

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Replique el IAM Identity Center en una región adicional
<a name="replicate-to-additional-region"></a>

 Si su entorno cumple los [ requisitos previos](multi-region-iam-identity-center.md#multi-region-prerequisites), como configurar el IAM Identity Center con una clave de KMS multirregional administrada por el cliente, complete los pasos siguientes para replicar su instancia del IAM Identity Center en otra región. Tu región principal seguirá funcionando con normalidad durante y después de estos pasos.

**nota**  
Si vas a crear una nueva instancia de organización, puedes habilitar la función multirregión durante la creación de la instancia. Para obtener más información, consulte [Activar IAM Identity Center](enable-identity-center.md).

## Paso 1: Crea una clave de réplica en la región adicional
<a name="replicate-kms-key"></a>

 Antes de replicar el IAM Identity Center en una región, primero debe crear una clave de réplica de la clave de KMS administrada por el cliente en esa región y configurar la clave de réplica con los permisos necesarios para las operaciones del IAM Identity Center. Para obtener instrucciones sobre la creación de claves de réplica multirregionales, consulte [ Crear claves de réplica multirregionales. ](https://docs.aws.amazon.com/kms/latest/developerguide/multi-region-keys-replicate.html) 

 El enfoque recomendado para los permisos de las claves de KMS es copiar la política de claves de la clave principal, lo que otorga los mismos permisos ya establecidos para el IAM Identity Center en la región principal. Como alternativa, puede definir políticas Region-specific clave, aunque este enfoque aumenta la complejidad de la administración de los permisos en todas las regiones y puede requerir una coordinación adicional a la hora de actualizar las políticas en el futuro. 

**nota**  
AWS KMS no sincroniza tu política de claves de KMS en todas las regiones de tu clave de KMS multirregional. Para mantener sincronizada la política de claves de KMS en todas las regiones clave de KMS, tendrá que aplicar los cambios en cada región de forma individual. 

## Paso 2: Añadir la región al centro de identidad de IAM
<a name="add-region-step"></a>

Al añadir una región al centro de identidad de IAM, se desencadena la replicación automática de los datos del centro de identidad de IAM en esa región. La replicación es asincrónica y, en última instancia, es coherente. En las siguientes pestañas se proporcionan instrucciones para hacerlo en formato y. Consola de administración de AWS AWS CLI

------
#### [ Console ]

 **Para agregar una región ** 

1.  Abra la [consola de IAM Identity Center](https://console.aws.amazon.com/singlesignon/). 

1.  En el panel de navegación, seleccione **Configuración**. 

1.  Seleccione la pestaña **Administración**. 

1.  En la ** sección ** Regiones del centro de identidad de IAM, selecciona ** Agregar región. ** 

1.  En la ** sección **Regiones de AWS disponible para la replicación, elija la que prefiera Región de AWS. Si la región no aparece en la lista, significa que no está disponible para la replicación porque la clave de KMS no se ha replicado allí. Para obtener más información, consulte [Implementación de claves de KMS administradas por el cliente en AWS IAM Identity Center](identity-center-customer-managed-keys.md).

1.  Elija **Añadir región**. 

1.  En la ** sección ** Regions for IAM Identity Center, supervise el estado de la región. Usa el ** botón ** Actualizar (flecha circular) para comprobar el estado más reciente de la región, según sea necesario. Una vez finalizada la replicación, continúe con el paso 2. 

------
#### [ AWS CLI ]

 **Para agregar una región ** 

```
aws sso-admin add-region \
    --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \
    --region-name eu-west-1
```

 **Para comprobar el estado actual de la región ** 

```
aws sso-admin describe-region \
    --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \
    --region-name eu-west-1
```

 Cuando el estado de la región esté ACTIVO, puede continuar con el paso 2. 

------

 La duración de la replicación inicial en una región adicional depende de la cantidad de datos de su instancia de IAM Identity Center. En la mayoría de los casos, los cambios incrementales posteriores se replican en cuestión de segundos. 

## Paso 3 (solo para proveedores de identidad externos): actualice la configuración del IdP externo
<a name="update-external-idp-setup"></a>

Este paso solo se aplica si utilizas un proveedor de identidad (IdP) externo. Si utilizas el directorio del Identity Center como fuente de identidad, continúa con el paso 4.

 Sigue el tutorial para tu IdP externo y sigue [Tutoriales de orígenes de identidad de IAM Identity Center](tutorials.md) los pasos siguientes: 

 **Paso 3.a: Agregue las URL de Assertion Consumer Service (ACS) a su IdP externo ** 

 Este paso permite el inicio de sesión directo en cada región adicional y es necesario para poder iniciar sesión en las aplicaciones AWS gestionadas implementadas en esas regiones y para acceder a ellas a través de esas regiones. Cuenta de AWS Para saber dónde encontrar las URL del ACS, consulte. [Los terminales ACS se encuentran en el principal y en el adicional Regiones de AWS](multi-region-workforce-access.md#acs-endpoints) 

 **Paso 3.b (opcional): Haga que Portal de acceso a AWS estén disponibles en el portal de IdP externo ** 

 Haga que la aplicación Portal de acceso a AWS de marcadores de la región adicional esté disponible como aplicación de marcadores en el portal de IdP externo. Las aplicaciones de marcadores contienen solo un enlace (URL) al destino deseado y son similares a los marcadores de un navegador. Para encontrar las Portal de acceso a AWS URL en la consola, selecciona ** Ver todas las Portal de acceso a AWS URL ** en la sección ** Regions for IAM Identity Center. ** Para obtener más información, consulte [Portal de acceso a AWS puntos finales en la principal y en la adicional Regiones de AWS](multi-region-workforce-access.md#portal-endpoints). 

 El IAM Identity Center admite el inicio de IdP-initiated sesión único mediante SAML en cada región adicional, pero las regiones externas IdPs normalmente lo admiten con una sola URL de ACS. Para mantener la continuidad, recomendamos mantener la URL ACS de la región principal en uso para el SSO de IdP-initiated SAML y utilizar las aplicaciones de marcadores y los marcadores del navegador para acceder a otras regiones. 

## Paso 4: Confirme las listas de usuarios permitidos de firewalls y puertas de enlace
<a name="confirm-firewall-allowlists"></a>

 Revise las listas de dominios permitidos en los firewalls o puertas de enlace y actualícelas en función de las listas de dominios permitidos documentadas. [Actualice los firewalls y las puertas de enlace para permitir el acceso a Portal de acceso a AWS](enable-identity-center-portal-access.md) 

## Paso 5: Proporcione información a sus usuarios
<a name="provide-user-information"></a>

 Proporcione a sus usuarios información sobre la nueva configuración, incluida la Portal de acceso a AWS URL de la región adicional y cómo utilizarlas. Consulta las siguientes secciones para obtener información relevante: 
+  [Acceso a la fuerza laboral a través de una región adicional](multi-region-workforce-access.md) 
+  [Conmute por error a una región adicional para Cuenta de AWS acceder](multi-region-failover.md) 
+  [Implementación y administración de aplicaciones en múltiples AWS Regions](multi-region-application-use.md) 

## La región cambia más allá de añadir la primera región
<a name="making-changes-regions"></a>

Puedes añadir y eliminar regiones adicionales. La región principal no se puede eliminar si no es eliminando toda la instancia del IAM Identity Center. Para obtener más información sobre la eliminación de una región, consulte[Eliminar una región del centro de identidad de IAM](remove-region.md).

No puede ascender a una región adicional para que sea la principal ni degradarla para que sea adicional.

## ¿Qué datos se replican?
<a name="replicated-data"></a>

 IAM Identity Center replica los siguientes datos: 


| Datos | Origen y destino de la replicación | 
| --- | --- | 
| Identidades de la fuerza laboral (usuarios, grupos, pertenencia a grupos) | De la región principal a las regiones adicionales | 
| Conjuntos de permisos y sus asignaciones a usuarios y grupos | De la región principal a las regiones adicionales | 
| Configuración (como la configuración SAML del IdP externo) | De la región principal a las regiones adicionales | 
| Metadatos de aplicaciones y asignaciones de aplicaciones a usuarios y grupos | Desde la región del centro de identidad de IAM conectada a una aplicación a las demás regiones habilitadas | 
| Emisores de tokens de confianza | De la región principal a las regiones adicionales | 
| Sesiones | De la región de origen de la sesión a las demás regiones habilitadas | 

**nota**  
 IAM Identity Center no replica los datos almacenados en aplicaciones AWS administradas. Además, no cambia la presencia regional de la implementación de una aplicación. Por ejemplo, si su instancia del IAM Identity Center se encuentra en el este de EE. UU. (Virginia del Norte) y tiene Amazon Redshift implementado en la misma región, la replicación del IAM Identity Center en el oeste de EE. UU. (Oregón) no afecta a la región de implementación de Amazon Redshift ni a los datos que almacena. 

 **Consideraciones:** 
+  **Identificadores de recursos globales en todas las regiones habilitadas**: los usuarios, los grupos, los conjuntos de permisos y otros recursos tienen los mismos identificadores en todas las regiones habilitadas. 
+  **La replicación no afecta a las funciones de IAM aprovisionadas**: las funciones de IAM existentes aprovisionadas a partir de las asignaciones de conjuntos de permisos se utilizan al iniciar sesión en la cuenta desde cualquier región habilitada. 