As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Replique o IAM Identity Center para uma região adicional
Se seu ambiente atender aos pré-requisitos, como configurar o IAM Identity Center com uma chave KMS multirregional gerenciada pelo cliente, conclua as etapas a seguir para replicar sua instância do IAM Identity Center para uma região adicional. Sua região principal continua operando normalmente durante e após essas etapas.
nota
Se você estiver criando uma nova instância da organização, poderá ativar a multirregião durante a criação da instância. Para obter mais informações, consulte Habilitar o IAM Identity Center.
Etapa 1: criar uma chave de réplica na região adicional
Antes de replicar o IAM Identity Center em uma região, você deve primeiro criar uma chave de réplica da sua chave KMS gerenciada pelo cliente nessa região e configurar a chave de réplica com as permissões necessárias para as operações do IAM Identity Center. Para obter instruções sobre como criar chaves de réplica de várias regiões, consulte Criar chaves de réplica de várias regiões.
A abordagem recomendada para as permissões de chave do KMS é copiar a política de chaves da chave primária, o que concede as mesmas permissões já estabelecidas para o IAM Identity Center na região primária. Como alternativa, você pode definir políticas Region-specific importantes, embora essa abordagem aumente a complexidade do gerenciamento de permissões em todas as regiões e possa exigir coordenação adicional ao atualizar políticas no futuro.
nota
AWS KMS não sincroniza sua política de chaves KMS entre as regiões de sua chave KMS multirregional. Para manter a política de chaves do KMS sincronizada nas principais regiões do KMS, você precisará aplicar as alterações em cada região individualmente.
Etapa 2: adicionar a região no IAM Identity Center
Adicionar uma região ao IAM Identity Center aciona a replicação automática dos dados do IAM Identity Center para essa região. A replicação é assíncrona com consistência eventual. As guias a seguir fornecem instruções para fazer isso no Console de gerenciamento da AWS e. AWS CLI
A duração da replicação inicial para uma região adicional depende da quantidade de dados na sua instância do IAM Identity Center. Na maioria dos casos, as alterações incrementais subsequentes são replicadas em segundos.
Etapa 3 (somente provedores de identidade externos): Atualizar a configuração do IdP externo
Essa etapa se aplica somente se você usar um provedor de identidade externo (IdP). Se você usar o diretório do Identity Center como sua fonte de identidade, vá para a Etapa 4.
Siga o tutorial do seu IdP externo nas Tutoriais sobre fontes de identidade do IAM Identity Center seguintes etapas:
Etapa 3.a: Adicione os URLs do Assertion Consumer Service (ACS) ao seu IdP externo
Essa etapa permite o login direto em cada região adicional e é necessária para permitir o login em aplicativos AWS gerenciados implantados nessas regiões e para Conta da AWS acesso a s por meio dessas regiões. Para saber onde encontrar os URLs do ACS, consulte. Endpoints ACS no primário e no adicional Regiões da AWS
Etapa 3.b (opcional): Portal de acesso da AWS disponibilizar o portal externo do IdP
Portal de acesso da AWS Disponibilize o na região adicional como um aplicativo de favoritos no portal externo do IdP. Os aplicativos de favoritos contêm apenas um link (URL) para o destino desejado e são semelhantes a um marcador do navegador. Você pode encontrar os Portal de acesso da AWS URLs no console escolhendo Exibir todos os Portal de acesso da AWS URLs na seção Regiões do IAM Identity Center. Para obter mais informações, consulte Portal de acesso da AWS endpoints no primário e adicional Regiões da AWS.
O IAM Identity Center oferece suporte ao IdP-initiated SAML SSO em cada região adicional, mas o externo IdPs normalmente oferece suporte a isso com apenas um único URL do ACS. Para dar continuidade, recomendamos manter o URL ACS da região primária em uso para IdP-initiated SAML SSO e confiar nos aplicativos de favoritos e nos favoritos do navegador para acessar outras regiões.
Etapa 4: Confirme as listas de permissões de firewall e gateway
Analise suas listas de permissões de domínio em firewalls ou gateways e atualize-as com base nas listas de permissões documentadas. Atualize firewalls e gateways para permitir o acesso ao Portal de acesso da AWS
Etapa 5: forneça informações aos seus usuários
Forneça aos usuários informações sobre a nova configuração, incluindo o Portal de acesso da AWS URL na região adicional e como usar as regiões adicionais. Consulte as seções a seguir para obter detalhes relevantes:
A região muda além da adição da primeira região
Você pode adicionar e remover regiões adicionais. A região primária não pode ser removida a não ser excluindo toda a instância do IAM Identity Center. Para obter mais informações sobre como remover uma região, consulteRemover uma região do IAM Identity Center.
Você não pode promover uma região adicional para ser a principal ou rebaixar a região primária para ser adicional.
Quais dados são replicados?
O IAM Identity Center replica os seguintes dados:
| Dados | Origem e destino da replicação |
|---|---|
| Identidades da força de trabalho (usuários, grupos, associações a grupos) | Da região primária às regiões adicionais |
| Conjuntos de permissões e suas atribuições a usuários e grupos | Da região primária às regiões adicionais |
| Configuração (como configurações externas de IdP SAML) | Da região primária às regiões adicionais |
| Metadados de aplicativos e atribuições de aplicativos a usuários e grupos | Da região do Centro de Identidade IAM conectada de um aplicativo às outras regiões habilitadas |
| Emissores de tokens confiáveis | Da região primária às regiões adicionais |
| Sessões | Da região de origem da sessão para as outras regiões habilitadas |
nota
O IAM Identity Center não replica dados armazenados em aplicativos AWS gerenciados. Além disso, isso não altera a presença regional da implantação de um aplicativo. Por exemplo, se sua instância do IAM Identity Center está no Leste dos EUA (Norte da Virgínia) e você tem o Amazon Redshift implantado na mesma região, a replicação do IAM Identity Center para o Oeste dos EUA (Oregon) não afeta a região de implantação do Amazon Redshift e os dados que ele armazena.
Considerações:
-
Identificadores globais de recursos em todas as regiões habilitadas - Usuários, grupos, conjuntos de permissões e outros recursos têm os mesmos identificadores nas regiões habilitadas.
-
A replicação não afeta as funções provisionadas do IAM - as funções existentes do IAM provisionadas a partir de atribuições de conjuntos de permissões são usadas durante o login da conta em qualquer região habilitada.