View a markdown version of this page

Mereplikasi Pusat Identitas IAM ke Wilayah tambahan - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mereplikasi Pusat Identitas IAM ke Wilayah tambahan

Jika lingkungan Anda memenuhi prasyarat, seperti mengonfigurasi Pusat Identitas IAM dengan kunci KMS yang dikelola pelanggan multi-wilayah, selesaikan langkah-langkah berikut untuk mereplikasi instance Pusat Identitas IAM Anda ke Wilayah tambahan. Wilayah utama Anda terus beroperasi secara normal selama dan setelah langkah-langkah ini.

catatan

Jika Anda membuat instance organisasi baru, Anda dapat mengaktifkan Multi-wilayah selama pembuatan instance. Untuk informasi selengkapnya, lihat Aktifkan Pusat Identitas IAM.

Langkah 1: Buat kunci replika di Wilayah tambahan

Sebelum mereplikasi Pusat Identitas IAM ke Wilayah, Anda harus terlebih dahulu membuat kunci replika kunci KMS yang dikelola pelanggan di Wilayah tersebut dan mengonfigurasi kunci replika dengan izin yang diperlukan untuk operasi Pusat Identitas IAM. Untuk petunjuk tentang membuat kunci replika multi-wilayah, lihat Membuat kunci replika multi-wilayah.

Pendekatan yang disarankan untuk izin kunci KMS adalah menyalin kebijakan kunci dari kunci utama, yang memberikan izin yang sama yang telah ditetapkan untuk Pusat Identitas IAM di Wilayah utama. Atau, Anda dapat menentukan kebijakan Region-specific utama, meskipun pendekatan ini meningkatkan kompleksitas pengelolaan izin di seluruh Wilayah dan mungkin memerlukan koordinasi tambahan saat memperbarui kebijakan di masa mendatang.

catatan

AWS KMS tidak menyinkronkan kebijakan kunci KMS Anda di seluruh Wilayah kunci KMS Multi-wilayah Anda. Agar kebijakan kunci KMS tetap sinkron di seluruh Wilayah kunci KMS, Anda harus menerapkan perubahan di setiap Wilayah secara individual.

Langkah 2: Tambahkan Wilayah di Pusat Identitas IAM

Menambahkan Wilayah di Pusat Identitas IAM memicu replikasi otomatis data Pusat Identitas IAM ke Wilayah tersebut. Replikasi tidak sinkron dengan konsistensi akhirnya. Tab berikut memberikan instruksi untuk melakukan ini di Konsol Manajemen AWS dan AWS CLI.

Console

Untuk menambahkan Wilayah

  1. Buka konsol Pusat Identi tas IAM.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pilih tab Manajemen.

  4. Di bagian Regions for IAM Identity Center, pilih Tam bah Wilayah.

  5. Di bagian Wilayah AWS tersedia untuk replikasi, pilih pilihan Anda Wilayah AWS. Jika Region tidak muncul dalam daftar, maka tidak tersedia untuk replikasi karena kunci KMS belum direplikasi di sana. Untuk informasi selengkapnya, lihat Menerapkan kunci KMS yang dikelola pelanggan di AWS IAM Identity Center.

  6. Pilih Tam bah Wilayah.

  7. Di bagian Regions for IAM Identity Center, pantau status Wilayah. Gunakan tombol Refresh (panah melingkar) untuk memeriksa status Wilayah terbaru sesuai kebutuhan. Setelah replikasi selesai, lanjutkan ke Langkah 2.

AWS CLI

Untuk menambahkan Wilayah

aws sso-admin add-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Untuk memeriksa status Wilayah saat ini

aws sso-admin describe-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Ketika status Wilayah AKTIF, Anda dapat melanjutkan ke Langkah 2.

Durasi replikasi awal ke Wilayah tambahan tergantung pada jumlah data dalam instance Pusat Identitas IAM Anda. Perubahan inkremental berikutnya direplikasi dalam hitungan detik dalam banyak kasus.

Langkah 3 (hanya penyedia identitas eksternal): Perbarui pengaturan IdP eksternal

Langkah ini hanya berlaku jika Anda menggunakan penyedia identitas eksternal (IdP). Jika Anda menggunakan direktori Identity Center sebagai sumber identitas Anda, lewati ke Langkah 4.

Ikuti tutorial untuk IdP eksternal Anda Tutorial sumber identitas Pusat Identitas IAM untuk langkah-langkah berikut:

Langkah 3.a: Tambahkan URL Assertion Consumer Service (ACS) ke IdP eksternal Anda

Langkah ini memungkinkan masuk langsung ke setiap Wilayah tambahan dan diperlukan untuk mengaktifkan masuk ke aplikasi terkelola yang digunakan di Wilayah tersebut dan untuk akses ke Akun AWS s melalui Wilayah tersebut. AWS Untuk mempelajari di mana menemukan URL ACS, lihatTitik akhir ACS di primer dan tambahan Wilayah AWS.

Langkah 3.b (Opsional): Jadikan Portal akses AWS tersedia di portal IdP eksternal

Jadi Portal akses AWS kan di Wilayah tambahan tersedia sebagai aplikasi bookmark di portal IdP eksternal. Aplikasi bookmark hanya berisi tautan (URL) ke tujuan yang diinginkan dan mirip dengan bookmark browser. Anda dapat menemukan Portal akses AWS URL di konsol dengan memilih Lihat semua Portal akses AWS URL di bagian Wil ayah untuk Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Portal akses AWS titik akhir di primer dan tambahan Wilayah AWS.

Pusat Identitas IAM mendukung IdP-initiated SAML SSO di setiap Wilayah tambahan, tetapi eksternal IdPs biasanya mendukung ini hanya dengan satu URL ACS. Untuk kontinuitas, kami sarankan agar URL ACS Wilayah utama tetap digunakan untuk IdP-initiated SAML SSO dan mengandalkan aplikasi bookmark dan bookmark browser untuk akses ke Wilayah tambahan.

Langkah 4: Konfirmasikan daftar izin firewall dan gateway

Tinjau daftar izin domain Anda di firewall atau gateway, dan perbarui berdasarkan daftar izin yang terdokumentasi. Perbarui firewall dan gateway untuk memungkinkan akses ke Portal akses AWS

Langkah 5: Berikan informasi kepada pengguna

Berikan pengguna Anda informasi tentang pengaturan baru, termasuk Portal akses AWS URL di Wilayah tambahan dan cara menggunakan Wilayah tambahan. Tinjau bagian berikut untuk detail yang relevan:

Wilayah berubah setelah menambahkan Wilayah pertama

Anda dapat menambah dan menghapus Wilayah tambahan. Wilayah utama tidak dapat dihapus selain dengan menghapus seluruh instance Pusat Identitas IAM. Untuk informasi selengkapnya tentang menghapus Wilayah, lihatMenghapus Wilayah dari Pusat Identitas IAM.

Anda tidak dapat mempromosikan Wilayah tambahan menjadi wilayah utama atau menurunkan Wilayah utama menjadi tambahan.

Data apa yang direplikasi?

Pusat Identitas IAM mereplikasi data berikut:

Data Sumber dan target replikasi
Identitas tenaga kerja (pengguna, grup, keanggotaan grup) Dari Wilayah utama ke Wilayah tambahan
Kumpulan izin dan penugasannya ke pengguna dan grup Dari Wilayah utama ke Wilayah tambahan
Konfigurasi (seperti pengaturan SAML IdP eksternal) Dari Wilayah utama ke Wilayah tambahan
Metadata aplikasi dan penugasan aplikasi untuk pengguna dan grup Dari Wilayah Pusat Identitas IAM yang terhubung aplikasi ke Wilayah lain yang diaktifkan
Penerbit token tepercaya Dari Wilayah utama ke Wilayah tambahan
Sesi Dari Wilayah asal sesi ke Wilayah lain yang diaktifkan
catatan

Pusat Identitas IAM tidak mereplikasi data yang disimpan dalam aplikasi ter AWS kelola. Selain itu, itu tidak mengubah jejak regional dari penerapan aplikasi. Misalnya, jika instance Pusat Identitas IAM Anda berada di AS Timur (Virginia Utara), dan Amazon Redshift digunakan di Wilayah yang sama, mereplikasi Pusat Identitas IAM ke AS Barat (Oregon) tidak memengaruhi Wilayah penyebaran Amazon Redshift dan data yang disimpannya.

Pertimbangan:

  • Pengidentifikasi sumber daya global di seluruh Wilayah yang diaktifkan - Pengguna, grup, kumpulan izin, dan sumber daya lainnya memiliki pengenal yang sama di seluruh Wilayah yang diaktifkan.

  • Replikasi tidak memengaruhi peran IAM yang disediakan - Peran IAM yang ada yang disediakan dari penetapan kumpulan izin digunakan selama masuk akun dari Wilayah mana pun yang diaktifkan.