View a markdown version of this page

Failover para uma região adicional para Conta da AWS acesso - Centro de Identidade do AWS IAM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Failover para uma região adicional para Conta da AWS acesso

O tópico de Conta da AWS acesso por meio do IAM Identity Center é abordado extensivamente emConfigurar o acesso ao Contas da AWS. Esta seção fornece detalhes adicionais relevantes para manter o Conta da AWS acesso entre vários Regiões da AWS no caso de uma interrupção do serviço na região principal.

Se sua instância do IAM Identity Center sofrer uma interrupção na região principal (por exemplo, o portal de AWS acesso na região principal não estiver disponível), sua força de trabalho poderá mudar para uma região adicional para continuar acessando aplicativos e aplicativos não Conta da AWS afetados. Para obter mais informações, consulte Acesso à força de trabalho por meio de uma região adicional.

Recomendamos que você comunique os Portal de acesso da AWS endpoints em outras regiões à sua força de trabalho assim que concluir a configuração em. Replique o IAM Identity Center para uma região adicional Se você usa um provedor de identidade externo, comunique também a configuração do IdP (como aplicativos de favoritos para as regiões adicionais). Isso permitirá que eles estejam prontos para o failover para uma região adicional, se necessário.

Da mesma forma, recomendamos que AWS CLI os usuários criem AWS CLI perfis para regiões adicionais para cada um dos perfis que eles têm para a região primária. Em seguida, eles podem mudar para esse perfil se houver uma interrupção no serviço na região principal.

nota

A continuidade do acesso a Conta da AWS s depende de permissões, como atribuições de conjuntos de permissões e associações a grupos, serem provisionadas e replicadas antes da interrupção do serviço. Se você usa um provedor de identidade externo, a continuidade também depende da integridade do seu IdP externo. Recomendamos que sua organização também configure o acesso AWS instantâneo para manter o AWS acesso a um pequeno grupo de usuários privilegiados quando a fonte de identidade sofre uma interrupção no serviço. Configure o acesso de emergência ao Console de gerenciamento da AWSO acesso de emergência é uma opção semelhante que requer um IdP externo.

Conta da AWS resiliência de acesso sem vários URLs do ACS

nota

Esta seção se aplica somente às instâncias que usam um provedor de identidade externo (IdP). Se você usar o diretório do Identity Center como sua fonte de identidade, essa limitação não se aplica.

Alguns provedores de identidade externos (IdPs) não oferecem suporte a vários URLs do Assertion Consumer Service (ACS) em seu aplicativo IAM Identity Center. Vários URLs do ACS são um recurso SAML necessário para o login direto em uma região específica em um centro de identidade IAM multirregional.

Para permitir que seus usuários as acessem Contas da AWS por meio de várias regiões do Centro de Identidades do IAM, você deve configurar os respectivos URLs regionais do ACS no IdP externo. No entanto, se o IdP externo oferecer suporte a apenas uma única URL do ACS em seu aplicativo IAM Identity Center, os usuários poderão entrar diretamente em uma única região do IAM Identity Center.

Para resolver esse problema, trabalhe com seu fornecedor de IdP para ativar o suporte para vários URLs do ACS. Enquanto isso, você pode usar regiões adicionais como backup para acesso a. Contas da AWS

Se ocorrer uma interrupção do serviço do IAM Identity Center na região primária, você deverá atualizar a URL do ACS no IdP externo com uma URL do ACS da região adicional. Após essa atualização, seus usuários poderão acessar o portal de AWS acesso na região adicional usando o aplicativo IAM Identity Center existente no portal externo do IdP ou por meio de um link direto que você compartilha com eles.

Recomendamos que você teste essa configuração periodicamente para garantir que ela funcione quando necessário e comunique esse processo de failover à sua organização.

nota

Quando você usa uma região adicional para Contas da AWS acessar essa configuração, talvez seus usuários não consigam acessar aplicativos AWS gerenciados conectados à região primária. Portanto, recomendamos isso apenas como uma medida temporária para manter o acesso Contas da AWS a.