View a markdown version of this page

Répliquer IAM Identity Center dans une autre région - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Répliquer IAM Identity Center dans une autre région

Si votre environnement répond aux prérequis, tels que la configuration d'IAM Identity Center avec une clé KMS gérée par le client dans plusieurs régions, procédez comme suit pour répliquer votre instance IAM Identity Center dans une autre région. Votre région principale continue de fonctionner normalement pendant et après ces étapes.

Note

Si vous créez une nouvelle instance d'organisation, vous pouvez activer la fonctionnalité Multi-région lors de la création de l'instance. Pour de plus amples informations, veuillez consulter Activer IAM Identity Center.

Étape 1 : Création d'une clé de réplication dans la région supplémentaire

Avant de répliquer IAM Identity Center dans une région, vous devez d'abord créer une clé de réplication de la clé KMS gérée par le client dans cette région et configurer la clé de réplication avec les autorisations requises pour le fonctionnement d'IAM Identity Center. Pour obtenir des instructions sur la création de clés de réplication multirégions, voir Création de clés de réplication multirégions.

L'approche recommandée pour les autorisations de clé KMS consiste à copier la politique de clé à partir de la clé primaire, qui accorde les mêmes autorisations déjà établies pour IAM Identity Center dans la région principale. Vous pouvez également définir des politiques Region-specific clés, bien que cette approche complique la gestion des autorisations entre les régions et puisse nécessiter une coordination supplémentaire lors de la mise à jour des politiques à l'avenir.

Note

AWS KMS ne synchronise pas votre politique de clé KMS entre les régions de votre clé KMS multirégionale. Pour que la politique relative aux clés KMS reste synchronisée dans les régions clés KMS, vous devez appliquer les modifications individuellement à chaque région.

Étape 2 : ajouter la région dans IAM Identity Center

L'ajout d'une région dans IAM Identity Center déclenche la réplication automatique des données IAM Identity Center vers cette région. La réplication est asynchrone avec une cohérence éventuelle. Les onglets suivants fournissent des instructions pour effectuer cette opération dans le Console de gestion AWS et AWS CLI.

Console

Pour ajouter une région

  1. Ouvrez la console IAM Identity Center.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Choisissez l’onglet Gestion.

  4. Dans la section Régions pour IAM Identity Center, choisissez Ajouter une région.

  5. Dans la section Régions AWS Disponible pour la réplication, choisissez votre option préférée Région AWS. Si la région n'apparaît pas dans la liste, elle n'est pas disponible pour la réplication car la clé KMS n'y a pas été répliquée. Pour de plus amples informations, veuillez consulter Implémentation de clés KMS gérées par le client dans AWS IAM Identity Center.

  6. Choisissez Ajouter une région.

  7. Dans la section Régions pour IAM Identity Center, contrôlez l'état de la région. Utilisez le bouton Actualiser (flèche circulaire) pour vérifier l'état le plus récent de la région si nécessaire. Une fois la réplication terminée, passez à l'étape 2.

AWS CLI

Pour ajouter une région

aws sso-admin add-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Pour vérifier l'état actuel de la région

aws sso-admin describe-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Lorsque le statut de la région est ACTIF, vous pouvez passer à l'étape 2.

La durée de la réplication initiale vers une région supplémentaire dépend de la quantité de données de votre instance IAM Identity Center. Les modifications incrémentielles suivantes sont répliquées en quelques secondes dans la plupart des cas.

Étape 3 (fournisseurs d'identité externes uniquement) : mettre à jour la configuration de l'IdP externe

Cette étape s'applique uniquement si vous utilisez un fournisseur d'identité externe (IdP). Si vous utilisez le répertoire Identity Center comme source d'identité, passez à l'étape 4.

Suivez le didacticiel pour votre IdP externe Tutoriels sur les sources d'identité IAM Identity Center pour suivre les étapes suivantes :

Étape 3.a : Ajoutez les URL de l'Assertion Consumer Service (ACS) à votre IdP externe

Cette étape permet la connexion directe à chaque région supplémentaire et est requise pour permettre la connexion aux applications AWS gérées déployées dans ces régions et pour accéder à Compte AWS s via ces régions. Pour savoir où trouver les URL ACS, consultezPoints de terminaison ACS principaux et supplémentaires Régions AWS.

Étape 3.b (Facultatif) : rendre le Portail d'accès AWS disponible sur le portail IdP externe

Rendez l'application Portail d'accès AWS dans la région supplémentaire disponible en tant qu'application de signet sur le portail IdP externe. Les applications de favoris contiennent uniquement un lien (URL) vers la destination souhaitée et sont similaires à un signet de navigateur. Vous pouvez trouver les Portail d'accès AWS URL dans la console en choisissant Afficher toutes les Portail d'accès AWS URL dans la section Régions pour IAM Identity Center. Pour de plus amples informations, veuillez consulter Portail d'accès AWS points de terminaison principaux et supplémentaires Régions AWS.

IAM Identity Center prend en charge le SSO IdP-initiated SAML dans chaque région supplémentaire, mais les services externes le prennent IdPs généralement en charge avec une seule URL ACS. Par souci de continuité, nous vous recommandons de conserver l'URL ACS de la région principale pour le SSO IdP-initiated SAML et de vous fier aux applications de favoris et aux signets des navigateurs pour accéder à des régions supplémentaires.

Étape 4 : Confirmer les listes d'autorisation du pare-feu et de la passerelle

Passez en revue les listes d'autorisation de votre domaine dans les pare-feux ou les passerelles, et mettez-les à jour en fonction des listes d'autorisation documentées. Mettez à jour les pare-feux et les passerelles pour permettre l'accès au Portail d'accès AWS

Étape 5 : Fournissez des informations à vos utilisateurs

Fournissez à vos utilisateurs des informations sur la nouvelle configuration, notamment l' Portail d'accès AWS URL de la région supplémentaire et la manière d'utiliser les régions supplémentaires. Consultez les sections suivantes pour obtenir des informations pertinentes :

Changements de région au-delà de l'ajout de la première région

Vous pouvez ajouter et supprimer des régions supplémentaires. La région principale ne peut pas être supprimée autrement qu'en supprimant l'intégralité de l'instance IAM Identity Center. Pour plus d'informations sur la suppression d'une région, consultezSupprimer une région d'IAM Identity Center.

Vous ne pouvez pas promouvoir une région supplémentaire en tant que région principale ou rétrograder la région principale en tant que région supplémentaire.

Quelles données sont répliquées ?

IAM Identity Center reproduit les données suivantes :

Données Source et cible de réplication
Identités du personnel (utilisateurs, groupes, appartenances à des groupes) De la région principale aux régions supplémentaires
Les ensembles d'autorisations et leur attribution aux utilisateurs et aux groupes De la région principale aux régions supplémentaires
Configuration (telle que les paramètres SAML de l'IdP externe) De la région principale aux régions supplémentaires
Métadonnées des applications et attributions d'applications aux utilisateurs et aux groupes De la région IAM Identity Center connectée à une application vers les autres régions activées
Émetteurs de jetons de confiance De la région principale aux régions supplémentaires
Séances De la région d'origine de la session aux autres régions activées
Note

IAM Identity Center ne réplique pas les données stockées dans les applications AWS gérées. De plus, cela ne modifie pas l'empreinte régionale du déploiement d'une application. Par exemple, si votre instance IAM Identity Center se trouve dans l'est des États-Unis (Virginie du Nord) et qu'Amazon Redshift est déployé dans la même région, la réplication d'IAM Identity Center vers l'ouest des États-Unis (Oregon) n'affecte pas la région de déploiement d'Amazon Redshift et les données qu'il stocke.

Considérations :

  • Identifiants de ressources globaux dans les régions activées  : les utilisateurs, les groupes, les ensembles d'autorisations et les autres ressources possèdent les mêmes identifiants dans les régions activées.

  • La réplication n'affecte pas les rôles IAM provisionnés - Les rôles IAM existants provisionnés à partir d'attributions d'ensembles d'autorisations sont utilisés lors de la connexion au compte depuis n'importe quelle région activée.