View a markdown version of this page

Pertimbangan untuk mengubah sumber identitas Anda - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan untuk mengubah sumber identitas Anda

Meskipun Anda dapat mengubah sumber identitas kapan saja, sebaiknya Anda mempertimbangkan bagaimana perubahan ini dapat memengaruhi penerapan Anda saat ini.

Jika Anda sudah mengelola pengguna dan grup dalam satu sumber identitas, mengubah ke sumber identitas yang berbeda dapat menghapus semua penugasan pengguna dan grup yang Anda konfigurasi di Pusat Identitas IAM. Jika ini terjadi, semua pengguna, termasuk pengguna administratif di Pusat Identitas IAM, akan kehilangan akses masuk tunggal ke aplikasi mereka Akun AWS .

Sebelum Anda mengubah sumber identitas untuk Pusat Identitas IAM, tinjau pertimbangan berikut sebelum melanjutkan. Jika Anda ingin melanjutkan dengan mengubah sumber identitas Anda, lihat Ubah sumber identitas Anda untuk informasi selengkapnya.

Mengubah antara direktori Pusat Identitas IAM dan Direktori Aktif

Jika Anda sudah mengelola pengguna dan grup di Active Directory, sebaiknya pertimbangkan untuk menghubungkan direktori saat mengaktifkan Pusat Identitas IAM dan memilih sumber identitas Anda. Lakukan ini sebelum Anda membuat pengguna dan grup apa pun di direktori Pusat Identitas default dan membuat penugasan apa pun.

penting

Saat mengubah jenis sumber identitas Anda di Pusat Identitas IAM ke atau dari Active Directory, ketahuilah bahwa Identity Store ID akan berubah. Ini dapat memiliki implikasi sebagai berikut:

  • URL portal AWS akses default Anda akan berubah. Anda perlu mengkomunikasikan URL baru kepada tenaga kerja Anda dan memperbarui bookmark, daftar izin gateway atau firewall, dan konfigurasi tempat URL ini direferensikan. Kami menyarankan Anda melakukan perubahan ini di jendela pemeliharaan terjadwal untuk meminimalkan gangguan pada pengguna Anda.

  • Jika Anda menggunakan kunci KMS yang dikelola pelanggan untuk enkripsi saat diam di Pusat Identitas IAM, dan telah mengonfigurasi kebijakan kunci KMS dengan konteks enkripsi, ketahuilah bahwa konteks enkripsi untuk Identity Store akan berubah. Misalnya, di Identity Store ARN “arn:aws:identitystore: :123456789012: -922763e9b3", “d-922763e9b3" adalah Identity Store ID. identitystore/d Untuk mencegah gangguan layanan selama transisi ini, ubah sementara kebijakan kunci KMS Anda untuk menggunakan pola wildcard: “arn:aws:identitystore: :123456789012:identitystore/*”.

Jika Anda sudah mengelola pengguna dan grup di direktori Identity Center default, pertimbangkan hal berikut:

  • Tugas dihapus dan pengguna serta grup dihapus — Mengubah sumber identitas Anda ke Active Directory akan menghapus pengguna dan grup Anda dari direktori Pusat Identitas. Perubahan ini juga menghapus tugas Anda. Dalam hal ini, setelah Anda mengubah ke Active Directory, Anda harus menyinkronkan pengguna dan grup dari Active Directory ke direktori Pusat Identitas, lalu menerapkan kembali penugasannya.

    Jika memilih untuk tidak menggunakan Active Directory, Anda harus membuat pengguna dan grup di direktori Pusat Identitas, lalu membuat penugasan.

  • Tugas tidak dihapus saat identitas dihapus — Saat identitas dihapus di direktori Pusat Identitas, tugas yang sesuai juga akan dihapus di Pusat Identitas IAM. Namun di Active Directory, ketika identitas dihapus (baik di Active Directory atau identitas yang disinkronkan), tugas yang sesuai tidak dihapus.

  • Tidak ada sinkronisasi keluar untuk API — Jika Anda menggunakan Active Directory sebagai sumber identitas, sebaiknya gunakan Buat, Per barui, dan Hapus API dengan hati-hati. Pusat Identitas IAM tidak mendukung sinkronisasi keluar, sehingga sumber identitas Anda tidak secara otomatis memperbarui dengan perubahan yang Anda buat pada pengguna atau grup menggunakan API ini.

  • URL portal akses akan berubah — Mengubah sumber identitas Anda antara Pusat Identitas IAM dan Direktori Aktif juga mengubah URL untuk portal AWS akses.

  • Jika pengguna dihapus atau dinonaktifkan di konsol Pusat Identitas IAM menggunakan API Identity Store, pengguna dengan sesi aktif dapat terus mengakses aplikasi dan akun terintegrasi. Untuk informasi tentang durasi sesi otentikasi dan perilaku pengguna, lihatMemahami sesi otentikasi di Pusat Identitas IAM.

  • Multi-Region dukungan — Jika Anda telah mereplikasi Pusat Identitas IAM ke Wilayah tambahan atau berencana untuk melakukannya, Anda harus menggunakan penyedia identitas eksternal atau direktori Pusat Identitas sebagai sumber identitas. Multi-Region dukungan tidak tersedia untuk Active Directory. Untuk informasi lebih lanjut termasuk prasyarat lainnya, lihatMenggunakan Pusat Identitas IAM di beberapa Wilayah AWS.

Untuk informasi tentang cara IAM Identity Center menyediakan pengguna dan grup, lihatMicrosoft AD direktori.

Mengubah dari Pusat Identitas IAM ke IdP eksternal

Jika Anda mengubah sumber identitas Anda dari Pusat Identitas IAM menjadi penyedia identitas eksternal (IdP), pertimbangkan hal berikut:

  • Tugas dan keanggotaan bekerja dengan pernyataan yang benar — tugas pengguna, tugas grup, dan keanggotaan grup Anda terus berfungsi selama IdP baru mengirimkan pernyataan yang benar (misalnya, SAML NameID). Pernyataan ini harus sesuai dengan nama pengguna dan grup di Pusat Identitas IAM.

  • Tidak ada sinkronisasi keluar — Pusat Identitas IAM tidak mendukung sinkronisasi keluar, sehingga IdP eksternal Anda tidak akan memperbarui secara otomatis dengan perubahan pada pengguna dan grup yang Anda buat di Pusat Identitas IAM.

  • Penyediaan SCIM — jika Anda menggunakan penyediaan SCIM, perubahan pada pengguna dan grup di penyedia identitas Anda hanya tercermin di Pusat Identitas IAM setelah penyedia identitas Anda mengirimkan perubahan tersebut ke Pusat Identitas IAM. Lihat Pertimbangan untuk menggunakan penyediaan otomatis.

  • Rollback — Anda dapat mengembalikan sumber identitas Anda kembali ke menggunakan Pusat Identitas IAM kapan saja. Lihat Mengubah dari IdP eksternal ke Pusat Identitas IAM.

  • Sesi pengguna yang ada dicabut saat durasi sesi berakhir — Setelah Anda mengubah sumber identitas Anda menjadi penyedia identitas eksternal, sesi pengguna aktif akan bertahan selama sisa durasi sesi maksimum yang dikonfigurasi di konsol. Misalnya, jika durasi sesi portal AWS akses diatur ke delapan jam, dan Anda mengubah sumber identitas pada jam keempat, sesi pengguna aktif akan bertahan selama empat jam tambahan. Untuk mencabut sesi pengguna, lihatMelihat dan mengakhiri sesi aktif untuk pengguna tenaga kerja Anda.

    Jika pengguna dihapus atau dinonaktifkan di konsol Pusat Identitas IAM menggunakan API Identity Store, pengguna dengan sesi aktif dapat terus mengakses aplikasi dan akun terintegrasi. Untuk informasi tentang durasi sesi otentikasi dan perilaku pengguna, lihatMemahami sesi otentikasi di Pusat Identitas IAM.

    catatan

    Anda tidak dapat mencabut sesi pengguna dari konsol Pusat Identitas IAM setelah Anda menghapus pengguna.

Untuk informasi tentang cara IAM Identity Center menyediakan pengguna dan grup, lihatPenyedia identitas eksternal.

Mengubah dari IdP eksternal ke Pusat Identitas IAM

Jika Anda mengubah sumber identitas Anda dari penyedia identitas eksternal (IdP) ke Pusat Identitas IAM, pertimbangkan hal berikut:

  • Pusat Identitas IAM mempertahankan semua tugas Anda.

  • Paksa reset kata sandi — Pengguna yang memiliki kata sandi di Pusat Identitas IAM dapat terus masuk dengan kata sandi lama mereka. Untuk pengguna yang berada di IdP eksternal dan tidak berada di Pusat Identitas IAM, administrator harus memaksa pengaturan ulang kata sandi.

  • Sesi pengguna yang ada dicabut pada durasi sesi berakhir — Setelah Anda mengubah sumber identitas Anda ke Pusat Identitas IAM, sesi pengguna aktif akan bertahan selama sisa durasi sesi maksimum yang dikonfigurasi di konsol. Misalnya, jika durasi sesi portal AWS akses adalah delapan jam, dan Anda mengubah sumber identitas pada jam keempat, sesi pengguna aktif terus berjalan selama empat jam tambahan. Untuk mencabut sesi pengguna, lihatMelihat dan mengakhiri sesi aktif untuk pengguna tenaga kerja Anda.

    Jika pengguna dihapus atau dinonaktifkan di konsol Pusat Identitas IAM menggunakan API Identity Store, pengguna dengan sesi aktif dapat terus mengakses aplikasi dan akun terintegrasi. Untuk informasi tentang durasi sesi otentikasi dan perilaku pengguna, lihatMemahami sesi otentikasi di Pusat Identitas IAM.

    catatan

    Anda tidak akan dapat mencabut sesi pengguna dari konsol Pusat Identitas IAM setelah Anda menghapus pengguna.

Untuk informasi tentang cara IAM Identity Center menyediakan pengguna dan grup, lihatMengelola pengguna di direktori Pusat Identitas.

Mengubah dari satu IdP eksternal ke IdP eksternal lainnya

Jika Anda sudah menggunakan IdP eksternal sebagai sumber identitas untuk Pusat Identitas IAM dan Anda mengubah ke IdP eksternal yang berbeda, pertimbangkan hal berikut:

  • Tugas dan keanggotaan bekerja dengan pernyataan yang benar — Pusat Identitas IAM mempertahankan semua tugas Anda. Tugas pengguna, penugasan grup, dan keanggotaan grup terus berfungsi selama IdP baru mengirimkan pernyataan yang benar (misalnya, SAML NameID).

    Pernyataan ini harus cocok dengan nama pengguna di Pusat Identitas IAM saat pengguna Anda melakukan otentikasi melalui IdP eksternal baru.

  • Penyediaan SCIM — Jika Anda menggunakan SCIM untuk penyediaan ke Pusat Identitas IAM, kami sarankan Anda meninjau IdP-specific informasi dalam panduan ini dan dokumentasi yang disediakan oleh IdP untuk memastikan bahwa penyedia baru mencocokkan pengguna dan grup dengan benar saat SCIM diaktifkan.

  • Sesi pengguna yang ada dicabut pada durasi sesi berakhir — Setelah Anda mengubah sumber identitas Anda ke penyedia identitas eksternal yang berbeda, sesi pengguna aktif akan bertahan selama sisa durasi sesi maksimum yang dikonfigurasi di konsol. Misalnya, jika durasi sesi portal AWS akses adalah delapan jam, dan Anda mengubah sumber identitas pada jam keempat, sesi pengguna aktif akan bertahan selama empat jam tambahan. Untuk mencabut sesi pengguna, lihatMelihat dan mengakhiri sesi aktif untuk pengguna tenaga kerja Anda.

    Jika pengguna dihapus atau dinonaktifkan di konsol Pusat Identitas IAM menggunakan API Identity Store, pengguna dengan sesi aktif dapat terus mengakses aplikasi dan akun terintegrasi. Untuk informasi tentang durasi sesi otentikasi dan perilaku pengguna, lihatMemahami sesi otentikasi di Pusat Identitas IAM.

    catatan

    Anda tidak dapat mencabut sesi pengguna dari konsol Pusat Identitas IAM setelah Anda menghapus pengguna.

Untuk informasi tentang cara IAM Identity Center menyediakan pengguna dan grup, lihatPenyedia identitas eksternal.

Mengubah antara Active Directory dan IdP eksternal

Jika Anda mengubah sumber identitas Anda dari IdP eksternal ke Active Directory, atau dari Active Directory ke IdP eksternal, pertimbangkan hal berikut:

  • Pengguna, grup, dan tugas dihapus — Semua pengguna, grup, dan tugas dihapus dari Pusat Identitas IAM. Tidak ada informasi pengguna atau grup yang terpengaruh baik di IdP eksternal atau Active Directory.

  • Penyediaan pengguna — Jika Anda mengubah ke IdP eksternal, Anda harus mengonfigurasi Pusat Identitas IAM untuk menyediakan pengguna Anda. Atau, Anda harus menyediakan pengguna dan grup untuk IdP eksternal secara manual sebelum Anda dapat mengonfigurasi tugas.

  • Membuat tugas dan grup — Jika Anda mengubah ke Active Directory, Anda harus membuat tugas dengan pengguna dan grup yang ada di direktori Anda di Active Directory.

  • Jika pengguna dihapus atau dinonaktifkan di konsol Pusat Identitas IAM menggunakan API Identity Store, pengguna dengan sesi aktif dapat terus mengakses aplikasi dan akun terintegrasi. Untuk informasi tentang durasi sesi otentikasi dan perilaku pengguna, lihatMemahami sesi otentikasi di Pusat Identitas IAM.

  • Multi-Region dukungan — Jika Anda telah mereplikasi Pusat Identitas IAM ke Wilayah tambahan atau berencana untuk melakukannya, Anda harus menggunakan penyedia identitas eksternal atau direktori Pusat Identitas sebagai sumber identitas. Multi-Region dukungan tidak tersedia untuk Active Directory. Untuk informasi lebih lanjut termasuk prasyarat lainnya, lihatMenggunakan Pusat Identitas IAM di beberapa Wilayah AWS.

Untuk informasi tentang cara IAM Identity Center menyediakan pengguna dan grup, lihatMicrosoft AD direktori.