Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de IAM Identity Center en múltiples Regiones de AWS
En este tema se explica cómo usarlo AWS IAM Identity Center en varios Regiones de AWS. Aprenda a replicar su instancia en otras regiones, administrar el acceso y las sesiones del personal, implementar aplicaciones y mantener el acceso a las cuentas durante las interrupciones del servicio.
Cuando habilitas una instancia organizacional de IAM Identity Center, eliges una única Región de AWS (región principal). Puedes replicar esta instancia en otra Regiones de AWS durante la creación de la instancia o después, si cumple ciertos requisitos previos. IAM Identity Center replica automáticamente las identidades del personal, los conjuntos de permisos, las asignaciones de usuarios y grupos, las sesiones y otros metadatos de la región principal a las regiones adicionales elegidas.
Ventajas del soporte multirregional
Replicar IAM Identity Center de forma adicional Regiones de AWS proporciona dos beneficios clave:
-
Mayor resiliencia del Cuenta de AWS acceso: sus empleados pueden acceder a los suyos incluso si la instancia del IAM Identity Center sufre una interrupción del servicio en su Cuenta de AWS región principal. Esto se aplica al acceso con los permisos concedidos antes de la interrupción.
-
Mayor flexibilidad a la hora de elegir las regiones de implementación para las aplicaciones AWS administradas: puede implementar aplicaciones AWS administradas en las regiones que prefiera para cumplir con los requisitos de residencia de los datos de las aplicaciones y mejorar el rendimiento gracias a la proximidad a los usuarios. Las aplicaciones implementadas en otras regiones acceden a las identidades de la fuerza laboral replicadas de forma local para lograr un rendimiento y una confiabilidad óptimos.
Requisitos y consideraciones previos
Antes de replicar su instancia de IAM Identity Center, asegúrese de que se cumplen los siguientes requisitos:
-
Tipo de instancia: tu instancia de IAM Identity Center debe ser una instancia de organización. Multi-Region el soporte no está disponible en las instancias Instancias de cuenta de IAM Identity Center de cuentas.
-
Fuente de identidad: la instancia del Identity Center de IAM debe estar conectada a un proveedor de identidad (IdP) externo, por ejemplo Okta
, o usar el directorio del Identity Center como fuente de identidad. Multi-Region el soporte no está disponible para las instancias que usan Active Directory como fuente de identidad. -
AWS Regiones: el Multi-Region soporte está disponible en las regiones comerciales, habilitadas de forma predeterminada en su Cuenta de AWS. Opt-in Las regiones no son compatibles actualmente.
-
Tipo de clave de KMS para el cifrado en reposo: la instancia del centro de identidad de IAM debe configurarse con una clave de KMS multirregional administrada por el cliente. La clave de KMS debe estar ubicada en la misma AWS cuenta que el IAM Identity Center. Para obtener más información, consulte Implementación de claves de KMS administradas por el cliente en AWS IAM Identity Center.
-
AWS compatibilidad de aplicaciones gestionadas: visite la tabla de aplicaciones AWS aplicaciones administradas que puede usar con IAM Identity Center para confirmar los dos requisitos de aplicación siguientes:
-
Todas las aplicaciones AWS gestionadas que utilice su organización deben ser compatibles con el IAM Identity Center, que está configurado con una clave de KMS gestionada por el cliente.
-
Las aplicaciones AWS administradas que quieras implementar en otras regiones deben admitir este tipo de implementación.
-
-
Compatibilidad con IdP externos (solo proveedores de identidades externos): si utilizas un proveedor de identidades externo, el IdP debe admitir varias URL del servicio de atención al cliente (ACS) de aserciones para aprovechar al máximo la compatibilidad multirregional. Se trata de una función de SAML compatible con, IdPs ,, y. Okta Microsoft Entra ID PingFederate PingOne JumpCloud
Si utilizas un IdP que no admite varias URL de ACS, por ejemplo, te recomendamos que Google Workspace consultes con tu proveedor de IdP para habilitar esta función. Este requisito previo no se aplica cuando se utiliza el directorio del centro de identidad como fuente de identidad. Para ver las opciones que están disponibles sin varias URL de ACS, consulte Utilización AWS aplicaciones administradas sin varias URL de ACS yCuenta de AWS resiliencia de acceso sin múltiples URL de ACS.
Elegir una región adicional
Al elegir una región adicional entre las regiones comerciales habilitadas de forma predeterminada, tenga en cuenta los siguientes factores:
-
Requisitos de cumplimiento: si necesita ejecutar aplicaciones AWS administradas que accedan a conjuntos de datos limitados a una región específica por motivos de cumplimiento, elija la región en la que residen los conjuntos de datos.
-
Optimización del rendimiento: si la residencia de los datos no es un factor, selecciona la región más cercana a los usuarios de tu aplicación para optimizar su experiencia.
-
Soporte de aplicaciones: compruebe que AWS las aplicaciones que necesita estén disponibles en la región que haya elegido.
-
Cuenta de AWS resiliencia del acceso: para garantizar la continuidad del acceso a Cuenta de AWS s, elija una región geográficamente alejada de la región principal de su instancia de IAM Identity Center.
nota
El IAM Identity Center tiene una cuota de. Regiones de AWS Para obtener más información, consulte Cuotas adicionales.