View a markdown version of this page

Accès à la main-d'œuvre via une région supplémentaire - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Accès à la main-d'œuvre via une région supplémentaire

Cette section explique comment votre personnel peut accéder aux Portail d'accès AWS, Compte AWS aux applications et aux applications lorsque vous avez activé IAM Identity Center dans plusieurs régions.

L' Portail d'accès AWS onglet « dans une région supplémentaire » affiche Compte AWS les applications et les applications auxquelles votre personnel a accès de la même manière que dans la région principale. Votre personnel peut se connecter Portail d'accès AWS dans une autre région via un lien direct vers le point de terminaison du portail régional (par exemplehttps://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com). Si vous utilisez un fournisseur d'identité externe, votre personnel peut également se connecter via une application de favoris que vous avez configurée dans l'IdP externe.

Vous pouvez utiliser le Portail d'accès AWS point de terminaison dans une autre région AWS CLI pour autoriser l'accès aux API en tant qu'utilisateur d'IAM Identity Center. Cette fonctionnalité fonctionne de la même manière que dans la région principale. Cependant, les autorisations CLI ne sont pas répliquées dans les régions activées. Par conséquent, vous devez autoriser la CLI dans chaque région individuellement.

Sessions utilisateur sur plusieurs Régions AWS

IAM Identity Center réplique les sessions utilisateur de la région d'origine vers les autres régions activées. La révocation de session et la déconnexion dans une région sont également reproduites dans les autres régions.

Révocation de session par les administrateurs de l'IAM Identity Center

Les administrateurs d'IAM Identity Center peuvent révoquer des sessions utilisateur dans d'autres régions. Comme les sessions sont répliquées entre les régions, dans des conditions normales, il suffit de révoquer une session dans une seule région et de laisser IAM Identity Center reproduire la modification dans les autres régions activées. Si la région principale d'IAM Identity Center est perturbée, les administrateurs peuvent effectuer cette opération dans d'autres régions.

Portail d'accès AWS points de terminaison principaux et supplémentaires Régions AWS

Si vous devez rechercher les URL du portail AWS d'accès pour les régions activées, procédez comme suit :

  1. Ouvrez la console IAM Identity Center.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Choisissez l’onglet Gestion.

  4. Dans la section Régions pour IAM Identity Center, choisissez Afficher toutes les URL du portail AWS d'accès.

Le tableau suivant indique les Portail d'accès AWS points de terminaison dans les régions principale et supplémentaire d'une instance IAM Identity Center.

Portail d'accès AWS point de terminaison Région principale Région supplémentaire Modèle d'URL et exemple
IPv4 classique (1 seul) Oui Non

Modèle : https://[Identity Store ID].awsapps.com/start

Exemple : https://d-12345678.awsapps.com/start

Custom-alias IPv4 uniquement 1 Oui (facultatif) Non

Modèle : https://[custom alias].awsapps.com/start

Exemple : https://mycompany.awsapps.com/start

Alternative : IPv4 uniquement (2) Oui Oui

Modèle : https://[Identity Center instance ID]. [Region].portal.amazonaws.com

Exemple : https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com

Dual-stack2 Oui Oui

Modèle : https://[Identity Center instance ID].portal. [Region].app.aws

Exemple : https://ssoins-111111h2222j33pp.portal.eu-west-1.app.aws

1 Dans les autres régions, l'alias personnalisé n'est pas pris en charge et le domaine awsapps.com parent n'est pas disponible.

2 Les points de terminaison alternatifs du portail IPv4 uniquement et à double pile n'ont pas de fin dans l'URL. /start

Points de terminaison d'Assertion Consumer Service (ACS) dans les terminaux principal et supplémentaire Régions AWS

Note

Cette section s'applique uniquement aux instances qui utilisent un fournisseur d'identité externe (IdP). Si vous utilisez le répertoire Identity Center comme source d'identité, la configuration de l'URL ACS n'est pas requise.

Si vous devez rechercher les URL ACS ou les télécharger dans le cadre des métadonnées SAML, procédez comme suit :

  1. Ouvrez la console IAM Identity Center.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Choisissez l'onglet Source d'identité.

  4. Dans le menu déroulant Actions, choisissez Gérer l'authentification.

  5. La section des métadonnées du fournisseur de services affiche l'URL Portail d'accès AWS et ACS pour chaque région activée. IPv4-only et les URL à double pile sont affichées dans des onglets séparés. Si votre IdP prend en charge le téléchargement d'un fichier de métadonnées SAML, vous pouvez choisir Télécharger le fichier de métadonnées pour télécharger le fichier de métadonnées SAML avec toutes les URL ACS. Si votre IdP ne prend pas en charge le téléchargement d'un fichier de métadonnées, ou si vous préférez ajouter des URL ACS individuellement, vous pouvez copier des URL individuelles à partir du tableau de la console ou choisir Afficher les URL ACS, puis Copier toutes les URL. Conservez l'URL ACS qui est déjà configurée pour la région principale afin de garantir que l'authentification unique SAML initiée par le fournisseur de services depuis la région principale reste fonctionnelle.

Le tableau suivant indique les points de terminaison du SAML Assertion Consumer Service (ACS) dans les régions principale et supplémentaires d'une instance IAM Identity Center :

Point final ACS Région principale Région supplémentaire Modèle d'URL et exemple
IPv4 uniquement Oui Oui

Modèle : https://[Region].signin.aws/platform/saml/acs/[Tenant ID]

Exemple : https://us-west-2.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Option IPv4 seulement* Oui Non

Modèle : https://[Region] .signin.aws.amazon.com/platform/saml/acs/[Tenant ID]

Exemple : https://us-west-2.signin.aws.amazon.com/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Dual-stack Oui Oui

Modèle : https://[Region].sso.signin.aws/platform/saml/acs/[Tenant ID]

Exemple : https://us-west-2.sso.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

* Pour les instances qui ont été activées avant février 2026, conservez ce point de terminaison car l'authentification unique SAML initiée par le fournisseur de services dans la région principale l'exige. IAM Identity Center n'utilise pas ce point de terminaison pour les instances qui ont été activées en février 2026 ou ultérieurement.

Utilisation AWS applications gérées sans plusieurs URL ACS

Note

Cette section s'applique uniquement aux instances qui utilisent un fournisseur d'identité externe (IdP). Si vous utilisez le répertoire Identity Center comme source d'identité, cette limitation ne s'applique pas.

Certains fournisseurs d'identité externes (IdPs) ne prennent pas en charge les URL ACS (Assertion Consumer Service) à assertions multiples dans leur application IAM Identity Center. Les URL ACS multiples constituent une fonctionnalité SAML requise pour la connexion directe à une région spécifique dans un IAM Identity Center multirégional.

Par exemple, si vous lancez une application AWS gérée via un lien d'application, le système déclenche la connexion via la région IAM Identity Center connectée à l'application. Toutefois, si l'URL ACS pour cette région n'est pas configurée dans l'IdP externe, la connexion échoue.

Pour résoudre ce problème, contactez le fournisseur de votre IdP pour activer la prise en charge de plusieurs URL ACS. En attendant, vous pouvez toujours utiliser les applications AWS gérées dans d'autres régions. Tout d'abord, connectez-vous à la région dont l'URL ACS est configurée dans l'IdP externe (la région principale par défaut). Une fois que vous avez une session active dans IAM Identity Center, vous pouvez lancer l'application depuis le portail AWS d'accès de n'importe quelle région activée ou via un lien d'application.