Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriff für Mitarbeiter über eine zusätzliche Region
In diesem Abschnitt wird erklärt, wie Ihre Mitarbeiter auf die AWS-Zugangsportal, AWS-Konto s und Anwendungen zugreifen können, wenn Sie IAM Identity Center in mehreren Regionen aktiviert haben.
AWS-Zugangsportal In einer weiteren Region werden die AWS-Konto s und Anwendungen angezeigt, auf die Ihre Mitarbeiter auf die gleiche Weise wie in der primären Region Zugriff haben. Ihre Mitarbeiter können sich AWS-Zugangsportal in einer weiteren Region über einen direkten Link zum Endpunkt des regionalen Portals anmelden (z. B.https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com). Wenn Sie einen externen Identitätsanbieter verwenden, können sich Ihre Mitarbeiter auch über eine Lesezeichen-App anmelden, die Sie im externen IdP eingerichtet haben.
Sie können den AWS-Zugangsportal Endpunkt in einer zusätzlichen Region verwenden, um den AWS CLI Zugriff auf APIs als IAM Identity Center-Benutzer zu autorisieren. Diese Funktion funktioniert auf die gleiche Weise wie in der primären Region. CLI-Autorisierungen werden jedoch nicht in allen aktivierten Regionen repliziert. Daher müssen Sie die CLI in jeder Region einzeln autorisieren.
Benutzersitzungen über mehrere AWS-Regionen
IAM Identity Center repliziert Benutzersitzungen aus der ursprünglichen Region in die anderen aktivierten Regionen. Sitzungssperrung und Abmeldung in einer Region werden auch in den anderen Regionen repliziert.
Sitzungssperrung durch IAM Identity Center-Administratoren
IAM Identity Center-Administratoren können Benutzersitzungen in weiteren Regionen widerrufen. Da Sitzungen regionsübergreifend repliziert werden, reicht es unter normalen Bedingungen aus, eine Sitzung in einer einzelnen Region zu widerrufen und IAM Identity Center die Änderung auf die anderen aktivierten Regionen replizieren zu lassen. Wenn in der primären Region von IAM Identity Center eine Störung auftritt, können Administratoren diesen Vorgang in weiteren Regionen durchführen.
AWS-Zugangsportal Endpunkte in der primären und zusätzlichen AWS-Regionen
Gehen Sie folgendermaßen vor, wenn Sie die AWS Access Portal-URLs für die aktivierten Regionen nachschlagen müssen:
-
Öffnen Sie die IAM-Identity-Center-Konsole
. -
Wählen Sie im Navigationsbereich Settings (Einstellungen).
-
Wählen Sie den Tab Management.
-
Wählen Sie im Abschnitt Regionen für IAM Identity Center die Option Alle AWS Zugriffsportal-URLs anzeigen aus.
In der folgenden Tabelle sind die AWS-Zugangsportal Endpunkte in den primären und zusätzlichen Regionen einer IAM Identity Center-Instance aufgeführt.
| AWS-Zugangsportal Endpunkt | Primäre -Region | Zusätzliche Region | URL-Muster und Beispiel |
|---|---|---|---|
| Nur klassisches IPv4 1 | Ja | Nein |
Muster: Beispiel: |
| Custom-alias Nur IPv4 1 | Ja (optional) | Nein |
Muster: Beispiel: |
| Nur alternative IPv4 2 | Ja | Ja |
Muster: Beispiel: |
| Dual-stack2 | Ja | Ja |
Muster: Beispiel: |
1 In weiteren Regionen wird der benutzerdefinierte Alias nicht unterstützt und die awsapps.com übergeordnete Domain ist nicht verfügbar.
2 Bei den alternativen Endpunkten „Nur IPv4“ und „Dual-Stack-Portal“ steht die URL nicht am Ende. /start
Assertion Consumer Service (ACS) -Endpunkte auf den primären und zusätzlichen Endpunkten AWS-Regionen
Anmerkung
Dieser Abschnitt gilt nur für Instances, die einen externen Identitätsanbieter (IdP) verwenden. Wenn Sie das Identity Center-Verzeichnis als Identitätsquelle verwenden, ist eine ACS-URL-Konfiguration nicht erforderlich.
Gehen Sie folgendermaßen vor, wenn Sie die ACS-URLs nachschlagen oder als Teil der SAML-Metadaten herunterladen müssen:
-
Öffnen Sie die IAM-Identity-Center-Konsole
. -
Wählen Sie im Navigationsbereich Settings (Einstellungen).
-
Wählen Sie die Registerkarte „Identitätsquelle“.
-
Wählen Sie im Dropdownmenü Aktionen die Option Authentifizierung verwalten aus.
-
Im Abschnitt Metadaten des Dienstanbieters werden die AWS-Zugangsportal ACS-URL für jede aktivierte Region angezeigt. IPv4-only und Dual-Stack-URLs werden auf separaten Registerkarten angezeigt. Wenn Ihr IdP das Hochladen einer SAML-Metadatendatei unterstützt, können Sie Metadatendatei herunterladen wählen, um die SAML-Metadatendatei mit allen ACS-URLs herunterzuladen. Wenn Ihr IdP das Hochladen einer Metadatendatei nicht unterstützt oder Sie ACS-URLs lieber einzeln hinzufügen möchten, können Sie einzelne URLs aus der Tabelle in der Konsole kopieren oder ACS-URLs anzeigen und dann Alle URLs kopieren auswählen. Behalten Sie die ACS-URL bei, die bereits für die primäre Region konfiguriert ist, um sicherzustellen, dass das vom Dienstanbieter initiierte SAML-Single-Sign-On aus der primären Region weiterhin funktioniert.
In der folgenden Tabelle sind die SAML Assertion Consumer Service (ACS) -Endpunkte in der primären und zusätzlichen Region einer IAM Identity Center-Instanz aufgeführt:
| ACS-Endpunkt | Primäre -Region | Zusätzliche Region | URL-Muster und Beispiel |
|---|---|---|---|
| Nur IPv4 | Ja | Ja |
Muster: Beispiel: |
| Nur alternative IPv4* | Ja | Nein |
Muster: Beispiel: |
| Dual-stack | Ja | Ja |
Muster: Beispiel: |
* Für Instances, die vor Februar 2026 aktiviert wurden, sollten Sie diesen Endpunkt beibehalten, da dies vom Dienstanbieter initiiertes SAML-Single-Sign-On für die primäre Region erforderlich ist. IAM Identity Center verwendet diesen Endpunkt nicht für Instances, die im Februar 2026 oder später aktiviert wurden.
Verwenden AWS verwaltete Anwendungen ohne mehrere ACS-URLs
Anmerkung
Dieser Abschnitt gilt nur für Instanzen, die einen externen Identitätsanbieter (IdP) verwenden. Wenn Sie das Identity Center-Verzeichnis als Ihre Identitätsquelle verwenden, gilt diese Einschränkung nicht.
Einige externe Identitätsanbieter (IdPs) unterstützen nicht mehrere ACS-URLs (Assertion Consumer Service) in ihrer IAM Identity Center-Anwendung. Mehrere ACS-URLs sind eine SAML-Funktion, die für die direkte Anmeldung in einer bestimmten Region in einem IAM Identity Center mit mehreren Regionen erforderlich ist.
Wenn Sie beispielsweise eine AWS verwaltete Anwendung über einen Anwendungslink starten, löst das System die Anmeldung über die mit der Anwendung verbundene IAM Identity Center-Region aus. Wenn die ACS-URL für diese Region jedoch nicht im externen IdP konfiguriert ist, schlägt die Anmeldung fehl.
Um dieses Problem zu beheben, wenden Sie sich an Ihren IdP-Anbieter, um die Unterstützung mehrerer ACS-URLs zu aktivieren. In der Zwischenzeit können Sie AWS verwaltete Anwendungen weiterhin in weiteren Regionen verwenden. Melden Sie sich zunächst bei der Region an, deren ACS-URL im externen IdP konfiguriert ist (standardmäßig die primäre Region). Nach einer aktiven Sitzung im IAM Identity Center können Sie die Anwendung über das AWS Zugriffsportal in jeder aktivierten Region oder über einen Anwendungslink starten.