schritt 1: Erstellen Sie einen Replikatschlüssel in der zusätzlichen Region
Bevor Sie IAM Identity Center in eine Region replizieren, müssen Sie zunächst einen Replikatschlüssel Ihres vom Kunden verwalteten KMS-Schlüssels in dieser Region erstellen und den Replikatschlüssel mit den für den Betrieb von IAM Identity Center erforderlichen Berechtigungen konfigurieren. Anweisungen zum Erstellen von Replikatschlüsseln für mehrere Regionen finden Sie unter Erstellen von Replikatschlüsseln für mehrere Regionen. https://docs.aws.amazon.com/kms/latest/developerguide/multi-region-keys-replicate.html
Der empfohlene Ansatz für die KMS-Schlüsselberechtigungen besteht darin, die Schlüsselrichtlinie aus dem Primärschlüssel zu kopieren, wodurch dieselben Berechtigungen gewährt werden, die bereits für IAM Identity Center in der Primärregion eingerichtet wurden. Alternativ können Sie Region-specific wichtige Richtlinien definieren. Dieser Ansatz erhöht jedoch die Komplexität der regionsübergreifenden Verwaltung von Berechtigungen und erfordert möglicherweise zusätzliche Koordination, wenn Richtlinien in Zukunft aktualisiert werden.
Anmerkung
AWS KMS synchronisiert Ihre KMS-Schlüsselrichtlinie nicht zwischen den Regionen Ihres mehrregionalen KMS-Schlüssels. Damit die KMS-Schlüsselrichtlinie in allen KMS-Schlüsselregionen synchron bleibt, müssen Sie die Änderungen in jeder Region einzeln vornehmen.
Schritt 2: Fügen Sie die Region im IAM Identity Center hinzu
Das Hinzufügen einer Region in IAM Identity Center löst die automatische Replikation der IAM Identity Center-Daten in diese Region aus. Die Replikation erfolgt asynchron mit eventueller Konsistenz. Auf den folgenden Registerkarten finden Sie Anweisungen dazu im Feld und. AWS-Managementkonsole AWS CLI
Die Dauer der ersten Replizierung in eine weitere Region hängt von der Datenmenge in Ihrer IAM Identity Center-Instance ab. Nachfolgende inkrementelle Änderungen werden in den meisten Fällen innerhalb von Sekunden repliziert.
Schritt 3 (nur externe Identitätsanbieter): Aktualisieren Sie das externe IdP-Setup
Dieser Schritt gilt nur, wenn Sie einen externen Identitätsanbieter (IdP) verwenden. Wenn Sie das Identity Center-Verzeichnis als Identitätsquelle verwenden, fahren Sie mit Schritt 4 fort.
Folgen Sie dem Tutorial für Ihren externen IdP Tutorials zu Identitätsquellen im IAM Identity Center für die folgenden Schritte:
Schritt 3.a: Fügen Sie Ihrem externen IdP die URLs des Assertion Consumer Service (ACS) hinzu
Dieser Schritt ermöglicht die direkte Anmeldung bei jeder weiteren Region und ist erforderlich, um die Anmeldung bei AWS verwalteten Anwendungen zu ermöglichen, die in diesen Regionen bereitgestellt werden, sowie für den Zugriff AWS-Konto auf s über diese Regionen. Informationen dazu, wo Sie die ACS-URLs finden, finden Sie unter. ACS-Endpunkte im primären und zusätzlichen Bereich AWS-Regionen
Schritt 3.b (optional): Stellen Sie die im externen IdP-Portal AWS-Zugangsportal zur Verfügung
Stellen Sie die App AWS-Zugangsportal in der zusätzlichen Region als Lesezeichen-App im externen IdP-Portal zur Verfügung. Lesezeichen-Apps enthalten nur einen Link (URL) zum gewünschten Ziel und ähneln einem Browser-Lesezeichen. Sie finden die AWS-Zugangsportal URLs in der Konsole, indem Sie im Abschnitt Regionen für IAM Identity Center die Option Alle AWS-Zugangsportal URLs anzeigen auswählen. Weitere Informationen finden Sie unter AWS-Zugangsportal Endpunkte in der primären und zusätzlichen AWS-Regionen.
IAM Identity Center unterstützt IdP-initiated SAML SSO in jeder weiteren Region, extern wird dies jedoch in IdPs der Regel mit nur einer einzigen ACS-URL unterstützt. Aus Gründen der Kontinuität empfehlen wir, die ACS-URL der primären Region für IdP-initiated SAML-SSO beizubehalten und sich beim Zugriff auf weitere Regionen auf Lesezeichen-Apps und Browser-Lesezeichen zu verlassen.
Schritt 4: Bestätigen Sie die Zulassungslisten für Firewall und Gateway
Überprüfen Sie Ihre Zulassungslisten für Domänen in Firewalls oder Gateways und aktualisieren Sie sie auf der Grundlage der dokumentierten Zulassungslisten. Aktualisieren Sie Firewalls und Gateways, um den Zugriff auf die zu ermöglichen AWS-Zugangsportal
Schritt 5: Stellen Sie Ihren Benutzern Informationen zur Verfügung
Stellen Sie Ihren Benutzern Informationen über das neue Setup zur Verfügung, einschließlich der AWS-Zugangsportal URL in der zusätzlichen Region und der Verwendung der zusätzlichen Regionen. In den folgenden Abschnitten finden Sie relevante Details:
Die Region ändert sich über das Hinzufügen der ersten Region hinaus
Sie können weitere Regionen hinzufügen und entfernen. Die primäre Region kann nur entfernt werden, indem die gesamte IAM Identity Center-Instanz gelöscht wird. Weitere Informationen zum Entfernen einer Region finden Sie unterEine Region aus dem IAM Identity Center entfernen.
Sie können keine zusätzliche Region zur primären Region heraufstufen oder die primäre Region als zusätzliche Region herabstufen.
Welche Daten werden repliziert?
IAM Identity Center repliziert die folgenden Daten:
| Daten | Quelle und Ziel der Replikation |
|---|---|
| Identitäten der Belegschaft (Benutzer, Gruppen, Gruppenmitgliedschaften) | Von der Hauptregion zu den zusätzlichen Regionen |
| Berechtigungssätze und ihre Zuweisungen an Benutzer und Gruppen | Von der Hauptregion zu den zusätzlichen Regionen |
| Konfiguration (z. B. SAML-Einstellungen für externe IdP) | Von der primären Region zu den zusätzlichen Regionen |
| Anwendungsmetadaten und Anwendungszuweisungen an Benutzer und Gruppen | Von der verbundenen IAM Identity Center-Region einer Anwendung zu den anderen aktivierten Regionen |
| Vertrauenswürdige Token-Aussteller | Von der Hauptregion zu den zusätzlichen Regionen |
| Sitzungen | Von der ursprünglichen Region der Sitzung zu den anderen aktivierten Regionen |
Anmerkung
IAM Identity Center repliziert keine Daten, die in AWS verwalteten Anwendungen gespeichert sind. Außerdem ändert es nichts an der regionalen Präsenz einer Anwendungsbereitstellung. Wenn sich Ihre IAM Identity Center-Instance beispielsweise in den USA Ost (Nord-Virginia) befindet und Sie Amazon Redshift in derselben Region bereitgestellt haben, wirkt sich die Replikation von IAM Identity Center nach USA West (Oregon) nicht auf die Bereitstellungsregion von Amazon Redshift und die darin gespeicherten Daten aus.
Überlegungen:
-
Globale Ressourcenkennungen in aktivierten Regionen — Benutzer, Gruppen, Berechtigungssätze und andere Ressourcen haben in den aktivierten Regionen dieselben Identifikatoren.
-
Die Replikation wirkt sich nicht auf bereitgestellte IAM-Rollen aus — Bestehende IAM-Rollen, die anhand von Berechtigungssatzzuweisungen bereitgestellt wurden, werden bei der Kontoanmeldung aus einer beliebigen aktivierten Region verwendet.