View a markdown version of this page

Multi-Region réplication pour les groupes d'utilisateurs - Amazon Cognito

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Multi-Region réplication pour les groupes d'utilisateurs

Grâce à la réplication multirégionale (MRR), vous pouvez créer un pool d'utilisateurs de réplication supplémentaire Région AWS afin de fournir des fonctionnalités de continuité des activités et de reprise après sinistre à votre infrastructure d'authentification. Avec MRR, les utilisateurs enregistrés peuvent continuer à s'authentifier auprès de vos applications même lorsque vous perdez la connectivité aux ressources d'une région, garantissant ainsi la disponibilité de vos applications.

Lorsque vous configurez MRR, Amazon Cognito crée des groupes d'utilisateurs distincts avec un ID de groupe d'utilisateurs partagé. Chaque groupe d'utilisateurs répliqué héberge des services d'authentification pour un répertoire d'utilisateurs partagé. Le groupe d'utilisateurs principal constitue la source officielle pour la configuration administrative et les opérations d'écriture, telles que la réinitialisation des mots de passe et l'inscription des utilisateurs. Les groupes d'utilisateurs secondaires ne peuvent pas créer d'utilisateurs. Ils héritent de la plupart des paramètres du groupe d'utilisateurs principal et, en cas de basculement, peuvent gérer les opérations d'authentification telles que la connexion des utilisateurs et la génération de jetons.

Important

Multi-Region la réplication n'est pas disponible pour tous les groupes d'utilisateurs pour le moment. Multi-Region la réplication nécessite l'infrastructure Amazon Cognito moderne dotée de fonctionnalités et d'évolutivité améliorées. Certains groupes d'utilisateurs se trouvent toujours sur une infrastructure précédente et seront mis à niveau AWS vers la nouvelle infrastructure, ce qui permettra de débloquer cette fonctionnalité. Dans la console Amazon Cognito, les groupes d'utilisateurs éligibles affichent les options de configuration de réplication multi-régions, et les groupes non éligibles affichent des messages d'exception. Pour plus d'informations, consultez Amazon Cognito débloque des fonctionnalités avancées grâce à une infrastructure de nouvelle génération dans le blog consacré à la AWS sécurité.

Informations à propos de la réplication multirégionale

  • Multi-Region la réplication entraîne des coûts supplémentaires distincts et nécessite que votre groupe d'utilisateurs bénéficie du plan de fonctionnalités Essentials ou Plus. Vous ne pouvez pas activer le MRR sur les groupes d'utilisateurs avec le plan de fonctionnalités Lite.

  • Vous devez configurer votre groupe d'utilisateurs à l'aide d'une clé gérée par le client multirégion AWS KMS avant d'activer la réplication. La clé doit être disponible dans tous ceux Régions AWS qui possèdent des répliques de groupes d'utilisateurs. Pour de plus amples informations, veuillez consulter Chiffrement des données.

  • Pour une validation cohérente des jetons dans toutes les régions, nous vous recommandons de configurer votre groupe d'utilisateurs avec un émetteur mis à jour. Pour de plus amples informations, veuillez consulter Groupes d'utilisateurs Amazon Cognito en tant qu'émetteurs OIDC.

  • Les nouveaux groupes d'utilisateurs secondaires commencent dans l'INACTIVEÉtat. Vérifiez et configurez les paramètres régionaux avant d'activer le groupe d'utilisateurs pour une utilisation en production.

  • Les configurations régionales peuvent varier selon les répliques. Vous pouvez configurer les paramètres suivants indépendamment dans les répliques. Tous les autres paramètres sont définis dans le groupe d'utilisateurs principal et automatiquement synchronisés avec le groupe secondaire.

    • Configuration du courrier électronique

    • Configuration des e-mails pour les notifications de protection contre les menaces

    • Configuration des SMS

    • Déclencheurs Lambda

    • Étiquettes

    • Configuration de l'exportation des journaux

    • AWS WAF ACL Web

  • La réplication des données entre les régions peut entraîner de brefs retards. Le groupe d'utilisateurs principal synchronise les paramètres et les mises à jour du répertoire utilisateur avec le groupe secondaire, et ce processus est finalement cohérent.

Limites de la réplication multirégionale

  • Vous ne pouvez pas générer de nouveaux utilisateurs dans des groupes d'utilisateurs secondaires, que ce soit par inscription ou par création d'un administrateur. Les utilisateurs fédérés ne peuvent se connecter à un groupe d'utilisateurs secondaire en état de basculement que s'ils se sont déjà connectés au groupe d'utilisateurs principal.

  • Les utilisateurs ne peuvent pas réinitialiser leur mot de passe ni modifier leur profil dans les groupes d'utilisateurs secondaires. En cas de basculement, désactivez ces opérations dans l'interface utilisateur et rendez-les disponibles une fois que votre bilan de santé aura rétabli l'accès au groupe d'utilisateurs principal.

  • Vous pouvez disposer d'au plus une réplique secondaire dans une région supplémentaire par annuaire utilisateur. Tout groupe d'utilisateurs éligible peut disposer d'une réplique secondaire.

  • Le protocole TOTP MFA n'est pas pris en charge dans les répliques secondaires. Les utilisateurs pour lesquels TOTP MFA est configuré doivent s'authentifier lorsque le groupe d'utilisateurs de la région principale traite des demandes.

  • Le nombre de tentatives d'authentification par mot de passe avant le verrouillage n'est pas synchronisé entre les régions. Chaque réplique gère son propre décompte des tentatives d'authentification échouées.

Configuration de la réplication multirégionale

Avant de pouvoir activer la réplication multirégionale, assurez-vous que votre groupe d'utilisateurs répond aux conditions requises : plan de fonctionnalités Essentials ou Plus et clé KMS gérée par le client multirégion.

Console de gestion AWS
Pour configurer la réplication multirégionale pour un groupe d'utilisateurs
  1. Connectez-vous à la console Amazon Cognito.

  2. Choisissez Groupes d’utilisateurs.

  3. Choisissez un groupe d'utilisateurs existant dans la liste ou créez-en un nouveau.

  4. Sélectionnez l’onglet Paramètres.

  5. Dans le menu de navigation de gauche, choisissez Multi-Region la réplication.

  6. Choisissez Créer un groupe d'utilisateurs de répliques.

  7. Dans Région, sélectionnez l' Région AWS endroit où vous souhaitez créer le groupe d'utilisateurs de répliques.

  8. Consultez le résumé de configuration et choisissez Créer une réplique.

  9. Une fois le réplica créé, vérifiez les paramètres de configuration régionaux dans le tableau de comparaison. Configurez tous Region-specific les paramètres tels que la configuration des e-mails, les paramètres SMS ou les déclencheurs Lambda selon les besoins de votre région de réplication.

  10. Pour configurer un contrôle de santé Route 53 pour votre domaine, accédez au menu Services du domaine, modifiez ou ajoutez un domaine personnalisé et configurez un ID de contrôle de santé Route 53.

  11. Lorsque vous êtes prêt à utiliser la réplique pour le trafic de production, modifiez le statut de la réplique de Inactif à Actif.

API

Pour créer un groupe d'utilisateurs de répliques, utilisez l'CreateUserPoolReplicaopération. L'exemple suivant crée une réplique dans la us-west-2 région pour un groupe d'utilisateurs principal dansus-east-1.

{ "UserPoolId": "us-east-1_EXAMPLE", "RegionName": "us-west-2", "UserPoolTags": { "Environment": "Production", "Application": "MyApp" } }

La réponse inclut les informations relatives à la réplique :

{ "Replica": { "RegionName": "us-west-2", "UserPoolArn": "arn:aws:cognito-idp:us-west-2:111122223333:userpool/us-east-1_EXAMPLE", "Status": "PENDING_CREATE", "Role": "SECONDARY" } }

Vous devez également configurer votre domaine pour le basculement. Configurez un bilan de santé dans Route 53 et appliquez-le à votre domaine dans une UpdateUserPoolDomain requête :

{ "CustomDomainConfig": { "CertificateArn": "arn:aws:acm:us-east-1:111122223333:certificate/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "Domain": "auth.example.com", "ManagedLoginVersion": 2, "Routing": { "Failover": { "SecondaryRegion": "us-west-2", "PrimaryRoute53HealthCheckId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" } }, "UserPoolId": "us-east-1_EXAMPLE" }

Pour activer la réplique pour une utilisation en production, utilisez l'UpdateUserPoolReplicaopération suivante :

{ "UserPoolId": "us-east-1_EXAMPLE", "RegionName": "us-west-2", "Status": "ACTIVE" }

La réponse confirme l'état de la réplique mis à jour :

{ "Replica": { "RegionName": "us-west-2", "UserPoolArn": "arn:aws:cognito-idp:us-west-2:111122223333:userpool/us-east-1_EXAMPLE", "Status": "ACTIVE", "Role": "SECONDARY" } }

Opérations d'API prises en charge dans les régions secondaires

Amazon Cognito prend en charge un sous-ensemble d'opérations d'API dans les régions secondaires. Les opérations disponibles dépendent de l'état de la réplique. Les réplicas en INACTIVE état prennent en charge un ensemble limité d'opérations de lecture et de configuration. Les réplicas en cours ACTIVE prennent en charge des opérations d'authentification et de gestion de session supplémentaires. Les opérations qui ne sont pas répertoriées ici ne sont disponibles que dans la région principale.

Opérations pour les régions secondaires INACTIVES

Les groupes d'utilisateurs répliqués dans les régions secondaires dont le INACTIVE statut est activé autorisent les opérations d'API Amazon Cognito suivantes.

Opérations supplémentaires pour les régions secondaires ACTIVES

Les groupes d'utilisateurs répliqués dans les régions secondaires dont le ACTIVE statut est activé autorisent toutes les opérations précédentes, ainsi que les opérations d'authentification et de gestion de session suivantes.

Basculement dans des groupes d'utilisateurs multirégionaux

Avec les groupes d'utilisateurs multirégionaux, vous pouvez basculer entre deux systèmes de connexion gérés, de connexion fédérée et d'appels d'API directs. Régions AWS Le basculement géré de connexion et de fédération est disponible avec un domaine personnalisé ou un domaine avec préfixe (Cognito) configuré avec votre groupe d'utilisateurs. Vous ne pouvez pas configurer un autre domaine personnalisé avec des groupes d'utilisateurs répliqués.

Basculement pour la connexion gérée, la fédération et l'autorisation de machine à machine

Le basculement est disponible lorsque votre groupe d'utilisateurs principal possède un domaine personnalisé ou un domaine avec préfixe. Le domaine de votre groupe d'utilisateurs gère les ressources OAuth 2.0, y compris les points de terminaison d'autorisation et de jeton, et gère les réponses IdP provenant de fournisseurs de fédération tiers, notamment OIDC, SAML et les fournisseurs sociaux.

Pour activer le basculement, configurez un bilan de santé dans Route 53 et définissez le Routing champ sur votre domaine. Vous déterminez ce qui déclenche un état sain ou malsain. Lorsque le bilan de santé ne fonctionne pas correctement, Amazon Cognito propose des pages de connexion gérées et des opérations d'authentification à partir du groupe d'utilisateurs de la réplique secondaire. Lorsque le bilan de santé atteint un état normal, Amazon Cognito commence à acheminer le trafic vers le réplica principal.

L'enregistrement DNS de votre domaine personnalisé peut utiliser Route 53 ou tout autre fournisseur DNS tiers. Assurez-vous de disposer d'un enregistrement CNAME valide dans votre fournisseur DNS pointant vers votre alias cible, qui est une CloudFront distribution. L'alias cible se trouve sur la page Domaine de la console Amazon Cognito.

Pour mettre à jour l'ID de contrôle de santé dans la console
  1. Connectez-vous à la console Amazon Cognito.

  2. Choisissez Groupes d'utilisateurs, puis choisissez votre groupe d'utilisateurs.

  3. Choisissez Domaine sous Image de marque dans le menu.

  4. Dans la section Domaine personnalisé, choisissez l'option d'édition et sélectionnez Modifier le basculement multirégional.

  5. Activez l'option Activer le basculement multirégional.

  6. Sélectionnez votre numéro de bilan de santé Route 53 parmi les bilans de santé disponibles.

  7. Sélectionnez Enregistrer les modifications.

Basculement pour les API et les kits de développement logiciel Amazon Cognito

Si vous utilisez les API ou les kits de développement logiciel Amazon Cognito, aucun domaine personnalisé n'est utilisé et votre application est chargée d'acheminer le trafic vers le point de terminaison régional du service Amazon Cognito afin de gérer l'authentification et les autres appels d'API.

Si vous ne disposez que d'une interface d'application utilisant un client public, comme une application monopage (SPA) ou une application mobile, votre application doit être dynamique pour acheminer les appels d'API en conséquence. Envisagez un backend d'application sans serveur pour vous aider à déterminer par quelle région l'authentification avec Amazon Cognito doit commencer.

Si vous avez une application dotée d'un backend, la logique permettant de déterminer le groupe d'utilisateurs auprès duquel vous souhaitez vous authentifier peut être déterminée ici.

Si vous utilisez à la fois des points de terminaison de connexion gérés et des API, utilisez le même bilan de santé Route 53 pour déterminer la région vers laquelle votre application dirige les appels d'API Amazon Cognito.