Habilitar ou desabilitar Regiões da AWS na conta - AWS Gerenciamento de contas

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Habilitar ou desabilitar Regiões da AWS na conta

Uma Região da AWS é um local físico do mundo onde existem várias zonas de disponibilidade. As zonas de disponibilidade consistem em um ou mais data centers da AWS discretos, cada um com energia, rede e conectividade redundantes, hospedados em instalações separadas. Isso significa que cada Região da AWS é fisicamente isolada e independente das outras regiões. As regiões fornecem tolerância a falhas, estabilidade e resiliência e também podem reduzir a latência. Para obter um mapa das regiões disponíveis e futuras, consulte Regiões e zonas de disponibilidade.

Os recursos que você cria em uma região não existe em qualquer outra região, a menos que você use explicitamente um recurso de replicação oferecido por um serviço da AWS. Por exemplo, o Amazon S3 e o Amazon EC2 oferecem suporte à replicação entre Regiões. Alguns serviços, como o AWS Identity and Access Management (IAM), não têm recursos regionais.

Sua conta determina as regiões que estão disponíveis para você.

  • Uma Conta da AWS fornece várias regiões para que você possa executar recursos da AWS em locais que atendam às suas necessidades. Por exemplo, talvez você queira executar instâncias do Amazon EC2 na Europa para estar mais próximo dos seus clientes europeus ou para cumprir requisitos jurídicos.

  • Uma conta AWS GovCloud (Oeste dos EUA) fornece acesso somente à região AWS GovCloud (Oeste dos EUA) e à região AWS GovCloud (Leste dos EUA). Para ter mais informações, consulte AWS GovCloud (US).

  • Uma conta da Amazon AWS (China) fornece acesso somente às regiões Pequim e Ningxia. Para obter mais informações, consulte Amazon Web Services na China.

Para obter uma lista de nomes de região e seus respectivos códigos, consulte Regional endpoints no AWS General Reference Guide. Para obter uma lista dos serviços da AWS compatíveis em cada região (sem endpoints), consulte a AWS Regional Services List.

Importante

A AWS recomenda o uso de endpoints regionais do AWS Security Token Service (AWS STS) em vez do endpoint global para reduzir a latência. Tokens de sessão de endpoints regionais do AWS STS são válidos em todas as regiões da AWS. Se você usa endpoints regionais do AWS STS, não precisa fazer qualquer alteração. No entanto, os tokens de sessão do endpoint global do AWS STS (https://sts.amazonaws.com) só são válidos nas Regiões da AWS que você habilita ou que são habilitadas por padrão. Se você pretender habilitar uma nova região para a conta, poderá usar tokens de sessão de endpoints regionais do AWS STS ou ativar o endpoint global do AWS STS para emitir tokens de sessão que sejam válidos em todas as Regiões da AWS. Tokens de sessão válidos em todas as regiões são maiores. Se você armazenar tokens de sessão, esses tokens maiores poderão afetar seus sistemas. Para obter mais informações sobre como os endpoints do AWS STS funcionam com as regiões da AWS, consulte Gerenciar o AWS STS em uma região da AWS.

Considerações antes de habilitar e desabilitar regiões

Antes de habilitar ou desabilitar uma região, é importante considerar o seguinte:

  • As regiões introduzidas antes de 20 de março de 2019 estão habilitadas por padrão: a AWS habilitou originalmente todas as novas Regiões da AWS por padrão, o que significa que você pode começar a criar e gerenciar recursos nessas regiões de imediato. Você não pode habilitar ou desabilitar uma região que é habilitada por padrão. Atualmente, quando a AWS adiciona uma região, a nova região está desabilitada por padrão. Se quiser que os usuários criem e gerenciem recursos em uma nova região, você primeiro deverá habilitar esta região. As regiões a seguir estão desabilitadas por padrão.

    Nome Código
    Africa (Cape Town) af-south-1
    Ásia-Pacífico (Hong Kong) ap-east-1
    Ásia-Pacífico (Hyderabad) ap-south-2
    Ásia-Pacífico (Jacarta) ap-southeast-3
    Ásia-Pacífico (Melbourne) ap-southeast-4
    Canadá (Calgary) ca-west-1
    Europa (Milão) eu-south-1
    Europa (Espanha) eu-south-2
    Europa (Zurique) eu-central-2
    Israel (Tel Aviv) il-central-1
    Oriente Médio (Barém) me-south-1
    Oriente Médio (Emirados Árabes Unidos) me-central-1
  • Você pode usar as permissões do IAM para controlar o acesso às regiões: o AWS Identity and Access Management (IAM) inclui quatro permissões que permitem que você controle quais usuários podem habilitar, desabilitar, obter e listar regiões. Para obter mais informações, consulte AWS: permite habilitar e desabilitar Regiões da AWS no Guia do usuário do IAM. Você também pode usar a chave de condição aws:RequestedRegion para controlar o acesso aos Serviços da AWS em uma Região da AWS.

  • Habilitar uma região é grátis: a habilitação de uma região não é cobrada. Você só receberá uma cobrança pelos recursos que criar na nova região.

  • Desabilitar uma região desabilita o acesso do IAM aos recursos na região: se você desabilitar uma região que ainda contém recursos da AWS, como instâncias do Amazon Elastic Compute Cloud (Amazon EC2), você perderá o acesso do IAM aos recursos nessa região. Por exemplo, você não pode usar o AWS Management Console para visualizar ou alterar a configuração de qualquer instância do EC2 em uma região desabilitada.

  • As cobranças por recursos ativos continuarão se você desabilitar uma região: se você desabilitar uma região que ainda contém recursos da AWS, as cobranças por esses recursos (se houver) continuarão a ser acumuladas na taxa padrão. Por exemplo, se você desabilitar uma região que contém instâncias do Amazon EC2, ainda precisará pagar as despesas relativas a essas instâncias, embora elas estejam inacessíveis.

  • Desabilitar uma região nem sempre é algo imediatamente visível: os serviços e os consoles podem ficar temporariamente visíveis depois que uma região é desabilitada. A operação de desabilitar uma região pode levar de alguns minutos a várias horas para surtir efeito.

  • A operação de habilitar uma região leva de alguns minutos a várias horas, em alguns casos: quando você habilita uma região, a AWS executa ações para preparar a conta nesta região, como a distribuição dos recursos do IAM para a região. Esse processo leva alguns minutos para a maioria das contas, mas pode, às vezes, levar várias horas. Você não pode usar a região até que esse processo seja concluído.

  • As organizações podem ter 50 solicitações de opção de ativação ou desativação de regiões abertas em um determinado momento em toda a organização da AWS: a conta de gerenciamento pode, a qualquer momento, ter 50 solicitações abertas pendentes de conclusão para a organização. Uma solicitação equivale a habilitar ou desabilitar uma região específica para uma conta.

  • Uma única conta pode ter seis solicitações de opção de ativação ou desativação de regiões em andamento a qualquer momento: uma solicitação equivale a habilitar ou desabilitar uma região específica para uma conta.

  • Integração com o Amazon EventBridge: os clientes podem se inscrever para receber notificações de atualização do status da opção de ativação ou desativação de regiões no EventBridge. Uma notificação do EventBridge será criada para cada alteração de status, permitindo que os clientes automatizem os fluxos de trabalho.

  • Status expressivo da opção de ativação ou desativação de regiões: devido à natureza assíncrona da operação de habilitar/desabilitar uma região, existem quatro possíveis status para uma solicitação de opção de ativação ou desativação de regiões:

    • ENABLING

    • DISABLING

    • ENABLED

    • DISABLED

    Você não pode cancelar uma operação de ativação ou desativação que esteja no status ENABLING ou DISABLING. Caso contrário, uma ConflictException será lançada. Uma solicitação concluída da opção de ativação ou desativação de uma região (habilitada/desabilitada) depende do provisionamento de serviços subjacentes da AWS essenciais. Poderá haver alguns serviços da AWS que não serão imediatamente utilizáveis, apesar do status ser ENABLED.

  • Integração total com o AWS Organizations: uma conta de gerenciamento pode modificar ou ler a opção de ativação ou desativação de regiões para qualquer conta-membro dessa organização AWS. Uma conta-membro também pode ler/gravar o estado da sua região.

Habilitar ou desabilitar região para contas autônomas

Para atualizar as regiões às quais a Conta da AWS tem acesso, execute as etapas mostradas no procedimento a seguir. O procedimento do AWS Management Console abaixo só funciona no contexto autônomo. Você pode usar o AWS Management Console para visualizar ou atualizar somente as regiões disponíveis na conta que você usou para chamar a operação.

AWS Management Console
Para habilitar ou desabilitar uma região para uma Conta da AWS autônoma
Permissões mínimas

Para executar as etapas do procedimento a seguir, um usuário ou perfil do IAM deve ter as seguintes permissões:

  • account:ListRegions (necessário para a visualização da lista de Regiões da AWS e se elas estão atualmente habilitadas ou desabilitadas).

  • account:EnableRegion

  • account:DisableRegion

  1. Faça login no AWS Management Console como o Usuário raiz da conta da AWS ou como um usuário ou perfil do IAM que tenha as permissões mínimas.

  2. Escolha o nome da conta no canto superior direito da janela e depois escolha Conta.

  3. Na página Conta, role para baixo até a seção Regiões da AWS.

    nota

    Pode ser que você receba uma solicitação para aprovar seu acesso a essas informações. A AWSenvia uma solicitação para o endereço de e-mail associado à conta e para o número de telefone do contato principal. Escolha o link na solicitação para abri-lo no navegador e aprove o acesso.

  4. Ao lado de cada Região da AWS com uma opção na coluna Ação, escolha Habilitar ou Desabilitar, dependendo se você deseja que os usuários da conta possam criar e acessar recursos nessa região.

  5. Se receber a solicitação, confirme sua escolha.

  6. Depois de fazer todas as alterações, escolha Atualizar.

AWS CLI & SDKs

Você pode habilitar, desabilitar, ler e listar o status da opção de ativação ou desativação da região usando os seguintes comandos da AWS CLI ou as operações equivalentes do AWS SDK:

  • EnableRegion

  • DisableRegion

  • GetRegionOptStatus

  • ListRegions

Permissões mínimas

Para executar as etapas a seguir, é necessário ter a permissão que é mapeada para essa operação:

  • account:EnableRegion

  • account:DisableRegion

  • account:GetRegionOptStatus

  • account:ListRegions

Se você usar essas permissões individuais, poderá conceder a alguns usuários a capacidade de ler somente as informações de opção de ativação e desativação da região e conceder a outros a capacidade de ler e gravar.

O exemplo a seguir habilita uma região para a conta-membro especificada em uma organização. As credenciais usadas devem pertencer à conta de gerenciamento da organização ou à conta de administrador delegado do serviço de Gerenciamento de Contas.

Você também pode desabilitar uma região usando o mesmo comando e, depois, substituindo enable-region por disable-region.

aws account enable-region --region-name af-south-1

Se for bem-sucedido, esse comando não produzirá uma saída.

A operação é assíncrona. O comando a seguir permitirá que você veja o status mais recente da solicitação.

aws account get-region-opt-status --region-name af-south-1 { "RegionName": "af-south-1", "RegionOptStatus": "ENABLING" }

Habilitar ou desabilitar uma região na organização

Para atualizar as regiões habilitadas para as contas-membro do AWS Organizations, execute as etapas mostradas no procedimento a seguir.

nota

As políticas AWSOrganizationsReadOnlyAccess ou AWSOrganizationsFullAccess gerenciadas pelo AWS Organizations são atualizadas para fornecer permissão para acessar as APIs de Gerenciamento de Contas da AWS para que você possa acessar os dados da conta no console do AWS Organizations. Para visualizar as políticas gerenciadas atualizadas, consulte Updates to Organizations AWS managed policies.

nota

Antes de executar essas operações na conta de gerenciamento ou em uma conta de administrador delegado em uma organização para uso com contas-membro, você deve:

  • Habilitar todos os recursos na sua organização para gerenciar as configurações das contas-membro. Isso permite o controle administrativo das contas-membro. Isso é definido por padrão quando você cria sua organização. Se sua organização estiver configurada somente para faturamento consolidado e você quiser habilitar todos os recursos, consulte Enabling all features in your organization.

  • Habilite o acesso confiável para o serviço de Gerenciamento de Contas da AWS. Para configurar isso, consulte Habilitar o acesso confiável para o Gerenciamento de Contas da AWS.

AWS Management Console
Para habilitar ou desabilitar uma região na organização
  1. Faça login no console do AWS Organizations, com as credenciais da conta de gerenciamento da organização.

  2. Na página Contas da AWS, selecione a conta que você deseja atualizar.

  3. Selecione a guia Configurações da conta.

  4. Em Regiões, selecione a região que você deseja habilitar ou desabilitar.

  5. Escolha Ações e, em seguida, escolha a opção Habilitar ou Desabilitar.

  6. Se você tiver escolhido a opção Habilitar, analise o texto exibido e escolha Habilitar região.

  7. Se você tiver escolhido a opção Desabilitar, analise o texto exibido, digite desabilitar para confirmar e, em seguida, escolha Desabilitar região.

AWS CLI & SDKs

Você pode habilitar, desabilitar, ler e listar o status da opção de ativação ou desativação da região para contas-membro da organização usando os seguintes comandos da AWS CLI ou as operações equivalentes do AWS SDK:

  • EnableRegion

  • DisableRegion

  • GetRegionOptStatus

  • ListRegions

Permissões mínimas

Para executar as etapas a seguir, é necessário ter a permissão que é mapeada para essa operação:

  • account:EnableRegion

  • account:DisableRegion

  • account:GetRegionOptStatus

  • account:ListRegions

Se você usar essas permissões individuais, poderá conceder a alguns usuários a capacidade de ler somente as informações de opção de ativação e desativação da região e conceder a outros a capacidade de ler e gravar.

O exemplo a seguir habilita uma região para a conta-membro especificada em uma organização. As credenciais usadas devem pertencer à conta de gerenciamento da organização ou à conta de administrador delegado do serviço de Gerenciamento de Contas.

Você também pode desabilitar uma região usando o mesmo comando e, depois, substituindo enable-region por disable-region.

aws account enable-region --account-id 123456789012 --region-name af-south-1

Se for bem-sucedido, esse comando não produzirá uma saída.

nota

Uma organização só pode ter até 20 solicitações de região em um determinado momento. Caso contrário, você receberá uma TooManyRequestsException.

A operação é assíncrona. O comando a seguir permitirá que você veja o status mais recente da solicitação.

aws account get-region-opt-status --account-id 123456789012 --region-name af-south-1 { "RegionName": "af-south-1", "RegionOptStatus": "ENABLING" }