本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
通过其他区域访问员工
本节介绍当您在多个区域启用 IAM 身份中心后,您的员工如何访问、和应用程序。 AWS 访问门户 AWS 账户
附加 AWS 访问门户 区域显示您的员工可以访问的 AWS 账户应用程序和应用程序,其方式与在主要区域相同。您的员工可以通过直接链接到区域门户终端节点(例如https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com) AWS 访问门户 在其他区域登录。如果您使用外部身份提供商,您的员工还可以通过您在外部 IdP 中设置的书签应用程序登录。
您可以在其他区域使用 AWS 访问门户 终端节点授权以 IAM 身份中心用户的身份访问 API。 AWS CLI 此功能的工作方式与在主要区域中的工作方式相同。但是,CLI 授权不会在启用的区域之间复制。因此,您必须单独授权每个区域的 CLI。
跨多个用户会话 AWS 区域
IAM 身份中心将用户会话从原始区域复制到其他启用的区域。一个区域的会话撤销和注销也会复制到其他区域。
IAM 身份中心管理员撤销会话
IAM 身份中心管理员可以在其他区域撤消用户会话。由于会话是跨区域复制的,因此在正常情况下,撤消单个区域中的会话并让 IAM Identity Center 将更改复制到其他启用的区域就足够了。如果 IAM 身份中心的主区域出现中断,管理员可以在其他区域执行此操作。
AWS 访问门户 主要端点和附加端点 AWS 区域
如果您需要查找已启用区域的 AWS 访问门户 URL,请按照以下步骤操作:
-
在导航窗格中,选择设置。
-
选择管理选项卡。
-
在 IAM 身份中心区域部分中,选择查看所有 AWS 访问门户 URL 。
下表指定了 IAM 身份中心实例的主要区域和其他区域的 AWS 访问门户 终端节点。
| AWS 访问门户 endpoint | 主 区域 | 其他区域 | 网址模式和示例 |
|---|---|---|---|
| 仅限经典 IPv4 1 | 是 | 否 |
图案: 示例: |
| Custom-alias 只有 IPv4 1 | 是(可选) | 否 |
图案: 示例: |
| 仅限备用 IPv4 2 | 支持 | 是 |
图案: 示例: |
| Dual-stack2 | 是 | 是 |
图案: 示例: |
1 在其他区域中,不支持自定义别名,awsapps.com父域不可用。
2 仅限备用 IPv4 和双栈门户终端节点在 URL /start 中没有尾部。
主要和附加中的断言消费者服务 (ACS) 端点 AWS 区域
注意
本节仅适用于使用外部身份提供商 (IdP) 的实例。如果您使用身份中心目录作为身份源,则不需要 ACS URL 配置。
如果您需要查找 ACS 网址或将其作为 SAML 元数据的一部分进行下载,请按照以下步骤操作:
-
在导航窗格中,选择设置。
-
选择 “身份来源” 选项卡。
-
在 “操作” 下拉菜单中,选择 “管理身份验证” 。
-
服务提供商元数据部分显示每个已启用区域的 AWS 访问门户 和 ACS URL。 IPv4-only 和双栈 URL 显示在单独的选项卡上。如果您的 IdP 支持上传 SAML 元数据文件,则可以选择下载元数据文件来下载包含所有 ACS URL 的 SAML 元数据文件。如果您的 IdP 不支持上传元数据文件,或者您希望单独添加 ACS 网址,则可以从控制台的表格中复制单个 URL,或者选择 “查看 ACS 网址”,然后选择 “复制所有 URL”。保留已经为主区域配置的 ACS URL,以确保服务提供商从主区域发起的 SAML 单点登录仍能正常运行。
下表指定了 IAM 身份中心实例的主区域和其他区域中的 SAML 断言消费者服务 (ACS) 终端节点:
| ACS 端点 | 主 区域 | 其他区域 | 网址模式和示例 |
|---|---|---|---|
| 仅 IPv4 | 支持 | 是 |
图案: 示例: |
| 仅限备用 IPv4 * | 是 | 否 |
图案: 示例: |
| Dual-stack | 支持 | 是 |
图案: 示例: |
* 对于 2026 年 2 月之前启用的实例,保留此终端节点,因为服务提供商发起的主区域的 SAML 单点登录需要此终端节点。IAM 身份中心不将此终端节点用于 2026 年 2 月或之后启用的实例。
使用 AWS 没有多个 ACS URL 的托管应用程序
注意
本节仅适用于使用外部身份提供商 (IdP) 的实例。如果您使用身份中心目录作为身份源,则此限制不适用。
一些外部身份提供商 (IdPs) 在其 IAM 身份中心应用程序中不支持多断言消费者服务 (ACS) 网址。多个 ACS URL 是一项 SAML 功能,是直接登录多区域 IAM 身份中心中的特定区域所必需的。
例如,如果您通过应用程序链接启动 AWS 托管应用程序,则系统会触发通过应用程序连接的 IAM 身份中心区域的登录。但是,如果未在外部 IdP 中配置该区域的 ACS URL,则登录将失败。
要解决此问题,请与您的 IdP 供应商合作,启用对多个 ACS URL 的支持。同时,您仍然可以在其他地区使用 AWS 托管应用程序。首先,登录在外部 IdP 中配置了 ACS URL 的区域(默认情况下为主区域)。在 IAM Identity Center 中激活会话后,您可以从任何启用的区域的 AWS 访问门户启动应用程序,也可以通过应用程序链接启动应用程序。