Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mereplikasi Pusat Identitas IAM ke Wilayah tambahan
Jika lingkungan Anda memenuhi prasyarat, seperti mengonfigurasi Pusat Identitas IAM dengan kunci KMS yang dikelola pelanggan multi-wilayah, selesaikan langkah-langkah berikut untuk mereplikasi instance Pusat Identitas IAM Anda ke Wilayah tambahan. Wilayah utama Anda terus beroperasi secara normal selama dan setelah langkah-langkah ini.
catatan
Jika Anda membuat instance organisasi baru, Anda dapat mengaktifkan Multi-wilayah selama pembuatan instance. Untuk informasi selengkapnya, lihat Aktifkan Pusat Identitas IAM.
Langkah 1: Buat kunci replika di Wilayah tambahan
Sebelum mereplikasi Pusat Identitas IAM ke Wilayah, Anda harus terlebih dahulu membuat kunci replika kunci KMS yang dikelola pelanggan di Wilayah tersebut dan mengonfigurasi kunci replika dengan izin yang diperlukan untuk operasi Pusat Identitas IAM. Untuk petunjuk tentang membuat kunci replika multi-wilayah, lihat Membuat kunci replika multi-wilayah.
Pendekatan yang disarankan untuk izin kunci KMS adalah menyalin kebijakan kunci dari kunci utama, yang memberikan izin yang sama yang telah ditetapkan untuk Pusat Identitas IAM di Wilayah utama. Atau, Anda dapat menentukan kebijakan Region-specific utama, meskipun pendekatan ini meningkatkan kompleksitas pengelolaan izin di seluruh Wilayah dan mungkin memerlukan koordinasi tambahan saat memperbarui kebijakan di masa mendatang.
catatan
AWS KMS tidak menyinkronkan kebijakan kunci KMS Anda di seluruh Wilayah kunci KMS Multi-wilayah Anda. Agar kebijakan kunci KMS tetap sinkron di seluruh Wilayah kunci KMS, Anda harus menerapkan perubahan di setiap Wilayah secara individual.
Langkah 2: Tambahkan Wilayah di Pusat Identitas IAM
Menambahkan Wilayah di Pusat Identitas IAM memicu replikasi otomatis data Pusat Identitas IAM ke Wilayah tersebut. Replikasi tidak sinkron dengan konsistensi akhirnya. Tab berikut memberikan instruksi untuk melakukan ini di Konsol Manajemen AWS dan AWS CLI.
Durasi replikasi awal ke Wilayah tambahan tergantung pada jumlah data dalam instance Pusat Identitas IAM Anda. Perubahan inkremental berikutnya direplikasi dalam hitungan detik dalam banyak kasus.
Langkah 3 (hanya penyedia identitas eksternal): Perbarui pengaturan IdP eksternal
Langkah ini hanya berlaku jika Anda menggunakan penyedia identitas eksternal (IdP). Jika Anda menggunakan direktori Identity Center sebagai sumber identitas Anda, lewati ke Langkah 4.
Ikuti tutorial untuk IdP eksternal Anda Tutorial sumber identitas Pusat Identitas IAM untuk langkah-langkah berikut:
Langkah 3.a: Tambahkan URL Assertion Consumer Service (ACS) ke IdP eksternal Anda
Langkah ini memungkinkan masuk langsung ke setiap Wilayah tambahan dan diperlukan untuk mengaktifkan masuk ke aplikasi terkelola yang digunakan di Wilayah tersebut dan untuk akses ke Akun AWS s melalui Wilayah tersebut. AWS Untuk mempelajari di mana menemukan URL ACS, lihatTitik akhir ACS di primer dan tambahan Wilayah AWS.
Langkah 3.b (Opsional): Jadikan Portal akses AWS tersedia di portal IdP eksternal
Jadi Portal akses AWS kan di Wilayah tambahan tersedia sebagai aplikasi bookmark di portal IdP eksternal. Aplikasi bookmark hanya berisi tautan (URL) ke tujuan yang diinginkan dan mirip dengan bookmark browser. Anda dapat menemukan Portal akses AWS URL di konsol dengan memilih Lihat semua Portal akses AWS URL di bagian Wil ayah untuk Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Portal akses AWS titik akhir di primer dan tambahan Wilayah AWS.
Pusat Identitas IAM mendukung IdP-initiated SAML SSO di setiap Wilayah tambahan, tetapi eksternal IdPs biasanya mendukung ini hanya dengan satu URL ACS. Untuk kontinuitas, kami sarankan agar URL ACS Wilayah utama tetap digunakan untuk IdP-initiated SAML SSO dan mengandalkan aplikasi bookmark dan bookmark browser untuk akses ke Wilayah tambahan.
Langkah 4: Konfirmasikan daftar izin firewall dan gateway
Tinjau daftar izin domain Anda di firewall atau gateway, dan perbarui berdasarkan daftar izin yang terdokumentasi. Perbarui firewall dan gateway untuk memungkinkan akses ke Portal akses AWS
Langkah 5: Berikan informasi kepada pengguna
Berikan pengguna Anda informasi tentang pengaturan baru, termasuk Portal akses AWS URL di Wilayah tambahan dan cara menggunakan Wilayah tambahan. Tinjau bagian berikut untuk detail yang relevan:
Wilayah berubah setelah menambahkan Wilayah pertama
Anda dapat menambah dan menghapus Wilayah tambahan. Wilayah utama tidak dapat dihapus selain dengan menghapus seluruh instance Pusat Identitas IAM. Untuk informasi selengkapnya tentang menghapus Wilayah, lihatMenghapus Wilayah dari Pusat Identitas IAM.
Anda tidak dapat mempromosikan Wilayah tambahan menjadi wilayah utama atau menurunkan Wilayah utama menjadi tambahan.
Data apa yang direplikasi?
Pusat Identitas IAM mereplikasi data berikut:
| Data | Sumber dan target replikasi |
|---|---|
| Identitas tenaga kerja (pengguna, grup, keanggotaan grup) | Dari Wilayah utama ke Wilayah tambahan |
| Kumpulan izin dan penugasannya ke pengguna dan grup | Dari Wilayah utama ke Wilayah tambahan |
| Konfigurasi (seperti pengaturan SAML IdP eksternal) | Dari Wilayah utama ke Wilayah tambahan |
| Metadata aplikasi dan penugasan aplikasi untuk pengguna dan grup | Dari Wilayah Pusat Identitas IAM yang terhubung aplikasi ke Wilayah lain yang diaktifkan |
| Penerbit token tepercaya | Dari Wilayah utama ke Wilayah tambahan |
| Sesi | Dari Wilayah asal sesi ke Wilayah lain yang diaktifkan |
catatan
Pusat Identitas IAM tidak mereplikasi data yang disimpan dalam aplikasi ter AWS kelola. Selain itu, itu tidak mengubah jejak regional dari penerapan aplikasi. Misalnya, jika instance Pusat Identitas IAM Anda berada di AS Timur (Virginia Utara), dan Amazon Redshift digunakan di Wilayah yang sama, mereplikasi Pusat Identitas IAM ke AS Barat (Oregon) tidak memengaruhi Wilayah penyebaran Amazon Redshift dan data yang disimpannya.
Pertimbangan:
-
Pengidentifikasi sumber daya global di seluruh Wilayah yang diaktifkan - Pengguna, grup, kumpulan izin, dan sumber daya lainnya memiliki pengenal yang sama di seluruh Wilayah yang diaktifkan.
-
Replikasi tidak memengaruhi peran IAM yang disediakan - Peran IAM yang ada yang disediakan dari penetapan kumpulan izin digunakan selama masuk akun dari Wilayah mana pun yang diaktifkan.