View a markdown version of this page

Conmute por error a una región adicional para Cuenta de AWS acceder - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conmute por error a una región adicional para Cuenta de AWS acceder

El tema del Cuenta de AWS acceso a través del Centro de Identidad de IAM se trata ampliamente en. Configurar el acceso a Cuentas de AWS En esta sección se proporcionan detalles adicionales relacionados con el mantenimiento del Cuenta de AWS acceso Regiones de AWS en varios países en caso de que se interrumpa el servicio en la región principal.

Si su instancia del centro de identidad de IAM sufre una interrupción en la región principal (por ejemplo, el portal de AWS acceso de la región principal no está disponible), sus empleados pueden cambiarse a otra región para seguir accediendo Cuenta de AWS a las aplicaciones que no se vean afectadas. Para obtener más información, consulte Acceso a la fuerza laboral a través de una región adicional.

Le recomendamos que comunique a sus empleados Portal de acceso a AWS los puntos finales de otras regiones tan pronto como complete la configuración. Replique el IAM Identity Center en una región adicional Si utilizas un proveedor de identidad externo, comunica también la configuración del IdP (por ejemplo, marca las aplicaciones como favoritas para las regiones adicionales). Esto les permitirá estar preparados para la conmutación por error a una región adicional si es necesario.

Del mismo modo, recomendamos que AWS CLI los usuarios creen AWS CLI perfiles para regiones adicionales para cada uno de los perfiles que tienen en la región principal. Luego, pueden cambiar a ese perfil si se produce una interrupción del servicio en la región principal.

nota

La continuidad del acceso a Cuenta de AWS s depende de que los permisos, como las asignaciones de conjuntos de permisos y las membresías a grupos, se aprovisionen y repliquen antes de que se interrumpa el servicio. Si utilizas un proveedor de identidad externo, la continuidad también depende del estado de tu IdP externo. Recomendamos que tu organización también configure el acceso AWS irrestricto para mantener el AWS acceso a un pequeño grupo de usuarios privilegiados cuando la fuente de identidad interrumpa el servicio. Configure el acceso de emergencia al Consola de administración de AWSEl acceso de emergencia es una opción similar que requiere un IdP externo.

Cuenta de AWS resiliencia de acceso sin múltiples URL de ACS

nota

Esta sección se aplica solo a las instancias que utilizan un proveedor de identidad (IdP) externo. Si utilizas el directorio del Identity Center como fuente de identidad, esta limitación no se aplica.

Algunos proveedores de identidad externos (IdPs) no admiten varias URL del servicio de atención al cliente (ACS) de aserción en su aplicación de IAM Identity Center. Varias URL de ACS son una función de SAML que se requiere para iniciar sesión directamente en una región específica en un centro de identidad de IAM multirregional.

Para que sus usuarios puedan acceder a ellas a Cuentas de AWS través de varias regiones del centro de identidad de IAM, debe configurar las URL de ACS regionales respectivas en el IdP externo. Sin embargo, si el IdP externo solo admite una única URL de ACS en su aplicación del Centro de identidad de IAM, los usuarios pueden iniciar sesión directamente en una única región del centro de identidad de IAM.

Para resolver este problema, trabaje con su proveedor de IdP para habilitar la compatibilidad con varias URL de ACS. Mientras tanto, puedes usar regiones adicionales como respaldo para acceder a ellas. Cuentas de AWS

Si se produce una interrupción del servicio del IAM Identity Center en la región principal, debes actualizar la URL ACS del IdP externo por una URL ACS adicional de la región. Tras esta actualización, los usuarios podrán acceder al portal de AWS acceso de la región adicional mediante la aplicación IAM Identity Center existente en el portal de IdP externo o mediante un enlace directo que compartas con ellos.

Le recomendamos que pruebe esta configuración periódicamente para asegurarse de que funciona cuando sea necesario y que comunique este proceso de conmutación por error a su organización.

nota

Al usar una región adicional para acceder Cuentas de AWS en esta configuración, es posible que los usuarios no puedan acceder a las aplicaciones AWS administradas que están conectadas a la región principal. Por lo tanto, lo recomendamos solo como medida temporal para mantener el acceso a Cuentas de AWS.