本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
故障转移到其他区域 AWS 账户 访问
中广泛介绍了通过 IAM 身份中心进行 AWS 账户 访问的主题配置访问权限 AWS 账户。本节提供了与在主要区域发生服务 AWS 区域 中断时保持多个区域的 AWS 账户 访问权限相关的其他详细信息。
如果您的 IAM Identity Center 实例在主要区域遇到中断(例如,主区域的 AWS 访问门户不可用),您的工作人员可以切换到其他区域以继续访问 AWS 账户和未受影响的应用程序。有关更多信息,请参阅 通过其他区域访问员工。
我们建议您在中完成设置后立即将其他区域的 AWS 访问门户 终端节点传送给员工将 IAM 身份中心复制到其他区域。如果您使用外部身份提供商,还要传达 IdP 设置(例如为其他区域添加书签应用程序)。这将使他们能够在需要时做好故障转移到其他区域的准备。
同样,我们建议 AWS CLI 用户为主要区域的每个配置文件创建AWS CLI 其他地区的配置文件。然后,如果主要区域出现服务中断,他们可以切换到该配置文件。
注意
访问权限 AWS 账户的连续性取决于在服务中断之前配置和复制的权限,例如权限集分配和组成员资格。如果您使用外部身份提供商,连续性还取决于外部 IdP 的运行状况。我们建议您的组织还设置 AWS break-glass 访问权限,以便在身份源服务中断时保持对一小部分特权用户的 AWS 访问权限。紧急访问是一种类似的选项,需要外部 IdP。
AWS 账户 无需多个 ACS URL 即可实现访问弹性
注意
本节仅适用于使用外部身份提供商 (IdP) 的实例。如果您使用身份中心目录作为身份源,则此限制不适用。
一些外部身份提供商 (IdPs) 在其 IAM 身份中心应用程序中不支持多断言消费者服务 (ACS) 网址。多个 ACS URL 是一项 SAML 功能,是直接登录多区域 IAM 身份中心中的特定区域所必需的。
要让您的用户能够 AWS 账户 通过多个 IAM 身份中心区域访问他们,您必须在外部 IdP 中配置相应的区域 ACS URL。但是,如果外部 IdP 在其 IAM 身份中心应用程序中仅支持一个 ACS URL,则用户可以直接登录单个 IAM 身份中心区域。
要解决此问题,请与您的 IdP 供应商合作,启用对多个 ACS URL 的支持。同时,您可以使用其他区域作为访问的备份 AWS 账户。
如果主要区域发生 IAM 身份中心服务中断,则必须使用其他区域的 ACS URL 更新外部 IdP 中的 ACS URL。更新后,您的用户可以使用外部 IdP 门户中的现有 IAM Identity Center 应用程序或通过您与他们共享的直接链接 AWS 访问其他区域中的访问门户。
我们建议您定期测试此设置,确保它在需要时正常运行,并将此故障转移过程传达给您的组织。
注意
在此设置 AWS 账户 中,当您使用其他区域进行访问时,您的用户可能无法访问连接到主区域的 AWS 托管应用程序。因此,我们建议仅将其作为维持访问权限的临时措施 AWS 账户。