View a markdown version of this page

Déploiement et gestion d'applications sur plusieurs AWS Régions - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Déploiement et gestion d'applications sur plusieurs AWS Régions

Le sujet de l'accès aux applications via IAM Identity Center est traité de manière approfondie dansConfiguration de l'accès aux applications. Cette section fournit des informations supplémentaires relatives au déploiement et à la gestion d'applications sur plusieurs applications Régions AWS.

Déploiement et gestion AWS applications gérées sur plusieurs Régions AWS

Avec une instance IAM Identity Center à région unique, vous pouvez déployer des applications AWS gérées dans la même région que votre instance. Certaines applications telles qu'Amazon Q Business prennent en charge une connexion interrégionale à IAM Identity Center, ce qui permet leur déploiement en dehors de la région de l'IAM Identity Center si l'application qui vous intéresse y est disponible. Cependant, les appels interrégionaux peuvent entraîner un ralentissement des performances des applications, et la plupart des applications AWS gérées ne prennent pas en charge ce type de connexion.

Une instance IAM Identity Center multirégionale vous permet de déployer des applications AWS gérées dans n'importe quelle région activée avec une connexion à IAM Identity Center dans la même région (« Region-local  connexion »). Le déploiement dans la région principale est pris en charge par toutes les applications AWS gérées intégrées. Pour vérifier quelles applications AWS gérées prennent en charge le déploiement dans d'autres régions d'IAM Identity Center, consultez le tableau des applications dansAWS applications gérées que vous pouvez utiliser avec IAM Identity Center. Dans tous les cas, l'application AWS gérée doit être disponible dans la région où vous souhaitez la déployer.

Grâce à une Region-local connexion à IAM Identity Center, les applications AWS gérées accèdent aux identités des collaborateurs dans la même région pour des performances et une fiabilité optimales. Nous vous recommandons de choisir une Region-local connexion lors du déploiement d'une application AWS gérée lorsque les prérequis sont remplis.

Pour déployer une application AWS gérée dans une région supplémentaire d'IAM Identity Center, démarrez le déploiement dans cette région via la console d'application ou l'API de la même manière que vous déployez dans la région principale.

Considérations :

  • Si vous n'avez pas encore répliqué votre IAM Identity Center dans cette région, nous vous recommandons de le faire d'abord afin que le déploiement de l'application puisse être terminé immédiatement.

  • AWS dans de nombreux cas, les applications gérées établiront automatiquement une Region-local connexion si vous avez déjà répliqué IAM Identity Center dans la région.

  • Si une application AWS gérée propose une connexion interrégionale à IAM Identity Center, nous vous recommandons de choisir une Region-local connexion à condition que les conditions préalables soient remplies.

  • Si l'application ne prend pas en charge le déploiement dans d'autres régions, vous pouvez la déployer dans la région principale à condition que l'application y soit disponible.

Important

Si votre instance IAM Identity Center est multirégionale, toutes les applications AWS gérées utilisées par votre organisation doivent prendre en charge IAM Identity Center configuré avec une clé KMS gérée par le client, quelle que soit la région de déploiement de l'application. Confirmez-le dans les sections AWS applications gérées que vous pouvez utiliser avec IAM Identity Center avant de déployer une application et avant de configurer une clé KMS gérée par le client dans votre IAM Identity Center.

Région de gestion d'une application

Après avoir déployé une application AWS gérée dans une autre région d'IAM Identity Center à l'aide d'une Region-local connexion, vous gérez l'application et ses attributions aux utilisateurs et aux groupes de la même région. IAM Identity Center réplique les métadonnées de l'application, y compris les attributions aux utilisateurs et aux groupes vers d'autres régions activées, afin que votre personnel puisse lancer des applications depuis n'importe quelle région activée.

Si votre application AWS gérée utilise une connexion interrégionale à IAM Identity Center, vous pouvez gérer les détails de l'application tels que le nom et la description, ainsi que les attributions des applications aux utilisateurs et aux groupes via la console IAM Identity Center et l'API de la région connectée. Quel que soit le type de connexion, vous pouvez gérer l'application via sa console dans sa région de déploiement.

Propagation d’identité de confiance

Vous pouvez utiliser la propagation d'identité sécurisée avec des applications AWS gérées qui la prennent en charge dans n'importe quelle région activée de votre instance IAM Identity Center.

Toutes les applications qui se propagent le contexte d'identité doivent se trouver dans la même région.

Dépendance d'une application vis-à-vis de sa région IAM Identity Center connectée

Chaque application AWS gérée se connecte à une région IAM Identity Center spécifique lors du déploiement. L'application dépend ensuite de cette région pour la connexion des utilisateurs, même si votre IAM Identity Center est activé dans plusieurs régions. Si votre IAM Identity Center est perturbé dans cette région, il est possible que les utilisateurs ne puissent pas accéder aux applications AWS gérées connectées à cette région.

Déploiement et gestion d'applications gérées par les clients sur plusieurs Régions AWS

IAM Identity Center prend en charge les applications gérées par les clients SAML et OAuth2. Applications gérées par le client Vous pouvez choisir de les créer dans n'importe quelle région activée de votre instance IAM Identity Center. Une fois que vous en avez créé une, vous gérez l'application et ses attributions aux utilisateurs et aux groupes de la même région.