本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将 IAM 身份中心复制到其他区域
如果您的环境满足先决条件,例如使用多区域客户管理的 KMS 密钥配置 IAM 身份中心,请完成以下步骤,将您的 IAM 身份中心实例复制到其他区域。在这些步骤期间和之后,您的主要区域将继续正常运行。
注意
如果您正在创建新的组织实例,则可以在实例创建期间启用多区域。有关更多信息,请参阅 启用 IAM Identity Center。
第 1 步:在其他区域创建副本密钥
在将 IAM 身份中心复制到某个区域之前,您必须首先在该区域创建客户托管 KMS 密钥的副本密钥,并使用 IAM 身份中心操作所需的权限配置副本密钥。有关创建多区域副本密钥的说明,请参阅创建多区域副本密钥。
KMS 密钥权限的推荐方法是从主密钥复制密钥策略,这会授予已在主区域为 IAM 身份中心建立的相同权限。或者,您可以定义 Region-specific 关键策略,尽管这种方法增加了跨区域管理权限的复杂性,并且将来更新策略时可能需要额外的协调。
注意
AWS KMS 不会在多区域 KMS 密钥的区域之间同步您的 KMS 密钥策略。为了保持 KMS 密钥区域之间的 KMS 密钥政策同步,您需要在每个区域单独应用更改。
步骤 2:在 IAM 身份中心添加区域
在 IAM 身份中心添加区域会触发 IAM 身份中心数据自动复制到该区域。复制是异步的,具有最终一致性。以下选项卡提供了在 AWS 管理控制台 和中执行此操作的说明 AWS CLI。
初始复制到其他区域的持续时间取决于您的 IAM 身份中心实例中的数据量。在大多数情况下,后续的增量更改会在几秒钟内复制。
步骤 3(仅限外部身份提供商):更新外部 IdP 设置
仅当您使用外部身份提供商 (IdP) 时,此步骤才适用。如果您使用身份中心目录作为身份源,请跳至步骤 4。
按照您的外部 IdP 教程IAM Identity Center 身份源教程进行以下步骤:
步骤 3.a:将断言消费者服务 (ACS) URL 添加到您的外部 IdP
此步骤允许直接登录到每个其他区域,并且需要启用对部署在这些区域的 AWS 托管应用程序的登录以及通过这些区域访问 AWS 账户我们的权限。要了解在哪里可以找到 ACS 网址,请参阅主端和附加端点中的 ACS 端点 AWS 区域。
步骤 3.b(可选):在外部 IdP AWS 访问门户 门户中设为可用
将附加区域 AWS 访问门户 中的设置为外部 IdP 门户中的书签应用程序。书签应用程序仅包含指向所需目的地的链接 (URL),类似于浏览器书签。您可以通过选择 IAM 身份中心区域部分中的查看所有 AWS 访问门户 URL 来在控制台中找到这些 URL。 AWS 访问门户 有关更多信息,请参阅 AWS 访问门户 主要端点和附加端点 AWS 区域。
IAM 身份中心在每个其他区域支持 S IdP-initiated AML SSO,但外部 IdPs通常仅通过一个 ACS 网址来支持 SAML SSO。为了保持连续性,我们建议继续使用主要区域的 ACS URL 进行 S IdP-initiated AML SSO,并依靠书签应用程序和浏览器书签来访问其他区域。
第 4 步:确认防火墙和网关允许名单
查看防火墙或网关中的域名允许列表,并根据记录的许可列表对其进行更新。更新防火墙和网关以允许访问 AWS 访问门户
第 5 步:向您的用户提供信息
向您的用户提供有关新设置的信息,包括附加区域中的 AWS 访问门户 URL 以及如何使用其他区域。查看以下章节以了解相关详细信息:
除了添加第一个区域外,区域会发生变化
您可以添加和移除其他区域。除了删除整个 IAM 身份中心实例外,无法删除主要区域。有关移除区域的更多信息,请参阅从 IAM 身份中心移除区域。
您不能将其他区域提升为主要区域,也不能将主要区域降级为其他区域。
复制了哪些数据?
IAM 身份中心复制以下数据:
| 数据 | 复制源和目标 |
|---|---|
| 工作人员身份(用户、群组、群组成员资格) | 从主要区域到其他区域 |
| 权限集及其对用户和群组的分配 | 从主要区域到其他区域 |
| 配置(例如外部 IdP SAML 设置) | 从主要区域到其他区域 |
| 应用程序元数据和对用户和群组的应用程序分配 | 从应用程序的连接的 IAM 身份中心区域到其他已启用的区域 |
| 值得信赖的代币发行商 | 从主要区域到其他区域 |
| 会话 | 从会话的原始区域到其他已启用的区域 |
注意
IAM 身份中心不复制存储在 AWS 托管应用程序中的数据。而且,它不会改变应用程序部署的区域覆盖范围。例如,如果您的 IAM 身份中心实例位于美国东部(弗吉尼亚北部),并且您在同一地区部署了 Amazon Redshift,则将 IAM 身份中心复制到美国西部(俄勒冈州)不会影响 Amazon Redshift 的部署区域及其存储的数据。
注意事项:
-
启用区域中的全局资源标识符 -在启用区域中,用户、群组、权限集和其他资源具有相同的标识符。
-
复制不会影响预置的 IAM 角色 -在从任何启用的区域登录账户期间,使用通过权限集分配预置的现有 IAM 角色。