Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Multi-Region replikasi untuk kumpulan pengguna
Dengan replikasi multi-wilayah (MRR), Anda dapat membuat kumpulan pengguna replika di tambahan Wilayah AWS untuk menyediakan kelangsungan bisnis dan kemampuan pemulihan bencana untuk infrastruktur otentikasi Anda. Dengan MRR, pengguna terdaftar dapat terus melakukan otentikasi dengan aplikasi Anda bahkan ketika Anda kehilangan konektivitas ke sumber daya di Wilayah, memastikan aplikasi Anda tetap tersedia.
Saat Anda mengonfigurasi MRR, Amazon Cognito membuat kumpulan pengguna terpisah dengan ID kumpulan pengguna bersama. Setiap kumpulan pengguna replika menghosting layanan otentikasi untuk direktori pengguna bersama. Kumpulan pengguna utama berfungsi sebagai sumber otoritatif untuk konfigurasi administratif dan operasi penulisan seperti pengaturan ulang kata sandi dan pendaftaran pengguna. Kumpulan pengguna sekunder tidak dapat membuat pengguna. Mereka mewarisi sebagian besar pengaturan dari kumpulan pengguna utama dan, dalam keadaan failover, dapat menangani operasi otentikasi seperti login pengguna dan pembuatan token.
penting
Multi-Region replikasi tidak tersedia untuk semua kumpulan pengguna saat ini. Multi-Region replikasi membutuhkan infrastruktur Amazon Cognito modern dengan kemampuan dan skalabilitas yang ditingkatkan. Beberapa kumpulan pengguna masih menggunakan infrastruktur sebelumnya dan akan ditingkatkan AWS ke infrastruktur baru, yang akan membuka kunci fitur ini. Di konsol Amazon Cognito, kumpulan pengguna yang memenuhi syarat menampilkan opsi konfigurasi replikasi multi-wilayah, dan kumpulan yang tidak memenuhi syarat menampilkan pesan pengecualian. Untuk informasi selengkapnya, lihat Amazon Cognito membuka kemampuan canggih dengan infrastruktur generasi berikutnya
Hal yang perlu diketahui tentang replikasi multi-wilayah
-
Multi-Region replikasi memiliki biaya tambahan terpisah dan mengharuskan kumpulan pengguna Anda menggunakan paket fitur Essentials atau Plus. Anda tidak dapat mengaktifkan MRR pada kumpulan pengguna dengan paket fitur Lite.
-
Anda harus mengonfigurasi kumpulan pengguna dengan kunci yang dikelola pelanggan multi-wilayah AWS KMS sebelum mengaktifkan replikasi. Kunci harus tersedia di semua Wilayah AWS yang memiliki replika kumpulan pengguna. Untuk informasi selengkapnya, lihat Enkripsi data.
-
Untuk validasi token yang konsisten di seluruh Wilayah, sebaiknya Anda mengonfigurasi kumpulan pengguna dengan penerbit yang diperbarui. Untuk informasi selengkapnya, lihat Kumpulan pengguna Amazon Cognito sebagai penerbit OIDC.
-
Kumpulan pengguna sekunder baru dimulai di
INACTIVEnegara bagian. Tinjau dan konfigurasikan pengaturan regional sebelum mengaktifkan kumpulan pengguna untuk penggunaan produksi. -
Konfigurasi regional dapat berbeda antar replika. Anda dapat mengonfigurasi pengaturan berikut secara independen dalam replika. Semua pengaturan lainnya diatur di kumpulan pengguna utama dan secara otomatis disinkronkan ke sekunder.
-
Konfigurasi email
-
Konfigurasi email untuk pemberitahuan perlindungan ancaman
-
Konfigurasi SMS
-
Pemicu Lambda
-
Tanda
-
Konfigurasi ekspor log
-
AWS WAF ACL web
-
-
Replikasi data antar Wilayah mungkin menyebabkan penundaan singkat. Kumpulan pengguna utama menyinkronkan pengaturan dan pembaruan direktori pengguna ke sekunder, dan proses ini akhirnya konsisten.
Keterbatasan replikasi multi-wilayah
-
Anda tidak dapat menghasilkan pengguna baru di kumpulan pengguna sekunder, baik dengan mendaftar atau dengan pembuatan administrator. Pengguna federasi hanya dapat masuk ke kumpulan pengguna sekunder dalam status failover jika mereka sebelumnya telah masuk ke kumpulan pengguna utama.
-
Pengguna tidak dapat mengatur ulang kata sandi mereka atau mengubah profil mereka di kumpulan pengguna sekunder. Dalam status failover, nonaktifkan operasi ini di antarmuka pengguna dan buat mereka tersedia setelah pemeriksaan kesehatan memulihkan akses ke kumpulan pengguna utama.
-
Anda dapat memiliki paling banyak satu replika sekunder di Wilayah tambahan per direktori pengguna. Kumpulan pengguna yang memenuhi syarat dapat memiliki replika sekunder.
-
TOTP MFA tidak didukung di replika sekunder. Pengguna dengan MFA TOTP dikonfigurasi harus melakukan otentikasi saat kumpulan pengguna di Wilayah utama melayani permintaan.
-
Jumlah upaya otentikasi berbasis kata sandi sebelum penguncian tidak disinkronkan di seluruh Wilayah. Setiap replika mempertahankan jumlah upaya otentikasi yang gagal.
Mengkonfigurasi replikasi multi-wilayah
Sebelum Anda dapat mengaktifkan replikasi Multi-wilayah, pastikan kumpulan pengguna memenuhi prasyarat: Paket fitur Essentials atau Plus dan kunci KMS yang dikelola pelanggan multi-wilayah.
Operasi API yang didukung di Wilayah sekunder
Amazon Cognito mendukung subset operasi API di Wilayah sekunder. Operasi yang tersedia tergantung pada status replika. Replika dalam INACTIVE status mendukung serangkaian operasi baca dan konfigurasi terbatas. Replika dalam ACTIVE status mendukung otentikasi tambahan dan operasi manajemen sesi. Operasi yang tidak tercantum di sini hanya tersedia di Wilayah utama.
Operasi untuk Wilayah sekunder TIDAK AKTIF
Kumpulan pengguna replika di Wilayah sekunder dalam INACTIVE status memungkinkan operasi API Amazon Cognito berikut.
Operasi tambahan untuk Wilayah sekunder AKTIF
Kumpulan pengguna replika di Wilayah sekunder dalam ACTIVE status memungkinkan semua operasi sebelumnya, ditambah operasi otentikasi dan manajemen sesi berikut.
Failover di kumpulan pengguna multi-wilayah
Dengan kumpulan pengguna multi-wilayah, Anda dapat gagal melewati login terkelola, login federasi, dan panggilan API langsung di antara dua. Wilayah AWS Login terkelola dan failover federasi tersedia dengan domain khusus atau domain awalan (Cognito) yang dikonfigurasi dengan kumpulan pengguna Anda. Anda tidak dapat mengonfigurasi domain kustom yang berbeda dengan kumpulan pengguna replika.
Failover untuk login terkelola, federasi, dan otorisasi mesin-ke-mesin
Failover tersedia bila kumpulan pengguna utama Anda memiliki domain khusus atau domain Menggunakan domain awalan Amazon Cognito untuk login terkelola awalan. Domain kumpulan pengguna Anda melayani sumber daya OAuth 2.0, termasuk titik akhir otor isasi dan token, dan menangani tanggapan IdP dari penyedia federasi pihak ketiga, termasuk OIDC, SAML, dan penyedia sosial.
Untuk mengaktifkan failover, siapkan pemeriksaan kesehatan di Route 53 dan atur Routing bidang di domain Anda. Anda menentukan apa yang memicu keadaan sehat atau tidak sehat. Ketika pemeriksaan kesehatan dalam keadaan tidak sehat, Amazon Cognito menyajikan halaman login terkelola dan operasi otentikasi dari kumpulan pengguna replika sekunder. Ketika pemeriksaan kesehatan memasuki keadaan sehat, Amazon Cognito mulai mengarahkan lalu lintas kembali ke replika utama.
Catatan DNS untuk domain kustom Anda dapat menggunakan Route 53 atau penyedia DNS pihak ketiga mana pun. Pastikan Anda memiliki catatan CNAME yang valid di penyedia DNS Anda yang menunjuk ke alias target Anda, yang merupakan CloudFront distribusi. Anda dapat menemukan target alias di halaman Domain di konsol Amazon Cognito.
Untuk memperbarui ID pemeriksaan kesehatan di konsol
-
Masuk ke konsol Amazon Cognito
. -
Pilih Kumpulan pengguna, lalu pilih kumpulan pengguna Anda.
-
Pilih Domain di bawah Branding dari menu.
-
Di bawah bagian Domain kustom, pilih opsi edit dan pilih Edit fail over multi-wilayah.
-
Alihkan opsi Aktifkan failover multi-wilayah.
-
Pilih ID pemeriksaan kesehatan Route 53 Anda dari pemeriksaan kesehatan yang tersedia.
-
Pilih Simpan perubahan.
Failover untuk API dan SDK Amazon Cognito
Jika Anda menggunakan API atau SDK Amazon Cognito, tidak ada penggunaan domain khusus dan aplikasi Anda bertanggung jawab untuk merutekan lalu lintas ke titik akhir regional layanan Amazon Cognito untuk menangani otentikasi dan panggilan API lainnya.
Jika Anda hanya memiliki frontend aplikasi menggunakan klien publik, seperti aplikasi satu halaman (SPA) atau aplikasi seluler, aplikasi Anda harus dinamis untuk merutekan panggilan API yang sesuai. Pertimbangkan backend aplikasi tanpa server untuk membantu menentukan otentikasi Wilayah mana dengan Amazon Cognito yang harus dimulai.
Jika Anda memiliki aplikasi dengan backend, logika untuk menentukan kumpulan pengguna mana yang akan diautentikasi dapat ditentukan di sini.
Jika Anda menggunakan titik akhir login terkelola dan API, gunakan pemeriksaan kesehatan Route 53 yang sama untuk menentukan Wilayah mana aplikasi Anda mengarahkan panggilan API Amazon Cognito.