View a markdown version of this page

跨多个应用程序部署和管理应用程序 AWS Regions - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

跨多个应用程序部署和管理应用程序 AWS Regions

中广泛介绍了通过 IAM 身份中心访问应用程序的主题配置对应用程序的访问。本节提供了与跨多个应用程序的部署和管理相关的其他详细信息 AWS 区域。

部署和管理 AWS 跨多个应用程序进行托管 AWS 区域

使用单区域 IAM 身份中心实例,您可以在与您的实例相同的区域部署 AWS 托管应用程序。某些应用程序(例如 Amazon Q Business)支持与 IAM 身份中心的跨区域连接,如果感兴趣的应用程序可用,则可以将其部署在 IAM 身份中心区域之外。但是,跨区域调用可能会导致应用程序性能降低,并且大多数 AWS 托管应用程序不支持这种类型的连接。

多区域 IAM 身份中心实例允许您在任何启用的区域部署 AWS 托管应用程序,同时连接到同一区域的 IAM 身份中心(“Region-local 连接”)。所有集成的 AWS 托管应用程序都支持在主要区域进行部署。要确认哪些 AWS 托管应用程序支持在 IAM 身份中心的其他区域进行部署,请参阅中的应用程序表AWS 您可以与 IAM 身份中心一起使用的托管应用程序。无论如何, AWS 托管应用程序必须在您要部署的区域可用。

通过 Region-local 连接到 IAM 身份中心, AWS 托管应用程序可以访问同一地区的员工身份,以实现最佳性能和可靠性。我们建议在满足先决条件的情况下部署 AWS 托管应用程序时选择 Region-local 连接。

要在 IAM Identity Center 的其他区域部署 AWS 托管应用程序,请按照您在主要区域部署的相同方式,通过应用程序控制台或 API 在该区域开始部署。

注意事项:

  • 如果您尚未将您的 IAM 身份中心复制到该区域,我们建议您先执行此操作,以便应用程序部署可以立即完成。

  • AWS 如果您已经将 IAM 身份中心复制到该地区,则在许多情况下,托管应用程序将自动建立 Region-local连接。

  • 如果 AWS 托管应用程序提供与 IAM Identity Center 的跨区域连接,我们建议您选择一个 Region-local 连接,前提是满足先决条件。

  • 如果应用程序不支持在其他区域部署,则可以在主区域进行部署,前提是该应用程序在那里可用。

重要

如果您的 IAM 身份中心实例是多区域的,则无论应用程序部署区域如何,您的组织使用的所有 AWS 托管应用程序都必须支持使用客户管理的 KMS 密钥配置的 IAM 身份中心。在部署应用程序AWS 您可以与 IAM 身份中心一起使用的托管应用程序之前和在 IAM 身份中心配置客户管理的 KMS 密钥之前,请确认这一点。

应用程序的管理区域

使用 Region-local 连接在 IAM Identity Center 的其他区域部署 AWS 托管应用程序后,您可以管理该应用程序及其对同一区域内用户和群组的分配。IAM Identity Center 将应用程序元数据(包括对用户和群组的分配)复制到其他启用区域,以便您的工作人员可以从任何启用的区域启动应用程序。

如果您的 AWS 托管应用程序使用与 IAM Identity Center 的跨区域连接,则您可以通过 IAM Identity Center 控制台和 API 管理应用程序详细信息,例如名称和描述,以及应用程序分配给用户和群组。无论连接类型如何,您都可以通过其部署区域中的控制台管理应用程序。

可信身份传播

您可以将可信身份传播与在 IAM Identity Center 实例的任何启用区域中支持可信身份传播的 AWS 托管应用程序一起使用。

所有相互传播身份上下文的应用程序必须位于同一个区域。

应用程序对其连接的 IAM 身份中心区域的依赖关系

在部署期间,每个 AWS 托管应用程序都连接到特定的 IAM 身份中心区域。然后,即使您的 IAM 身份中心已在多个区域启用,应用程序也会依赖该区域进行用户登录。如果您的 IAM 身份中心在该地区遇到中断,则用户可能无法访问连接到该地区的 AWS 托管应用程序。

跨多个部署和管理客户管理的应用程序 AWS 区域

IAM 身份中心支持 SAML 和 OAuth2 客户管理的应用程序。您可以选择在 IAM 身份中心实例的任何已启用区域中创建它们。创建应用程序后,您可以管理该应用程序及其对同一区域内用户和群组的分配。