Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Failover ke Wilayah tambahan untuk Akun AWS akses
Topik Akun AWS akses melalui Pusat Identitas IAM dibahas secara ekstensif diKonfigurasikan akses ke Akun AWS. Bagian ini memberikan detail tambahan yang relevan untuk mempertahankan Akun AWS akses Wilayah AWS di beberapa wilayah jika terjadi gangguan layanan di Wilayah utama.
Jika instance Pusat Identitas IAM Anda mengalami gangguan di Wilayah utama (misalnya, portal AWS akses di Wilayah utama tidak tersedia), tenaga kerja Anda dapat beralih ke Wilayah tambahan untuk terus mengakses Akun AWS s dan aplikasi yang tidak terpengaruh. Untuk informasi selengkapnya, lihat Akses tenaga kerja melalui Wilayah tambahan.
Sebaiknya Anda mengkomunikasikan Portal akses AWS titik akhir di Wilayah tambahan kepada tenaga kerja Anda segera setelah Anda menyelesaikan penyiapan diMereplikasi Pusat Identitas IAM ke Wilayah tambahan. Jika Anda menggunakan penyedia identitas eksternal, komunikasikan juga pengaturan IdP (seperti aplikasi bookmark untuk Wilayah tambahan). Ini akan memungkinkan mereka untuk siap untuk failover ke Wilayah tambahan jika diperlukan.
Demikian pula, kami menyarankan agar AWS CLI pengguna membuat AWS CLI profil untuk Wilayah tambahan untuk setiap profil yang mereka miliki untuk Wilayah utama. Kemudian, mereka dapat beralih ke profil itu jika ada gangguan layanan di Wilayah utama.
catatan
Kontinuitas akses ke Akun AWS s bergantung pada izin seperti penetapan kumpulan izin dan keanggotaan grup yang disediakan dan direplikasi sebelum gangguan layanan. Jika Anda menggunakan penyedia identitas eksternal, kontinuitas juga tergantung pada kesehatan IdP eksternal Anda. Sebaiknya organisasi Anda juga menyiapkan akses AWS break-glass untuk mempertahankan AWS akses ke sekelompok kecil pengguna istimewa ketika sumber identitas mengalami gangguan layanan. Akses darurat adalah opsi serupa yang membutuhkan IdP eksternal.
Akun AWS akses ketahanan tanpa beberapa URL ACS
catatan
Bagian ini hanya berlaku untuk instans yang menggunakan penyedia identitas eksternal (IdP). Jika Anda menggunakan direktori Pusat Identitas sebagai sumber identitas Anda, batasan ini tidak berlaku.
Beberapa penyedia identitas eksternal (IdPs) tidak mendukung beberapa URL layanan konsumen (ACS) asertion di aplikasi Pusat Identitas IAM mereka. Beberapa URL ACS adalah fitur SAML yang diperlukan untuk masuk langsung ke Wilayah tertentu di Pusat Identitas IAM Multi-wilayah.
Untuk memungkinkan pengguna mengakses Akun AWS melalui beberapa Wilayah Pusat Identitas IAM, Anda harus mengonfigurasi URL ACS regional masing-masing di IdP eksternal. Namun, jika IdP eksternal hanya mendukung satu URL ACS dalam aplikasi Pusat Identitas IAM mereka, pengguna dapat langsung masuk ke satu Wilayah Pusat Identitas IAM.
Untuk mengatasi masalah ini, bekerjasama dengan vendor IdP Anda untuk mengaktifkan dukungan untuk beberapa URL ACS. Sementara itu, Anda dapat menggunakan Wilayah tambahan sebagai cadangan untuk akses ke Akun AWS.
Jika gangguan layanan Pusat Identitas IAM terjadi di Wilayah utama, Anda harus memperbarui URL ACS di IdP eksternal dengan URL ACS Wilayah tambahan. Setelah pembaruan ini, pengguna Anda dapat mengakses portal AWS akses di Wilayah tambahan menggunakan aplikasi Pusat Identitas IAM yang ada di portal IdP eksternal, atau melalui tautan langsung yang Anda bagikan dengan mereka.
Sebaiknya Anda menguji pengaturan ini secara berkala untuk memastikan bahwa pengaturan ini berfungsi saat diperlukan dan mengkomunikasikan proses failover ini ke organisasi Anda.
catatan
Saat Anda menggunakan Wilayah tambahan untuk akses Akun AWS dalam pengaturan ini, pengguna Anda mungkin tidak dapat mengakses aplikasi ter AWS kelola yang terhubung ke Wilayah utama. Oleh karena itu, kami merekomendasikan ini hanya sebagai tindakan sementara untuk mempertahankan akses ke Akun AWS.