View a markdown version of this page

Replica IAM Identity Center in una regione aggiuntiva - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Replica IAM Identity Center in una regione aggiuntiva

Se il tuo ambiente soddisfa i prerequisiti, ad esempio la configurazione di IAM Identity Center con una chiave KMS gestita dal cliente in più regioni, completa i passaggi seguenti per replicare l'istanza di IAM Identity Center in una regione aggiuntiva. La tua regione principale continua a funzionare normalmente durante e dopo questi passaggi.

Nota

Se stai creando una nuova istanza dell'organizzazione, puoi abilitare Multi-region durante la creazione dell'istanza. Per ulteriori informazioni, consulta Abilita IAM Identity Center.

Passaggio 1: creare una chiave di replica nella regione aggiuntiva

Prima di replicare IAM Identity Center in una regione, devi prima creare una chiave di replica della chiave KMS gestita dal cliente in quella regione e configurare la chiave di replica con le autorizzazioni richieste per le operazioni di IAM Identity Center. Per istruzioni sulla creazione di chiavi di replica multiregionali, consulta Creazione di chiavi di replica multiregionali.

L'approccio consigliato per le autorizzazioni delle chiavi KMS consiste nel copiare la policy chiave dalla chiave primaria, che concede le stesse autorizzazioni già stabilite per IAM Identity Center nella regione primaria. In alternativa, puoi definire politiche Region-specific chiave, sebbene questo approccio aumenti la complessità della gestione delle autorizzazioni tra le regioni e possa richiedere un coordinamento aggiuntivo in caso di aggiornamento delle politiche in futuro.

Nota

AWS KMS non sincronizza la tua politica chiave KMS tra le regioni della tua chiave KMS multiregionale. Per mantenere sincronizzata la politica chiave KMS nelle regioni chiave del KMS, dovrai applicare le modifiche in ciascuna regione singolarmente.

Passaggio 2: aggiungere la regione in IAM Identity Center

L'aggiunta di una regione in IAM Identity Center attiva la replica automatica dei dati di IAM Identity Center in quella regione. La replica è asincrona con eventuale coerenza. Le seguenti schede forniscono istruzioni per eseguire questa operazione in e. Console di gestione AWS AWS CLI

Console

Per aggiungere una regione

  1. Apri la console Centro identità IAM.

  2. Nel pannello di navigazione scegli Impostazioni.

  3. Scegliere la scheda Management (Gestione),

  4. Nella sezione Regioni per IAM Identity Center, scegli Aggiungi regione.

  5. Nella sezione Regioni AWS Disponibile per la replica, scegli la tua preferita Regione AWS. Se la regione non compare nell'elenco, non è disponibile per la replica perché la chiave KMS non è stata replicata lì. Per ulteriori informazioni, consulta Implementazione di chiavi KMS gestite dal cliente in Centro identità AWS IAM.

  6. Scegli Aggiungi regione.

  7. Nella sezione Regioni per IAM Identity Center, monitora lo stato della regione. Utilizza il pulsante Aggiorna (freccia circolare) per verificare lo stato più recente della regione, se necessario. Una volta completata la replica, procedi al passaggio 2.

AWS CLI

Per aggiungere una regione

aws sso-admin add-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Per verificare lo stato attuale della regione

aws sso-admin describe-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

Quando lo stato della regione è ATTIVO, puoi procedere al passaggio 2.

La durata della replica iniziale in una regione aggiuntiva dipende dalla quantità di dati nell'istanza di IAM Identity Center. Le modifiche incrementali successive vengono replicate in pochi secondi nella maggior parte dei casi.

Fase 3 (solo provider di identità esterni): aggiornamento della configurazione dell'IdP esterno

Questo passaggio si applica solo se si utilizza un provider di identità (IdP) esterno. Se utilizzi la directory di Identity Center come fonte di identità, vai al passaggio 4.

Segui il tutorial per il tuo IdP esterno Tutorial sulle fonti di identità di IAM Identity Center per i seguenti passaggi:

Passaggio 3.a: aggiungi gli URL dell'Assertion Consumer Service (ACS) al tuo IdP esterno

Questo passaggio consente l'accesso diretto a ciascuna regione aggiuntiva ed è necessario per abilitare l'accesso alle applicazioni AWS gestite distribuite in tali regioni e per l'accesso a s tramite tali regioni. Account AWS Per sapere dove trovare gli URL ACS, consulta. Endpoint ACS negli endpoint primari e aggiuntivi Regioni AWS

Passaggio 3.b (opzionale): Rendere Portale di accesso AWS disponibile nel portale IdP esterno

Rendi disponibile la Portale di accesso AWS regione aggiuntiva come app per i segnalibri nel portale IdP esterno. Le app con segnalibri contengono solo un link (URL) alla destinazione desiderata e sono simili ai segnalibri del browser. Puoi trovare Portale di accesso AWS gli URL nella console scegliendo Visualizza tutti gli Portale di accesso AWS URL nella sezione Regioni per IAM Identity Center. Per ulteriori informazioni, consulta Portale di accesso AWS endpoint primari e aggiuntivi Regioni AWS.

IAM Identity Center supporta IdP-initiated SAML SSO in ogni regione aggiuntiva, ma i sistemi esterni in IdPs genere lo supportano con un solo URL ACS. Per continuità, consigliamo di mantenere l'URL ACS della regione principale in uso per IdP-initiated SAML SSO e di affidarsi alle app di segnalibri e ai segnalibri del browser per l'accesso a regioni aggiuntive.

Fase 4: Conferma gli elenchi consentiti del firewall e del gateway

Controlla gli elenchi di autorizzazioni del tuo dominio nei firewall o nei gateway e aggiornali in base agli elenchi di autorizzazione documentati. Aggiorna firewall e gateway per consentire l'accesso a Portale di accesso AWS

Fase 5: Fornisci informazioni ai tuoi utenti

Fornisci agli utenti informazioni sulla nuova configurazione, incluso l' Portale di accesso AWS URL nella regione aggiuntiva e su come utilizzare le regioni aggiuntive. Consulta le seguenti sezioni per i dettagli pertinenti:

Modifiche alla regione oltre all'aggiunta della prima regione

Puoi aggiungere e rimuovere altre regioni. La regione principale non può essere rimossa se non eliminando l'intera istanza di IAM Identity Center. Per ulteriori informazioni sulla rimozione di una regione, consultaRimuovi una regione dall'IAM Identity Center.

Non è possibile promuovere un'altra regione come principale o retrocedere la regione principale come aggiuntiva.

Quali dati vengono replicati?

IAM Identity Center replica i seguenti dati:

Dati Origine e destinazione della replica
Identità della forza lavoro (utenti, gruppi, appartenenze ai gruppi) Dalla regione principale alle regioni aggiuntive
Set di autorizzazioni e relative assegnazioni a utenti e gruppi Dalla regione principale alle regioni aggiuntive
Configurazione (ad esempio le impostazioni SAML dell'IdP esterno) Dalla regione principale alle regioni aggiuntive
Metadati delle applicazioni e assegnazioni delle applicazioni a utenti e gruppi Dalla regione IAM Identity Center connessa di un'applicazione alle altre regioni abilitate
Emittenti di token affidabili Dalla regione principale alle regioni aggiuntive
Sessioni Dalla regione di origine della sessione alle altre regioni abilitate
Nota

IAM Identity Center non replica i dati archiviati nelle applicazioni AWS gestite. Inoltre, non modifica l'impronta regionale della distribuzione di un'applicazione. Ad esempio, se l'istanza di IAM Identity Center si trova negli Stati Uniti orientali (Virginia settentrionale) e Amazon Redshift è distribuito nella stessa regione, la replica di IAM Identity Center negli Stati Uniti occidentali (Oregon) non influisce sulla regione di distribuzione di Amazon Redshift e sui dati in essa archiviati.

Considerazioni:

  • Identificatori globali delle risorse nelle regioni abilitate: utenti, gruppi, set di autorizzazioni e altre risorse hanno gli stessi identificatori nelle regioni abilitate.

  • La replica non influisce sui ruoli IAM assegnati: i ruoli IAM esistenti assegnati dalle assegnazioni dei set di autorizzazioni vengono utilizzati durante l'accesso all'account da qualsiasi regione abilitata.