Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan Pusat Identitas IAM di beberapa Wilayah AWS
Topik ini menjelaskan cara menggunakan AWS IAM Identity Center di beberapa Wilayah AWS. Pelajari cara mereplikasi instans Anda ke Wilayah tambahan, mengelola akses dan sesi tenaga kerja, menerapkan aplikasi, dan memelihara akses akun selama gangguan layanan.
Saat Anda mengaktifkan instance organisasi dari Pusat Identitas IAM, Anda memilih satu Wilayah AWS (Wilayah utama). Anda dapat mereplikasi instance ini ke tambahan Wilayah AWS selama pembuatan instance atau setelahnya, jika memenuhi prasyarat tertentu. Pusat Identitas IAM secara otomatis mereplikasi identitas tenaga kerja, kumpulan izin, penugasan pengguna dan grup, sesi, dan metadata lainnya dari Wilayah utama ke Wilayah tambahan yang dipilih.
Manfaat dukungan Multi-wilayah
Mereplikasi Pusat Identitas IAM ke tambahan Wilayah AWS memberikan dua manfaat utama:
-
Peningkatan ketahanan Akun AWS akses — Tenaga kerja Anda dapat mengakses Akun AWS s mereka meskipun instans Pusat Identitas IAM mengalami gangguan layanan di Wilayah utamanya. Ini berlaku untuk akses dengan izin yang disediakan sebelum gangguan.
-
Fleksibilitas yang ditingkatkan dalam memilih Wilayah AWS penerapan untuk aplikasi terkelola — Anda AWS dapat menerapkan aplikasi terkelola di Wilayah pilihan Anda untuk memenuhi persyaratan residensi data aplikasi dan meningkatkan kinerja melalui kedekatan dengan pengguna. Aplikasi yang digunakan di Wilayah tambahan mengakses identitas tenaga kerja yang direplikasi secara lokal untuk kinerja dan keandalan yang optimal.
Prasyarat dan pertimbangan
Sebelum mereplikasi instance Pusat Identitas IAM, pastikan persyaratan berikut terpenuhi:
-
Jenis instans - Instans Pusat Identitas IAM Anda harus berupa instance Instans organisasi dari Pusat Identitas IAM organisasi. Multi-Region dukungan tidak tersedia dalam contoh akun.
-
Sumber identitas - Instans Pusat Identitas IAM Anda harus terhubung ke penyedia identitas eksternal (IdP), seperti Okta
, atau menggunakan direktori Pusat Identitas sebagai sumber identitas. Multi-Region dukungan tidak tersedia untuk instans yang menggunakan Active Directory sebagai sumber identitas. -
AWS Wilayah - Multi-Region dukungan tersedia di Wilayah komersial yang diaktifkan secara default di wilayah Anda Akun AWS. Opt-in Wilayah saat ini tidak didukung.
-
Jenis kunci KMS untuk enkripsi saat diam - Instans Pusat Identitas IAM Anda harus dikonfigurasi dengan kunci KMS yang dikelola pelanggan multi-wilayah. Kunci KMS harus berada di AWS akun yang sama dengan Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Menerapkan kunci KMS yang dikelola pelanggan di AWS IAM Identity Center.
-
AWS kompatibilitas aplikasi terkelola - Kunjungi tabel aplikasi AWS aplikasi terkelola yang dapat Anda gunakan dengan IAM Identity Center untuk mengonfirmasi dua persyaratan aplikasi berikut:
-
Semua aplikasi terkel AWS ola yang digunakan oleh organisasi Anda harus mendukung Pusat Identitas IAM yang dikonfigurasi dengan kunci KMS yang dikelola pelanggan.
-
Aplikasi AWS terkelola yang ingin Anda terapkan di Wilayah tambahan harus mendukung jenis penerapan ini.
-
-
Kompatibilitas IdP eksternal (hanya penyedia identitas eksternal) - Jika Anda menggunakan penyedia identitas eksternal, IdP harus mendukung beberapa URL layanan konsumen (ACS) asertion untuk sepenuhnya memanfaatkan dukungan Multi-wilayah. Ini adalah fitur SAML yang didukung oleh IdPs sepertiOkta,,Microsoft Entra ID, PingFederate PingOne, dan JumpCloud.
Jika Anda menggunakan IdP yang tidak mendukung beberapa URL ACS, misalnya, sebaiknya Google Workspace Anda bekerja sama dengan vendor IdP Anda untuk mengaktifkan fitur ini. Prasyarat ini tidak berlaku saat menggunakan direktori Identity Center sebagai sumber identitas. Untuk opsi yang tersedia tanpa beberapa URL ACS, lihat Penggunaan AWS aplikasi yang dikelola tanpa beberapa URL ACS danAkun AWS akses ketahanan tanpa beberapa URL ACS.
Memilih Wilayah Tambahan
Saat memilih Wilayah tambahan di antara Wilayah komersial yang diaktifkan secara default, pertimbangkan faktor-faktor berikut:
-
Persyaratan kepatuhan — Jika Anda perlu menjalankan aplikasi AWS terkelola yang mengakses kumpulan data terbatas pada Wilayah tertentu untuk alasan kepatuhan, pilih Wilayah tempat kumpulan data berada.
-
Optimalisasi kinerja — Jika residensi data bukan faktor, pilih Wilayah yang paling dekat dengan pengguna aplikasi Anda untuk mengoptimalkan pengalaman mereka.
-
Dukungan aplikasi — Verifikasi bahwa AWS aplikasi yang Anda butuhkan tersedia di Wilayah yang Anda pilih.
-
Akun AWS ketahanan akses — Untuk kelangsungan akses ke Akun AWS s, pilih Wilayah yang secara geografis jauh dari Wilayah utama instans Pusat Identitas IAM Anda.
catatan
IAM Identity Center memiliki kuota pada jumlah Wilayah AWS. Untuk informasi selengkapnya, lihat Kuota tambahan.