View a markdown version of this page

Akses tenaga kerja melalui Wilayah tambahan - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses tenaga kerja melalui Wilayah tambahan

Bagian ini menjelaskan bagaimana tenaga kerja Anda dapat mengakses Portal akses AWS, Akun AWS s, dan aplikasi ketika Anda telah mengaktifkan Pusat Identitas IAM di beberapa Wilayah.

Portal akses AWS Di Wilayah tambahan menampilkan Akun AWS s dan aplikasi yang dapat diakses oleh tenaga kerja Anda dengan cara yang sama seperti di Wilayah utama. Tenaga kerja Anda dapat masuk ke Portal akses AWS dalam Wilayah tambahan melalui tautan langsung ke titik akhir portal regional (misalnya,https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com). Jika Anda menggunakan penyedia identitas eksternal, tenaga kerja Anda juga dapat masuk melalui aplikasi bookmark yang Anda atur di IdP eksternal.

Anda dapat menggunakan Portal akses AWS titik akhir di Wilayah tambahan untuk mengotorisasi akses ke API sebagai pengguna Pusat Identitas IAM. AWS CLI Fungsi ini bekerja dengan cara yang sama seperti di Wilayah utama. Namun, otorisasi CLI tidak direplikasi di seluruh Wilayah yang diaktifkan. Oleh karena itu, Anda harus mengotorisasi CLI di setiap Wilayah secara individual.

Sesi pengguna di beberapa Wilayah AWS

Pusat Identitas IAM mereplikasi sesi pengguna dari Wilayah asal ke Wilayah lain yang diaktifkan. Pencabutan sesi dan keluar di satu Wilayah juga direplikasi ke Wilayah lainnya.

Pencabutan sesi oleh administrator Pusat Identitas IAM

Administrator Pusat Identitas IAM dapat mencabut sesi pengguna di Wilayah tambahan. Saat sesi direplikasi di seluruh Wilayah, dalam kondisi normal cukup untuk mencabut sesi di satu Wilayah dan membiarkan Pusat Identitas IAM mereplikasi perubahan ke Wilayah lain yang diaktifkan. Jika Wilayah utama Pusat Identitas IAM mengalami gangguan, administrator dapat melakukan operasi ini di Wilayah tambahan.

Portal akses AWS titik akhir di primer dan tambahan Wilayah AWS

Jika Anda perlu mencari URL portal AWS akses untuk Wilayah yang diaktifkan, ikuti langkah-langkah berikut:

  1. Buka konsol Pusat Identi tas IAM.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pilih tab Manajemen.

  4. Di bagian Wilayah untuk Pusat Identitas IAM, pilih Lihat semua URL portal AWS akses.

Tabel berikut menentukan Portal akses AWS titik akhir di seluruh Wilayah utama dan tambahan dari instance Pusat Identitas IAM.

Portal akses AWS titik akhir Region primer Regional tambahan Pola dan contoh URL
IPv4 klasik hanya 1 Ya Tidak

Pola: https://[Identity Store ID].awsapps.com/start

Contoh: https://d-12345678.awsapps.com/start

Custom-alias IPv4 hanya 1 Ya (opsional) Tidak

Pola: https://[custom alias].awsapps.com/start

Contoh: https://mycompany.awsapps.com/start

Alternatif IPv4 hanya 2 Ya Ya

Pola: https://[Identity Center instance ID]. [Region].portal.amazonaws.com

Contoh: https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com

Dual-stack2 Ya Ya

Pola: https://[Identity Center instance ID].portal. [Region].app.aws

Contoh: https://ssoins-111111h2222j33pp.portal.eu-west-1.app.aws

1 Di Wilayah tambahan, alias khusus tidak didukung, dan domain awsapps.com induk tidak tersedia.

2 Titik akhir portal IPv4 alternatif dan dual-stack portal tidak memiliki trailing di URL/start.

Titik akhir Assertion Consumer Service (ACS) di primer dan tambahan Wilayah AWS

catatan

Bagian ini hanya berlaku untuk instans yang menggunakan penyedia identitas eksternal (IdP). Jika Anda menggunakan direktori Identity Center sebagai sumber identitas Anda, konfigurasi URL ACS tidak diperlukan.

Jika Anda perlu mencari URL ACS atau mengunduhnya sebagai bagian dari metadata SAML, ikuti langkah-langkah berikut:

  1. Buka konsol Pusat Identi tas IAM.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pilih tab Sumber identitas.

  4. Di menu tarik - turun Tindakan, pilih Kel ola otentikasi.

  5. Bagian metadata penyedia layanan menampilkan URL Portal akses AWS dan ACS untuk setiap Wilayah yang diaktifkan. IPv4-only dan URL dual-stack ditampilkan pada tab terpisah. Jika IdP Anda mendukung pengunggahan file metadata SAML, Anda dapat memilih Unduh file metadata untuk mengunduh file metadata SAML dengan semua URL ACS. Jika IdP Anda tidak mendukung pengunggahan file metadata, atau Anda lebih suka menambahkan URL ACS satu per satu, Anda dapat menyalin URL individual dari tabel di konsol, atau pilih Lihat URL ACS lalu Salin semua URL. Pertahankan URL ACS yang sudah dikonfigurasi untuk Wilayah utama untuk memastikan bahwa sistem masuk tunggal SAML yang diprakarsai penyedia layanan dari Wilayah utama tetap berfungsi.

Tabel berikut menentukan titik akhir SAML Assertion Consumer Service (ACS) di seluruh Wilayah utama dan tambahan dari instance Pusat Identitas IAM:

Titik akhir ACS Region primer Regional tambahan Pola dan contoh URL
Hanya IPv4 Ya Ya

Pola: https://[Region].signin.aws/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Hanya IPv4 alternatif* Ya Tidak

Pola: https://[Region] .signin.aws.amazon.com/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.signin.aws.amazon.com/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Dual-stack Ya Ya

Pola: https://[Region].sso.signin.aws/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.sso.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

* Untuk instance yang diaktifkan sebelum Februari 2026, pertahankan titik akhir ini karena proses masuk tunggal SAML yang diprakarsai penyedia layanan ke Wilayah utama mengharuskannya. Pusat Identitas IAM tidak menggunakan titik akhir ini untuk instans yang diaktifkan pada Februari 2026 atau yang lebih baru.

Penggunaan AWS aplikasi yang dikelola tanpa beberapa URL ACS

catatan

Bagian ini hanya berlaku untuk instans yang menggunakan penyedia identitas eksternal (IdP). Jika Anda menggunakan direktori Pusat Identitas sebagai sumber identitas Anda, batasan ini tidak berlaku.

Beberapa penyedia identitas eksternal (IdPs) tidak mendukung beberapa URL layanan konsumen (ACS) asertion di aplikasi Pusat Identitas IAM mereka. Beberapa URL ACS adalah fitur SAML yang diperlukan untuk masuk langsung ke Wilayah tertentu di Pusat Identitas IAM Multi-wilayah.

Misalnya, jika Anda meluncurkan aplikasi terkel AWS ola melalui tautan aplikasi, sistem akan memicu masuk melalui Wilayah Pusat Identitas IAM yang terhubung dengan aplikasi. Namun, jika URL ACS untuk Wilayah tersebut tidak dikonfigurasi di IdP eksternal, login gagal.

Untuk mengatasi masalah ini, bekerjasama dengan vendor IdP Anda untuk mengaktifkan dukungan untuk beberapa URL ACS. Sementara itu, Anda masih dapat menggunakan aplikasi ter AWS kelola di Wilayah tambahan. Pertama, masuk ke Wilayah yang URL ACS-nya dikonfigurasi di IdP eksternal (Wilayah utama secara default). Setelah Anda memiliki sesi aktif di Pusat Identitas IAM, Anda dapat meluncurkan aplikasi dari portal AWS akses di Wilayah yang diaktifkan, atau melalui tautan aplikasi.