View a markdown version of this page

Acceso a la fuerza laboral a través de una región adicional - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acceso a la fuerza laboral a través de una región adicional

En esta sección Portal de acceso a AWS, Cuenta de AWS se explica cómo sus empleados pueden acceder a las aplicaciones y a las aplicaciones si ha habilitado el IAM Identity Center en varias regiones.

Portal de acceso a AWS En una región adicional, se muestran las Cuenta de AWS aplicaciones y las aplicaciones a las que tienen acceso sus empleados de la misma manera que en la región principal. Sus empleados pueden iniciar sesión Portal de acceso a AWS en una región adicional a través de un enlace directo al punto final del portal regional (por ejemplo,https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com). Si utilizas un proveedor de identidad externo, tus empleados también pueden iniciar sesión a través de una aplicación de marcadores que hayas configurado en el IdP externo.

Puedes usar el Portal de acceso a AWS terminal en otra región para autorizarles el acceso a las AWS CLI API como usuario del IAM Identity Center. Esta funcionalidad funciona de la misma manera que en la región principal. Sin embargo, las autorizaciones de la CLI no se replican en las regiones habilitadas. Por lo tanto, debe autorizar la CLI en cada región de forma individual.

Sesiones de usuario en varias Regiones de AWS

IAM Identity Center replica las sesiones de usuario de la región de origen a las demás regiones habilitadas. La revocación y el cierre de sesión en una región también se replican en las demás regiones.

Revocación de la sesión por parte de los administradores del IAM Identity Center

Los administradores del IAM Identity Center pueden revocar las sesiones de usuario en otras regiones. Como las sesiones se replican en todas las regiones, en condiciones normales basta con revocar una sesión en una sola región y dejar que IAM Identity Center replique el cambio en las demás regiones habilitadas. Si la región principal del IAM Identity Center sufre una interrupción, los administradores pueden realizar esta operación en otras regiones.

Portal de acceso a AWS puntos finales en la principal y en la adicional Regiones de AWS

Si necesita buscar las URL del portal de AWS acceso de las regiones habilitadas, siga estos pasos:

  1. Abra la consola de IAM Identity Center.

  2. En el panel de navegación, seleccione Configuración.

  3. Seleccione la pestaña Administración.

  4. En la sección Regions for IAM Identity Center, selecciona Ver todas las URL del portal de AWS acceso.

En la siguiente tabla se especifican los Portal de acceso a AWS puntos de enlace en las regiones principales y adicionales de una instancia del IAM Identity Center.

Portal de acceso a AWS endpoint Región principal Región adicional Ejemplo y patrón de URL
IPv4 clásico (solo 1) No

Patrón: https://[Identity Store ID].awsapps.com/start

Ejemplo: https://d-12345678.awsapps.com/start

Custom-alias Solo IPv4 1 Sí (opcional) No

Patrón: https://[custom alias].awsapps.com/start

Ejemplo: https://mycompany.awsapps.com/start

Solo IPv4 alternativo 2

Patrón: https://[Identity Center instance ID]. [Region].portal.amazonaws.com

Ejemplo: https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com

Dual-stack2

Patrón: https://[Identity Center instance ID].portal. [Region].app.aws

Ejemplo: https://ssoins-111111h2222j33pp.portal.eu-west-1.app.aws

1 En otras regiones, no se admite el alias personalizado y el dominio awsapps.com principal no está disponible.

2 Los puntos de enlace alternativos del portal que solo utilizan IPv4 y los de doble pila no tienen el final en la URL. /start

Los puntos finales de Assertion Consumer Service (ACS) están en el principal y en el adicional Regiones de AWS

nota

Esta sección se aplica solo a las instancias que utilizan un proveedor de identidad (IdP) externo. Si utilizas el directorio del Identity Center como fuente de identidad, no es necesaria la configuración de la URL del ACS.

Si necesitas buscar las URL del ACS o descargarlas como parte de los metadatos del SAML, sigue estos pasos:

  1. Abra la consola de IAM Identity Center.

  2. En el panel de navegación, seleccione Configuración.

  3. Selecciona la pestaña Fuente de identidad.

  4. En el menú desplegable Acciones, selecciona Administrar la autenticación.

  5. La sección de metadatos del proveedor de servicios muestra la URL Portal de acceso a AWS y la URL del ACS para cada región habilitada. IPv4-only y las URL de doble pila se muestran en pestañas independientes. Si tu IdP admite la carga de un archivo de metadatos SAML, puedes elegir Descargar archivo de metadatos para descargar el archivo de metadatos SAML con todas las URL de ACS. Si tu IdP no permite subir un archivo de metadatos o prefieres añadir las URL de ACS de forma individual, puedes copiar las URL individuales de la tabla de la consola o elegir Ver las URL de ACS y, a continuación, Copiar todas las URL. Conserve la URL de ACS que ya está configurada para la región principal a fin de garantizar que el inicio de sesión único mediante SAML iniciado por el proveedor de servicios desde la región principal siga funcionando.

En la siguiente tabla se especifican los puntos finales del SAML Assertion Consumer Service (ACS) en las regiones principales y adicionales de una instancia del centro de identidad de IAM:

Punto final ACS Región principal Región adicional Patrón de URL y ejemplo
Solo IPv4

Patrón: https://[Region].signin.aws/platform/saml/acs/[Tenant ID]

Ejemplo: https://us-west-2.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Solo IPv4 alternativo* No

Patrón: https://[Region] .signin.aws.amazon.com/platform/saml/acs/[Tenant ID]

Ejemplo: https://us-west-2.signin.aws.amazon.com/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Dual-stack

Patrón: https://[Region].sso.signin.aws/platform/saml/acs/[Tenant ID]

Ejemplo: https://us-west-2.sso.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

* En el caso de las instancias que se habilitaron antes de febrero de 2026, conserve este punto de conexión, ya que es necesario iniciar el inicio de sesión único mediante SAML en la región principal iniciado por el proveedor de servicios. IAM Identity Center no usa este punto de conexión para las instancias que se habilitaron en febrero de 2026 o después.

Utilización AWS aplicaciones administradas sin varias URL de ACS

nota

Esta sección se aplica solo a las instancias que utilizan un proveedor de identidad (IdP) externo. Si utilizas el directorio del Identity Center como fuente de identidad, esta limitación no se aplica.

Algunos proveedores de identidad externos (IdPs) no admiten varias URL del servicio de atención al cliente (ACS) de aserción en su aplicación de IAM Identity Center. Varias URL de ACS son una función de SAML que se requiere para iniciar sesión directamente en una región específica en un centro de identidad de IAM multirregional.

Por ejemplo, si inicias una aplicación AWS gestionada a través de un enlace a una aplicación, el sistema activa el inicio de sesión a través de la región del centro de identidad de IAM conectada a la aplicación. Sin embargo, si la URL ACS de esa región no está configurada en el IdP externo, se produce un error al iniciar sesión.

Para resolver este problema, trabaje con su proveedor de IdP para habilitar la compatibilidad con varias URL de ACS. Mientras tanto, puedes seguir usando aplicaciones AWS administradas en otras regiones. En primer lugar, inicie sesión en la región cuya URL de ACS esté configurada en el IdP externo (la región principal de forma predeterminada). Tras tener una sesión activa en el Centro de identidad de IAM, puede iniciar la aplicación desde el portal de AWS acceso de cualquier región habilitada o mediante un enlace a la aplicación.