View a markdown version of this page

将 IAM 身份中心复制到其他区域 - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将 IAM 身份中心复制到其他区域

如果您的环境满足先决条件,例如使用多区域客户管理的 KMS 密钥配置 IAM 身份中心,请完成以下步骤,将您的 IAM 身份中心实例复制到其他区域。在这些步骤期间和之后,您的主要区域将继续正常运行。

注意

如果您正在创建新的组织实例,则可以在实例创建期间启用多区域。有关更多信息,请参阅 启用 IAM Identity Center

第 1 步:在其他区域创建副本密钥

在将 IAM 身份中心复制到某个区域之前,您必须首先在该区域创建客户托管 KMS 密钥的副本密钥,并使用 IAM 身份中心操作所需的权限配置副本密钥。有关创建多区域副本密钥的说明,请参阅创建多区域副本密钥。

KMS 密钥权限的推荐方法是从主密钥复制密钥策略,这会授予已在主区域为 IAM 身份中心建立的相同权限。或者,您可以定义 Region-specific 关键策略,尽管这种方法增加了跨区域管理权限的复杂性,并且将来更新策略时可能需要额外的协调。

注意

AWS KMS 不会在多区域 KMS 密钥的区域之间同步您的 KMS 密钥策略。为了保持 KMS 密钥区域之间的 KMS 密钥政策同步,您需要在每个区域单独应用更改。

步骤 2:在 IAM 身份中心添加区域

在 IAM 身份中心添加区域会触发 IAM 身份中心数据自动复制到该区域。复制是异步的,具有最终一致性。以下选项卡提供了在 AWS 管理控制台 和中执行此操作的说明 AWS CLI。

Console

添加区域

  1. 打开 IAM Identity Center 控制台

  2. 在导航窗格中,选择设置

  3. 选择管理选项卡。

  4. 在 IAM 身份中心区域部分中,选择添加区域

  5. 在 “AWS 区域 可供复制” 部分中,选择您的首选 AWS 区域。如果该区域未出现在列表中,则无法复制,因为 KMS 密钥尚未在那里复制。有关更多信息,请参阅 在中实现客户管理的 KMS 密钥 AWS IAM Identity Center

  6. 选择添加区域

  7. 在 IAM 身份中心区域部分中,监控区域状态。根据需要使用刷新按钮(圆形箭头)检查最新的区域状态。复制完成后,继续执行步骤 2。

AWS CLI

添加区域

aws sso-admin add-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

查看当前区域状态

aws sso-admin describe-region \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --region-name eu-west-1

当区域状态为活动时,您可以继续执行步骤 2。

初始复制到其他区域的持续时间取决于您的 IAM 身份中心实例中的数据量。在大多数情况下,后续的增量更改会在几秒钟内复制。

步骤 3(仅限外部身份提供商):更新外部 IdP 设置

仅当您使用外部身份提供商 (IdP) 时,此步骤才适用。如果您使用身份中心目录作为身份源,请跳至步骤 4。

按照您的外部 IdP 教程IAM Identity Center 身份源教程进行以下步骤:

步骤 3.a:将断言消费者服务 (ACS) URL 添加到您的外部 IdP

此步骤允许直接登录到每个其他区域,并且需要启用对部署在这些区域的 AWS 托管应用程序的登录以及通过这些区域访问 AWS 账户我们的权限。要了解在哪里可以找到 ACS 网址,请参阅主端和附加端点中的 ACS 端点 AWS 区域

步骤 3.b(可选):在外部 IdP AWS 访问门户 门户中设为可用

将附加区域 AWS 访问门户 中的设置为外部 IdP 门户中的书签应用程序。书签应用程序仅包含指向所需目的地的链接 (URL),类似于浏览器书签。您可以通过选择 IAM 身份中心区域部分中的查看所有 AWS 访问门户 URL 来在控制台中找到这些 URL。 AWS 访问门户 有关更多信息,请参阅 AWS 访问门户 主要端点和附加端点 AWS 区域

IAM 身份中心在每个其他区域支持 S IdP-initiated AML SSO,但外部 IdPs通常仅通过一个 ACS 网址来支持 SAML SSO。为了保持连续性,我们建议继续使用主要区域的 ACS URL 进行 S IdP-initiated AML SSO,并依靠书签应用程序和浏览器书签来访问其他区域。

第 4 步:确认防火墙和网关允许名单

查看防火墙或网关中的域名允许列表,并根据记录的许可列表对其进行更新。更新防火墙和网关以允许访问 AWS 访问门户

第 5 步:向您的用户提供信息

向您的用户提供有关新设置的信息,包括附加区域中的 AWS 访问门户 URL 以及如何使用其他区域。查看以下章节以了解相关详细信息:

除了添加第一个区域外,区域会发生变化

您可以添加和移除其他区域。除了删除整个 IAM 身份中心实例外,无法删除主要区域。有关移除区域的更多信息,请参阅从 IAM 身份中心移除区域

您不能将其他区域提升为主要区域,也不能将主要区域降级为其他区域。

复制了哪些数据?

IAM 身份中心复制以下数据:

数据 复制源和目标
工作人员身份(用户、群组、群组成员资格) 从主要区域到其他区域
权限集及其对用户和群组的分配 从主要区域到其他区域
配置(例如外部 IdP SAML 设置) 从主要区域到其他区域
应用程序元数据和对用户和群组的应用程序分配 从应用程序的连接的 IAM 身份中心区域到其他已启用的区域
值得信赖的代币发行商 从主要区域到其他区域
会话 从会话的原始区域到其他已启用的区域
注意

IAM 身份中心不复制存储在 AWS 托管应用程序中的数据。而且,它不会改变应用程序部署的区域覆盖范围。例如,如果您的 IAM 身份中心实例位于美国东部(弗吉尼亚北部),并且您在同一地区部署了 Amazon Redshift,则将 IAM 身份中心复制到美国西部(俄勒冈州)不会影响 Amazon Redshift 的部署区域及其存储的数据。

注意事项:

  • 启用区域中的全局资源标识符 -在启用区域中,用户、群组、权限集和其他资源具有相同的标识符。

  • 复制不会影响预置的 IAM 角色 -在从任何启用的区域登录账户期间,使用通过权限集分配预置的现有 IAM 角色。