Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Multi-Region Replikation für Benutzerpools
Mit Multiregion Replication (MRR) können Sie zusätzlich einen Replikatbenutzerpool erstellen, AWS-Region um Geschäftskontinuität und Notfallwiederherstellungsfunktionen für Ihre Authentifizierungsinfrastruktur bereitzustellen. Mit MRR können sich registrierte Benutzer auch dann bei Ihren Anwendungen authentifizieren, wenn Sie die Konnektivität zu Ressourcen in einer Region verlieren, sodass Ihre Anwendungen weiterhin verfügbar sind.
Wenn Sie MRR konfigurieren, erstellt Amazon Cognito separate Benutzerpools mit einer gemeinsamen Benutzerpool-ID. Jeder Replikat-Benutzerpool hostet Authentifizierungsdienste für ein gemeinsam genutztes Benutzerverzeichnis. Der primäre Benutzerpool dient als autoritative Quelle für administrative Konfigurationen und Schreibvorgänge wie Kennwortzurücksetzungen und Benutzerregistrierungen. Sekundäre Benutzerpools können keine Benutzer erstellen. Sie erben die meisten Einstellungen aus dem primären Benutzerpool und können im Failover-Zustand Authentifizierungsvorgänge wie Benutzeranmeldung und Tokengenerierung durchführen.
Wichtig
Multi-Region Die Replikation ist derzeit nicht für alle Benutzerpools verfügbar. Multi-Region Für die Replikation ist die moderne Amazon Cognito-Infrastruktur mit erweiterten Funktionen und Skalierbarkeit erforderlich. Einige Benutzerpools verwenden noch eine frühere Infrastruktur und werden auf die neue Infrastruktur aktualisiert AWS , wodurch diese Funktion freigeschaltet wird. In der Amazon Cognito-Konsole zeigen berechtigte Benutzerpools Konfigurationsoptionen für die Replikation mit mehreren Regionen an, und nicht berechtigte Pools zeigen Ausnahmemeldungen an. Weitere Informationen finden Sie im Sicherheits-Blog unter Amazon Cognito freischaltet erweiterte Funktionen mit Infrastruktur der nächsten Generation frei.
Wissenswertes zur multiregionalen Replikation
-
Multi-Region Für die Replikation fallen separate Zusatzkosten an und für Ihren Benutzerpool muss der Funktionsplan Essentials oder Plus aktiviert sein. Mit dem Lite-Funktionsplan können Sie MRR nicht für Benutzerpools aktivieren.
-
Sie müssen Ihren Benutzerpool mit einem vom Kunden verwalteten Schlüssel für mehrere Regionen konfigurieren, AWS KMS bevor Sie die Replikation aktivieren. Der Schlüssel muss in allen Benutzern verfügbar sein AWS-Regionen , die über Benutzerpool-Replikate verfügen. Weitere Informationen finden Sie unter Datenverschlüsselung.
-
Für eine konsistente Token-Validierung in allen Regionen empfehlen wir, Ihren Benutzerpool mit einem aktualisierten Aussteller zu konfigurieren. Weitere Informationen finden Sie unter Amazon Cognito-Benutzerpools als OIDC-Emittent.
-
Neue sekundäre Benutzerpools beginnen im
INACTIVEBundesstaat. Überprüfen und konfigurieren Sie die regionalen Einstellungen, bevor Sie den Benutzerpool für den Produktionsbetrieb aktivieren. -
Regionale Konfigurationen können sich je nach Replikat unterscheiden. Sie können die folgenden Einstellungen unabhängig voneinander in Replikaten konfigurieren. Alle anderen Einstellungen werden im primären Benutzerpool festgelegt und automatisch mit dem sekundären Benutzerpool synchronisiert.
-
E-Mail-Konfiguration
-
E-Mail-Konfiguration für Benachrichtigungen zum Bedrohungsschutz
-
SMS-Konfiguration
-
Lambda-Trigger
-
Tags (Markierungen)
-
Konfiguration des Exports protokollieren
-
AWS WAF Web-ACLs
-
-
Bei der Datenreplikation zwischen Regionen kann es zu kurzen Verzögerungen kommen. Der primäre Benutzerpool synchronisiert Einstellungen und Benutzerverzeichnisaktualisierungen mit dem sekundären Benutzerpool, und dieser Vorgang ist letztendlich konsistent.
Einschränkungen der multiregionalen Replikation
-
Sie können keine neuen Benutzer in sekundären Benutzerpools generieren, weder durch Registrierung noch durch Administratorerstellung. Verbundbenutzer können sich im Failover-Status nur dann bei einem sekundären Benutzerpool anmelden, wenn sie sich zuvor beim primären Benutzerpool angemeldet haben.
-
Benutzer können ihre Passwörter nicht zurücksetzen oder ihre Profile in sekundären Benutzerpools ändern. Deaktivieren Sie in einem Failover-Zustand diese Vorgänge auf der Benutzeroberfläche und machen Sie sie verfügbar, nachdem Ihre Systemdiagnose den Zugriff auf den primären Benutzerpool wiederhergestellt hat.
-
Sie können maximal ein sekundäres Replikat in einer zusätzlichen Region pro Benutzerverzeichnis haben. Jeder berechtigte Benutzerpool kann ein sekundäres Replikat haben.
-
TOTP MFA wird in sekundären Replikaten nicht unterstützt. Benutzer, für die TOTP MFA konfiguriert ist, müssen sich authentifizieren, wenn der Benutzerpool in der primären Region Anfragen bearbeitet.
-
Die Anzahl der kennwortbasierten Authentifizierungsversuche vor der Sperrung wird nicht regionsübergreifend synchronisiert. Jedes Replikat behält seine eigene Anzahl fehlgeschlagener Authentifizierungsversuche bei.
Konfiguration der multiregionalen Replikation
Bevor Sie die multiregionale Replikation aktivieren können, stellen Sie sicher, dass Ihr Benutzerpool die Voraussetzungen erfüllt: den Funktionsplan Essentials oder Plus und den vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen.
Unterstützte API-Operationen in sekundären Regionen
Amazon Cognito unterstützt eine Teilmenge von API-Vorgängen in sekundären Regionen. Die verfügbaren Operationen hängen vom Status des Replikats ab. Replikate im INACTIVE Status unterstützen eine begrenzte Anzahl von Lese- und Konfigurationsvorgängen. Replikate im ACTIVE Status unterstützen zusätzliche Authentifizierungs- und Sitzungsverwaltungsvorgänge. Operationen, die hier nicht aufgeführt sind, sind nur in der Hauptregion verfügbar.
Operationen für INAKTIVE sekundäre Regionen
Replikat-Benutzerpools in sekundären Regionen mit INACTIVE Status ermöglichen die folgenden Amazon Cognito-API-Operationen.
Zusätzliche Operationen für AKTIVE sekundäre Regionen
Replikat-Benutzerpools in sekundären Regionen mit ACTIVE Status ermöglichen alle vorherigen Operationen sowie die folgenden Authentifizierungs- und Sitzungsverwaltungsvorgänge.
Failover in Benutzerpools mit mehreren Regionen
Bei Benutzerpools mit mehreren Regionen können Sie ein Failover für verwaltete Anmeldung, Verbundanmeldung und direkte API-Aufrufe zwischen zwei Pools durchführen. AWS-Regionen Verwaltete Anmeldung und Verbund-Failover sind entweder mit einer benutzerdefinierten Domain oder einer Präfixdomäne (Cognito) verfügbar, die mit Ihrem Benutzerpool konfiguriert ist. Sie können keine andere benutzerdefinierte Domäne mit Replikat-Benutzerpools konfigurieren.
Failover für verwaltete Anmeldung, Verbund und Autorisierung von Maschine zu Maschine
Ein Failover ist verfügbar, wenn Ihr primärer Benutzerpool über eine benutzerdefinierte Domäne oder eine Präfixdomäne verfügt. Verwenden der Amazon Cognito-Präfixdomäne für die verwaltete Anmeldung Ihre Benutzerpool-Domain bedient die OAuth 2.0-Ressourcen, einschließlich der Autorisierungs - und Der Endpunkt des Token-Ausstellers Token-Endpunkte, und verarbeitet IdP-Antworten von Drittanbietern wie OIDC, SAML und sozialen Anbietern.
Um ein Failover zu aktivieren, richten Sie eine Systemdiagnose in Route 53 ein und richten Sie das Feld in Ihrer Domain ein. Routing Sie bestimmen, was einen gesunden oder ungesunden Zustand auslöst. Wenn sich die Systemdiagnose in einem fehlerhaften Zustand befindet, stellt Amazon Cognito verwaltete Anmeldeseiten und Authentifizierungsvorgänge aus dem sekundären Replikat-Benutzerpool bereit. Wenn die Zustandsprüfung in einen fehlerfreien Zustand übergeht, beginnt Amazon Cognito, den Datenverkehr zurück zum primären Replikat zu leiten.
Der DNS-Eintrag für Ihre benutzerdefinierte Domain kann Route 53 oder einen beliebigen DNS-Drittanbieter verwenden. Stellen Sie sicher, dass Sie in Ihrem DNS-Anbieter über einen gültigen CNAME-Eintrag verfügen, der auf Ihren Zielalias verweist, bei dem es sich um eine CloudFront Distribution handelt. Sie finden das Alias-Ziel auf der Domain-Seite in der Amazon Cognito-Konsole.
Um die Health Check-ID in der Konsole zu aktualisieren
-
Melden Sie sich bei der Amazon Cognito-Konsole
an. -
Wählen Sie Benutzerpools und dann Ihren Benutzerpool aus.
-
Wählen Sie im Menü unter Branding die Option Domain aus.
-
Wählen Sie im Abschnitt Benutzerdefinierte Domain die Bearbeitungsoption und wählen Sie Failover für mehrere Regionen bearbeiten aus.
-
Schalten Sie die Option Failover für mehrere Regionen aktivieren um.
-
Wählen Sie Ihre Route 53-Integritätsprüfungs-ID aus den verfügbaren Integritätsprüfungen aus.
-
Wählen Sie Änderungen speichern aus.
Failover für Amazon Cognito-APIs und -SDKs
Wenn Sie die Amazon Cognito-APIs oder -SDKs verwenden, wird keine benutzerdefinierte Domain verwendet, und Ihre Anwendung ist dafür verantwortlich, den Datenverkehr zum regionalen Endpunkt des Amazon Cognito-Service weiterzuleiten, um die Authentifizierung und andere API-Aufrufe abzuwickeln.
Wenn Sie nur ein Anwendungs-Frontend haben, das einen öffentlichen Client verwendet, z. B. eine Single-Page-Anwendung (SPA) oder eine mobile App, muss Ihre Anwendung dynamisch sein, um die API-Aufrufe entsprechend weiterzuleiten. Ziehen Sie ein serverloses Anwendungs-Backend in Betracht, um zu bestimmen, mit welcher Region die Authentifizierung bei Amazon Cognito beginnen sollte.
Wenn Sie eine Anwendung mit einem Backend haben, kann hier die Logik zur Bestimmung des Benutzerpools festgelegt werden, gegen den Sie sich authentifizieren möchten.
Wenn Sie sowohl verwaltete Anmeldeendpunkte als auch APIs verwenden, verwenden Sie dieselbe Route 53-Zustandsprüfung, um zu ermitteln, an welche Region Ihre Anwendung Amazon Cognito-API-Aufrufe weiterleitet.