Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Replica IAM Identity Center in una regione aggiuntiva
Se il tuo ambiente soddisfa i prerequisiti, ad esempio la configurazione di IAM Identity Center con una chiave KMS gestita dal cliente in più regioni, completa i passaggi seguenti per replicare l'istanza di IAM Identity Center in una regione aggiuntiva. La tua regione principale continua a funzionare normalmente durante e dopo questi passaggi.
Nota
Se stai creando una nuova istanza dell'organizzazione, puoi abilitare Multi-region durante la creazione dell'istanza. Per ulteriori informazioni, consulta Abilita IAM Identity Center.
Passaggio 1: creare una chiave di replica nella regione aggiuntiva
Prima di replicare IAM Identity Center in una regione, devi prima creare una chiave di replica della chiave KMS gestita dal cliente in quella regione e configurare la chiave di replica con le autorizzazioni richieste per le operazioni di IAM Identity Center. Per istruzioni sulla creazione di chiavi di replica multiregionali, consulta Creazione di chiavi di replica multiregionali.
L'approccio consigliato per le autorizzazioni delle chiavi KMS consiste nel copiare la policy chiave dalla chiave primaria, che concede le stesse autorizzazioni già stabilite per IAM Identity Center nella regione primaria. In alternativa, puoi definire politiche Region-specific chiave, sebbene questo approccio aumenti la complessità della gestione delle autorizzazioni tra le regioni e possa richiedere un coordinamento aggiuntivo in caso di aggiornamento delle politiche in futuro.
Nota
AWS KMS non sincronizza la tua politica chiave KMS tra le regioni della tua chiave KMS multiregionale. Per mantenere sincronizzata la politica chiave KMS nelle regioni chiave del KMS, dovrai applicare le modifiche in ciascuna regione singolarmente.
Passaggio 2: aggiungere la regione in IAM Identity Center
L'aggiunta di una regione in IAM Identity Center attiva la replica automatica dei dati di IAM Identity Center in quella regione. La replica è asincrona con eventuale coerenza. Le seguenti schede forniscono istruzioni per eseguire questa operazione in e. Console di gestione AWS AWS CLI
La durata della replica iniziale in una regione aggiuntiva dipende dalla quantità di dati nell'istanza di IAM Identity Center. Le modifiche incrementali successive vengono replicate in pochi secondi nella maggior parte dei casi.
Fase 3 (solo provider di identità esterni): aggiornamento della configurazione dell'IdP esterno
Questo passaggio si applica solo se si utilizza un provider di identità (IdP) esterno. Se utilizzi la directory di Identity Center come fonte di identità, vai al passaggio 4.
Segui il tutorial per il tuo IdP esterno Tutorial sulle fonti di identità di IAM Identity Center per i seguenti passaggi:
Passaggio 3.a: aggiungi gli URL dell'Assertion Consumer Service (ACS) al tuo IdP esterno
Questo passaggio consente l'accesso diretto a ciascuna regione aggiuntiva ed è necessario per abilitare l'accesso alle applicazioni AWS gestite distribuite in tali regioni e per l'accesso a s tramite tali regioni. Account AWS Per sapere dove trovare gli URL ACS, consulta. Endpoint ACS negli endpoint primari e aggiuntivi Regioni AWS
Passaggio 3.b (opzionale): Rendere Portale di accesso AWS disponibile nel portale IdP esterno
Rendi disponibile la Portale di accesso AWS regione aggiuntiva come app per i segnalibri nel portale IdP esterno. Le app con segnalibri contengono solo un link (URL) alla destinazione desiderata e sono simili ai segnalibri del browser. Puoi trovare Portale di accesso AWS gli URL nella console scegliendo Visualizza tutti gli Portale di accesso AWS URL nella sezione Regioni per IAM Identity Center. Per ulteriori informazioni, consulta Portale di accesso AWS endpoint primari e aggiuntivi Regioni AWS.
IAM Identity Center supporta IdP-initiated SAML SSO in ogni regione aggiuntiva, ma i sistemi esterni in IdPs genere lo supportano con un solo URL ACS. Per continuità, consigliamo di mantenere l'URL ACS della regione principale in uso per IdP-initiated SAML SSO e di affidarsi alle app di segnalibri e ai segnalibri del browser per l'accesso a regioni aggiuntive.
Fase 4: Conferma gli elenchi consentiti del firewall e del gateway
Controlla gli elenchi di autorizzazioni del tuo dominio nei firewall o nei gateway e aggiornali in base agli elenchi di autorizzazione documentati. Aggiorna firewall e gateway per consentire l'accesso a Portale di accesso AWS
Fase 5: Fornisci informazioni ai tuoi utenti
Fornisci agli utenti informazioni sulla nuova configurazione, incluso l' Portale di accesso AWS URL nella regione aggiuntiva e su come utilizzare le regioni aggiuntive. Consulta le seguenti sezioni per i dettagli pertinenti:
Modifiche alla regione oltre all'aggiunta della prima regione
Puoi aggiungere e rimuovere altre regioni. La regione principale non può essere rimossa se non eliminando l'intera istanza di IAM Identity Center. Per ulteriori informazioni sulla rimozione di una regione, consultaRimuovi una regione dall'IAM Identity Center.
Non è possibile promuovere un'altra regione come principale o retrocedere la regione principale come aggiuntiva.
Quali dati vengono replicati?
IAM Identity Center replica i seguenti dati:
| Dati | Origine e destinazione della replica |
|---|---|
| Identità della forza lavoro (utenti, gruppi, appartenenze ai gruppi) | Dalla regione principale alle regioni aggiuntive |
| Set di autorizzazioni e relative assegnazioni a utenti e gruppi | Dalla regione principale alle regioni aggiuntive |
| Configurazione (ad esempio le impostazioni SAML dell'IdP esterno) | Dalla regione principale alle regioni aggiuntive |
| Metadati delle applicazioni e assegnazioni delle applicazioni a utenti e gruppi | Dalla regione IAM Identity Center connessa di un'applicazione alle altre regioni abilitate |
| Emittenti di token affidabili | Dalla regione principale alle regioni aggiuntive |
| Sessioni | Dalla regione di origine della sessione alle altre regioni abilitate |
Nota
IAM Identity Center non replica i dati archiviati nelle applicazioni AWS gestite. Inoltre, non modifica l'impronta regionale della distribuzione di un'applicazione. Ad esempio, se l'istanza di IAM Identity Center si trova negli Stati Uniti orientali (Virginia settentrionale) e Amazon Redshift è distribuito nella stessa regione, la replica di IAM Identity Center negli Stati Uniti occidentali (Oregon) non influisce sulla regione di distribuzione di Amazon Redshift e sui dati in essa archiviati.
Considerazioni:
-
Identificatori globali delle risorse nelle regioni abilitate: utenti, gruppi, set di autorizzazioni e altre risorse hanno gli stessi identificatori nelle regioni abilitate.
-
La replica non influisce sui ruoli IAM assegnati: i ruoli IAM esistenti assegnati dalle assegnazioni dei set di autorizzazioni vengono utilizzati durante l'accesso all'account da qualsiasi regione abilitata.