Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Replique el IAM Identity Center en una región adicional
Si su entorno cumple los requisitos previos, como configurar el IAM Identity Center con una clave de KMS multirregional administrada por el cliente, complete los pasos siguientes para replicar su instancia del IAM Identity Center en otra región. Tu región principal seguirá funcionando con normalidad durante y después de estos pasos.
nota
Si vas a crear una nueva instancia de organización, puedes habilitar la función multirregión durante la creación de la instancia. Para obtener más información, consulte Activar IAM Identity Center.
Paso 1: Crea una clave de réplica en la región adicional
Antes de replicar el IAM Identity Center en una región, primero debe crear una clave de réplica de la clave de KMS administrada por el cliente en esa región y configurar la clave de réplica con los permisos necesarios para las operaciones del IAM Identity Center. Para obtener instrucciones sobre la creación de claves de réplica multirregionales, consulte Crear claves de réplica multirregionales.
El enfoque recomendado para los permisos de las claves de KMS es copiar la política de claves de la clave principal, lo que otorga los mismos permisos ya establecidos para el IAM Identity Center en la región principal. Como alternativa, puede definir políticas Region-specific clave, aunque este enfoque aumenta la complejidad de la administración de los permisos en todas las regiones y puede requerir una coordinación adicional a la hora de actualizar las políticas en el futuro.
nota
AWS KMS no sincroniza tu política de claves de KMS en todas las regiones de tu clave de KMS multirregional. Para mantener sincronizada la política de claves de KMS en todas las regiones clave de KMS, tendrá que aplicar los cambios en cada región de forma individual.
Paso 2: Añadir la región al centro de identidad de IAM
Al añadir una región al centro de identidad de IAM, se desencadena la replicación automática de los datos del centro de identidad de IAM en esa región. La replicación es asincrónica y, en última instancia, es coherente. En las siguientes pestañas se proporcionan instrucciones para hacerlo en formato y. Consola de administración de AWS AWS CLI
La duración de la replicación inicial en una región adicional depende de la cantidad de datos de su instancia de IAM Identity Center. En la mayoría de los casos, los cambios incrementales posteriores se replican en cuestión de segundos.
Paso 3 (solo para proveedores de identidad externos): actualice la configuración del IdP externo
Este paso solo se aplica si utilizas un proveedor de identidad (IdP) externo. Si utilizas el directorio del Identity Center como fuente de identidad, continúa con el paso 4.
Sigue el tutorial para tu IdP externo y sigue Tutoriales de orígenes de identidad de IAM Identity Center los pasos siguientes:
Paso 3.a: Agregue las URL de Assertion Consumer Service (ACS) a su IdP externo
Este paso permite el inicio de sesión directo en cada región adicional y es necesario para poder iniciar sesión en las aplicaciones AWS gestionadas implementadas en esas regiones y para acceder a ellas a través de esas regiones. Cuenta de AWS Para saber dónde encontrar las URL del ACS, consulte. Los terminales ACS se encuentran en el principal y en el adicional Regiones de AWS
Paso 3.b (opcional): Haga que Portal de acceso a AWS estén disponibles en el portal de IdP externo
Haga que la aplicación Portal de acceso a AWS de marcadores de la región adicional esté disponible como aplicación de marcadores en el portal de IdP externo. Las aplicaciones de marcadores contienen solo un enlace (URL) al destino deseado y son similares a los marcadores de un navegador. Para encontrar las Portal de acceso a AWS URL en la consola, selecciona Ver todas las Portal de acceso a AWS URL en la sección Regions for IAM Identity Center. Para obtener más información, consulte Portal de acceso a AWS puntos finales en la principal y en la adicional Regiones de AWS.
El IAM Identity Center admite el inicio de IdP-initiated sesión único mediante SAML en cada región adicional, pero las regiones externas IdPs normalmente lo admiten con una sola URL de ACS. Para mantener la continuidad, recomendamos mantener la URL ACS de la región principal en uso para el SSO de IdP-initiated SAML y utilizar las aplicaciones de marcadores y los marcadores del navegador para acceder a otras regiones.
Paso 4: Confirme las listas de usuarios permitidos de firewalls y puertas de enlace
Revise las listas de dominios permitidos en los firewalls o puertas de enlace y actualícelas en función de las listas de dominios permitidos documentadas. Actualice los firewalls y las puertas de enlace para permitir el acceso a Portal de acceso a AWS
Paso 5: Proporcione información a sus usuarios
Proporcione a sus usuarios información sobre la nueva configuración, incluida la Portal de acceso a AWS URL de la región adicional y cómo utilizarlas. Consulta las siguientes secciones para obtener información relevante:
La región cambia más allá de añadir la primera región
Puedes añadir y eliminar regiones adicionales. La región principal no se puede eliminar si no es eliminando toda la instancia del IAM Identity Center. Para obtener más información sobre la eliminación de una región, consulteEliminar una región del centro de identidad de IAM.
No puede ascender a una región adicional para que sea la principal ni degradarla para que sea adicional.
¿Qué datos se replican?
IAM Identity Center replica los siguientes datos:
| Datos | Origen y destino de la replicación |
|---|---|
| Identidades de la fuerza laboral (usuarios, grupos, pertenencia a grupos) | De la región principal a las regiones adicionales |
| Conjuntos de permisos y sus asignaciones a usuarios y grupos | De la región principal a las regiones adicionales |
| Configuración (como la configuración SAML del IdP externo) | De la región principal a las regiones adicionales |
| Metadatos de aplicaciones y asignaciones de aplicaciones a usuarios y grupos | Desde la región del centro de identidad de IAM conectada a una aplicación a las demás regiones habilitadas |
| Emisores de tokens de confianza | De la región principal a las regiones adicionales |
| Sesiones | De la región de origen de la sesión a las demás regiones habilitadas |
nota
IAM Identity Center no replica los datos almacenados en aplicaciones AWS administradas. Además, no cambia la presencia regional de la implementación de una aplicación. Por ejemplo, si su instancia del IAM Identity Center se encuentra en el este de EE. UU. (Virginia del Norte) y tiene Amazon Redshift implementado en la misma región, la replicación del IAM Identity Center en el oeste de EE. UU. (Oregón) no afecta a la región de implementación de Amazon Redshift ni a los datos que almacena.
Consideraciones:
-
Identificadores de recursos globales en todas las regiones habilitadas: los usuarios, los grupos, los conjuntos de permisos y otros recursos tienen los mismos identificadores en todas las regiones habilitadas.
-
La replicación no afecta a las funciones de IAM aprovisionadas: las funciones de IAM existentes aprovisionadas a partir de las asignaciones de conjuntos de permisos se utilizan al iniciar sesión en la cuenta desde cualquier región habilitada.