As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Multi-Region replicação para grupos de usuários
Com a replicação multirregional (MRR), você pode criar um pool de usuários de réplicas em um adicional Região da AWS para fornecer recursos de continuidade de negócios e recuperação de desastres para sua infraestrutura de autenticação. Com o MRR, os usuários registrados podem continuar se autenticando com seus aplicativos mesmo quando você perde a conectividade com os recursos em uma região, garantindo que seus aplicativos permaneçam disponíveis.
Quando você configura o MRR, o Amazon Cognito cria grupos de usuários separados com um ID de grupo de usuários compartilhado. Cada grupo de usuários de réplica hospeda serviços de autenticação para um diretório de usuários compartilhado. O grupo de usuários primários serve como fonte autorizada para configurações administrativas e operações de gravação, como redefinições de senha e inscrição de usuários. Grupos de usuários secundários não podem criar usuários. Eles herdam a maioria das configurações do grupo de usuários primários e, em um estado de failover, podem lidar com operações de autenticação, como login do usuário e geração de token.
Importante
Multi-Region a replicação não está disponível para todos os grupos de usuários no momento. Multi-Region a replicação exige a infraestrutura moderna do Amazon Cognito com recursos e escalabilidade aprimorados. Alguns grupos de usuários ainda estão em uma infraestrutura anterior e serão atualizados AWS para a nova infraestrutura, que desbloqueará esse recurso. No console do Amazon Cognito, grupos de usuários qualificados exibem opções de configuração de replicação em várias regiões, e grupos não qualificados exibem mensagens de exceção. Para obter mais informações, consulte O Amazon Cognito desbloqueia recursos avançados com a infraestrutura de próxima geração
Coisas que você deve saber sobre a replicação em várias regiões
-
Multi-Region a replicação tem custos adicionais separados e exige que seu grupo de usuários esteja no plano de recursos Essentials ou Plus. Você não pode ativar o MRR em grupos de usuários com o plano de recursos Lite.
-
Você deve configurar seu grupo de usuários com uma chave gerenciada pelo cliente em várias regiões AWS KMS antes de ativar a replicação. A chave deve estar disponível em todos os Regiões da AWS que têm réplicas de grupos de usuários. Para obter mais informações, consulte Criptografia de dados.
-
Para uma validação consistente de tokens em todas as regiões, recomendamos que você configure seu grupo de usuários com um emissor atualizado. Para obter mais informações, consulte Grupos de usuários do Amazon Cognito como emissor do OIDC.
-
Novos grupos de usuários secundários começam no
INACTIVEestado. Revise e defina as configurações regionais antes de ativar o grupo de usuários para uso em produção. -
As configurações regionais podem diferir entre as réplicas. Você pode definir as seguintes configurações de forma independente nas réplicas. Todas as outras configurações são definidas no grupo de usuários primários e sincronizadas automaticamente com o secundário.
-
Configuração de e-mail
-
Configuração de e-mail para notificações de proteção contra ameaças
-
Configuração de SMS
-
gatilhos Lambda
-
Tags
-
Configuração de exportação de log
-
AWS WAF ACLs da web
-
-
A replicação de dados entre regiões pode causar breves atrasos. O grupo de usuários primário sincroniza as configurações e as atualizações do diretório de usuários com o secundário, e esse processo acaba sendo consistente.
Limitações da replicação em várias regiões
-
Você não pode gerar novos usuários em grupos de usuários secundários, seja por meio de inscrição ou criação de administrador. Os usuários federados só podem entrar em um grupo de usuários secundários no estado de failover se tiverem feito login anteriormente no grupo de usuários primário.
-
Os usuários não podem redefinir suas senhas ou modificar seus perfis em grupos de usuários secundários. Em um estado de failover, desative essas operações na interface do usuário e disponibilize-as depois que sua verificação de saúde restaurar o acesso ao grupo de usuários primário.
-
Você pode ter no máximo uma réplica secundária em uma região adicional por diretório de usuário. Qualquer grupo de usuários elegível pode ter uma réplica secundária.
-
O TOTP MFA não é suportado em réplicas secundárias. Os usuários com o TOTP MFA configurado devem se autenticar quando o grupo de usuários na região primária estiver atendendo às solicitações.
-
A contagem de tentativas de autenticação com base em senha antes do bloqueio não é sincronizada entre as regiões. Cada réplica mantém sua própria contagem de tentativas fracassadas de autenticação.
Configurando a replicação multirregional
Antes de ativar a replicação multirregional, certifique-se de que seu grupo de usuários atenda aos pré-requisitos: plano de recursos Essentials ou Plus e chave KMS gerenciada pelo cliente em várias regiões.
Operações de API suportadas em regiões secundárias
O Amazon Cognito oferece suporte a um subconjunto de operações de API em regiões secundárias. As operações disponíveis dependem do status da réplica. As réplicas em INACTIVE status oferecem suporte a um conjunto limitado de operações de leitura e configuração. As réplicas em ACTIVE status oferecem suporte a operações adicionais de autenticação e gerenciamento de sessões. As operações que não estão listadas aqui estão disponíveis somente na região principal.
Operações para regiões secundárias INATIVAS
Grupos de usuários de réplicas em regiões secundárias com INACTIVE status permitem as seguintes operações de API do Amazon Cognito.
Operações adicionais para regiões secundárias ATIVAS
Grupos de usuários de réplicas em regiões secundárias com ACTIVE status permitem todas as operações anteriores, além das seguintes operações de autenticação e gerenciamento de sessão.
Failover em grupos de usuários de várias regiões
Com grupos de usuários de várias regiões, você pode fazer failover de login gerenciado, login federado e chamadas diretas de API entre dois. Regiões da AWS O login gerenciado e o failover de federação estão disponíveis com um domínio personalizado ou um domínio de prefixo (Cognito) configurado com seu grupo de usuários. Você não pode configurar um domínio personalizado diferente com grupos de usuários de réplicas.
Failover para login gerenciado, federação e autorização de máquina a máquina
O failover está disponível quando seu grupo de usuários principal tem um domínio personalizado ou um domínio com prefixo. Seu domínio de grupo de usuários atende aos recursos do OAuth 2.0, incluindo os endpoints de autorização e token, e lida com respostas de IdP de provedores de federação terceirizados, incluindo OIDC, SAML e provedores sociais.
Para ativar o failover, configure uma verificação de integridade no Route 53 e defina o Routing campo no seu domínio. Você determina o que desencadeia um estado saudável ou insalubre. Quando a verificação de saúde está em um estado insalubre, o Amazon Cognito serve páginas de login gerenciadas e operações de autenticação a partir do grupo de usuários secundários de réplicas. Quando a verificação de saúde entra em um estado saudável, o Amazon Cognito começa a rotear o tráfego de volta para a réplica primária.
O registro DNS do seu domínio personalizado pode usar o Route 53 ou qualquer provedor de DNS terceirizado. Certifique-se de ter um registro CNAME válido em seu provedor de DNS apontando para seu alias de destino, que é uma distribuição. CloudFront Você pode encontrar o alias de destino na página Domínio no console do Amazon Cognito.
Para atualizar o ID de verificação de saúde no console
-
Faça login no console do Amazon Cognito
. -
Escolha Grupos de usuários e, em seguida, escolha seu grupo de usuários.
-
Escolha Domínio em Branding no menu.
-
Na seção Domínio personalizado, escolha a opção de edição e selecione Editar failover multirregional.
-
Ative a opção Ativar failover multirregional.
-
Selecione seu ID de verificação de saúde do Route 53 entre as verificações de saúde disponíveis.
-
Escolha Salvar alterações.
Failover para APIs e SDKs do Amazon Cognito
Se você usa as APIs ou SDKs do Amazon Cognito, não há uso de um domínio personalizado e seu aplicativo é responsável por rotear o tráfego para o endpoint regional do serviço Amazon Cognito para lidar com a autenticação e outras chamadas de API.
Se você tiver apenas um front-end de aplicativo usando um cliente público, como um aplicativo de página única (SPA) ou um aplicativo móvel, seu aplicativo precisará ser dinâmico para rotear as chamadas de API adequadamente. Considere um back-end de aplicativo sem servidor para ajudar a determinar com qual região a autenticação com o Amazon Cognito deve começar.
Se você tiver um aplicativo com um back-end, a lógica para determinar em qual grupo de usuários se autenticar pode ser determinada aqui.
Se você usa endpoints de login gerenciados e APIs, use a mesma verificação de saúde do Route 53 para determinar para qual região seu aplicativo direciona as chamadas de API do Amazon Cognito.