Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Répliquer IAM Identity Center dans une autre région
Si votre environnement répond aux prérequis, tels que la configuration d'IAM Identity Center avec une clé KMS gérée par le client dans plusieurs régions, procédez comme suit pour répliquer votre instance IAM Identity Center dans une autre région. Votre région principale continue de fonctionner normalement pendant et après ces étapes.
Note
Si vous créez une nouvelle instance d'organisation, vous pouvez activer la fonctionnalité Multi-région lors de la création de l'instance. Pour de plus amples informations, veuillez consulter Activer IAM Identity Center.
Étape 1 : Création d'une clé de réplication dans la région supplémentaire
Avant de répliquer IAM Identity Center dans une région, vous devez d'abord créer une clé de réplication de la clé KMS gérée par le client dans cette région et configurer la clé de réplication avec les autorisations requises pour le fonctionnement d'IAM Identity Center. Pour obtenir des instructions sur la création de clés de réplication multirégions, voir Création de clés de réplication multirégions.
L'approche recommandée pour les autorisations de clé KMS consiste à copier la politique de clé à partir de la clé primaire, qui accorde les mêmes autorisations déjà établies pour IAM Identity Center dans la région principale. Vous pouvez également définir des politiques Region-specific clés, bien que cette approche complique la gestion des autorisations entre les régions et puisse nécessiter une coordination supplémentaire lors de la mise à jour des politiques à l'avenir.
Note
AWS KMS ne synchronise pas votre politique de clé KMS entre les régions de votre clé KMS multirégionale. Pour que la politique relative aux clés KMS reste synchronisée dans les régions clés KMS, vous devez appliquer les modifications individuellement à chaque région.
Étape 2 : ajouter la région dans IAM Identity Center
L'ajout d'une région dans IAM Identity Center déclenche la réplication automatique des données IAM Identity Center vers cette région. La réplication est asynchrone avec une cohérence éventuelle. Les onglets suivants fournissent des instructions pour effectuer cette opération dans le Console de gestion AWS et AWS CLI.
La durée de la réplication initiale vers une région supplémentaire dépend de la quantité de données de votre instance IAM Identity Center. Les modifications incrémentielles suivantes sont répliquées en quelques secondes dans la plupart des cas.
Étape 3 (fournisseurs d'identité externes uniquement) : mettre à jour la configuration de l'IdP externe
Cette étape s'applique uniquement si vous utilisez un fournisseur d'identité externe (IdP). Si vous utilisez le répertoire Identity Center comme source d'identité, passez à l'étape 4.
Suivez le didacticiel pour votre IdP externe Tutoriels sur les sources d'identité IAM Identity Center pour suivre les étapes suivantes :
Étape 3.a : Ajoutez les URL de l'Assertion Consumer Service (ACS) à votre IdP externe
Cette étape permet la connexion directe à chaque région supplémentaire et est requise pour permettre la connexion aux applications AWS gérées déployées dans ces régions et pour accéder à Compte AWS s via ces régions. Pour savoir où trouver les URL ACS, consultezPoints de terminaison ACS principaux et supplémentaires Régions AWS.
Étape 3.b (Facultatif) : rendre le Portail d'accès AWS disponible sur le portail IdP externe
Rendez l'application Portail d'accès AWS dans la région supplémentaire disponible en tant qu'application de signet sur le portail IdP externe. Les applications de favoris contiennent uniquement un lien (URL) vers la destination souhaitée et sont similaires à un signet de navigateur. Vous pouvez trouver les Portail d'accès AWS URL dans la console en choisissant Afficher toutes les Portail d'accès AWS URL dans la section Régions pour IAM Identity Center. Pour de plus amples informations, veuillez consulter Portail d'accès AWS points de terminaison principaux et supplémentaires Régions AWS.
IAM Identity Center prend en charge le SSO IdP-initiated SAML dans chaque région supplémentaire, mais les services externes le prennent IdPs généralement en charge avec une seule URL ACS. Par souci de continuité, nous vous recommandons de conserver l'URL ACS de la région principale pour le SSO IdP-initiated SAML et de vous fier aux applications de favoris et aux signets des navigateurs pour accéder à des régions supplémentaires.
Étape 4 : Confirmer les listes d'autorisation du pare-feu et de la passerelle
Passez en revue les listes d'autorisation de votre domaine dans les pare-feux ou les passerelles, et mettez-les à jour en fonction des listes d'autorisation documentées. Mettez à jour les pare-feux et les passerelles pour permettre l'accès au Portail d'accès AWS
Étape 5 : Fournissez des informations à vos utilisateurs
Fournissez à vos utilisateurs des informations sur la nouvelle configuration, notamment l' Portail d'accès AWS URL de la région supplémentaire et la manière d'utiliser les régions supplémentaires. Consultez les sections suivantes pour obtenir des informations pertinentes :
Changements de région au-delà de l'ajout de la première région
Vous pouvez ajouter et supprimer des régions supplémentaires. La région principale ne peut pas être supprimée autrement qu'en supprimant l'intégralité de l'instance IAM Identity Center. Pour plus d'informations sur la suppression d'une région, consultezSupprimer une région d'IAM Identity Center.
Vous ne pouvez pas promouvoir une région supplémentaire en tant que région principale ou rétrograder la région principale en tant que région supplémentaire.
Quelles données sont répliquées ?
IAM Identity Center reproduit les données suivantes :
| Données | Source et cible de réplication |
|---|---|
| Identités du personnel (utilisateurs, groupes, appartenances à des groupes) | De la région principale aux régions supplémentaires |
| Les ensembles d'autorisations et leur attribution aux utilisateurs et aux groupes | De la région principale aux régions supplémentaires |
| Configuration (telle que les paramètres SAML de l'IdP externe) | De la région principale aux régions supplémentaires |
| Métadonnées des applications et attributions d'applications aux utilisateurs et aux groupes | De la région IAM Identity Center connectée à une application vers les autres régions activées |
| Émetteurs de jetons de confiance | De la région principale aux régions supplémentaires |
| Séances | De la région d'origine de la session aux autres régions activées |
Note
IAM Identity Center ne réplique pas les données stockées dans les applications AWS gérées. De plus, cela ne modifie pas l'empreinte régionale du déploiement d'une application. Par exemple, si votre instance IAM Identity Center se trouve dans l'est des États-Unis (Virginie du Nord) et qu'Amazon Redshift est déployé dans la même région, la réplication d'IAM Identity Center vers l'ouest des États-Unis (Oregon) n'affecte pas la région de déploiement d'Amazon Redshift et les données qu'il stocke.
Considérations :
-
Identifiants de ressources globaux dans les régions activées : les utilisateurs, les groupes, les ensembles d'autorisations et les autres ressources possèdent les mêmes identifiants dans les régions activées.
-
La réplication n'affecte pas les rôles IAM provisionnés - Les rôles IAM existants provisionnés à partir d'attributions d'ensembles d'autorisations sont utilisés lors de la connexion au compte depuis n'importe quelle région activée.