View a markdown version of this page

Usando o IAM Identity Center em vários Regiões da AWS - Centro de Identidade do AWS IAM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando o IAM Identity Center em vários Regiões da AWS

Este tópico explica como usar Centro de Identidade do AWS IAM em vários Regiões da AWS. Saiba como replicar sua instância para outras regiões, gerenciar o acesso e as sessões da força de trabalho, implantar aplicativos e manter o acesso à conta durante interrupções no serviço.

Ao habilitar uma instância organizacional do IAM Identity Center, você escolhe uma única Região da AWS (região primária). Você pode replicar essa instância para outra Regiões da AWS durante ou depois da criação da instância, se ela atender a determinados pré-requisitos. O IAM Identity Center replica automaticamente identidades da força de trabalho, conjuntos de permissões, atribuições de usuários e grupos, sessões e outros metadados da região primária para as regiões adicionais escolhidas.

Benefícios do suporte multirregional

A replicação do IAM Identity Center para o adicional Regiões da AWS oferece dois benefícios principais:

  • Maior resiliência de Conta da AWS acesso — Sua força de trabalho pode acessar seus Conta da AWS dados mesmo que a instância do IAM Identity Center sofra uma interrupção no serviço em sua região principal. Isso se aplica ao acesso com permissões provisionadas antes da interrupção.

  • Maior flexibilidade na escolha de regiões de implantação para aplicativos AWS gerenciados — Você pode implantar aplicativos AWS gerenciados em suas regiões preferidas para atender aos requisitos de residência de dados do aplicativo e melhorar o desempenho por meio da proximidade com os usuários. Os aplicativos implantados em outras regiões acessam identidades replicadas da força de trabalho localmente para otimizar o desempenho e a confiabilidade.

Pré-requisitos e considerações

Antes de replicar sua instância do IAM Identity Center, verifique se os seguintes requisitos foram atendidos:

  • Tipo de instância - Sua instância do IAM Identity Center deve ser uma instância da organização. Multi-Region o suporte não está disponível em instâncias de conta.

  • Fonte de identidade - Sua instância do Identity Center do IAM deve estar conectada a um provedor de identidade externo (IdP), como Okta, ou usar o diretório do Identity Center como fonte de identidade. Multi-Region o suporte não está disponível para instâncias que usam o Active Directory como fonte de identidade.

  • AWS Regiões - o Multi-Region suporte está disponível em regiões comerciais habilitadas por padrão em seu Conta da AWS. Opt-in No momento, as regiões não são suportadas.

  • Tipo de chave KMS para criptografia em repouso - Sua instância do IAM Identity Center deve ser configurada com uma chave KMS multirregional gerenciada pelo cliente. A chave KMS deve estar localizada na mesma AWS conta do IAM Identity Center. Para obter mais informações, consulte Implementação de chaves KMS gerenciadas pelo cliente em Centro de Identidade do AWS IAM.

  • AWS compatibilidade de aplicativos gerenciados - Visite a tabela de aplicativos em AWS aplicativos gerenciados que você pode usar com o IAM Identity Center para confirmar os dois requisitos de aplicativos a seguir:

    • Todos os aplicativos AWS gerenciados que estão em uso pela sua organização devem oferecer suporte ao IAM Identity Center configurado com uma chave KMS gerenciada pelo cliente.

    • Os aplicativos AWS gerenciados que você deseja implantar em outras regiões devem oferecer suporte a esse tipo de implantação.

  • Compatibilidade com IdP externo (somente provedores de identidade externos) - Se você usa um provedor de identidade externo, o IdP deve oferecer suporte a vários URLs do Assertion Consumer Service (ACS) para aproveitar ao máximo o suporte multirregional. Esse é um recurso SAML que é suportado por IdPs Okta Microsoft Entra ID PingFederate, PingOne, e. JumpCloud

    Se você usa um IdP que não oferece suporte a vários URLs do ACS, por exemploGoogle Workspace, recomendamos que você trabalhe com seu fornecedor de IdP para ativar esse recurso. Esse pré-requisito não se aplica ao usar o diretório do Identity Center como fonte de identidade. Para opções que estão disponíveis sem vários URLs do ACS, consulte e. Utilizar AWS aplicativos gerenciados sem vários URLs do ACS Conta da AWS resiliência de acesso sem vários URLs do ACS

Escolhendo uma região adicional

Ao escolher uma região adicional entre as regiões comerciais ativadas por padrão, considere estes fatores:

  • Requisitos de conformidade — Se você precisar executar aplicativos AWS gerenciados que acessem conjuntos de dados limitados a uma região específica por motivos de conformidade, escolha a região em que os conjuntos de dados residem.

  • Otimização de desempenho — Se a residência dos dados não for um fator, selecione uma região mais próxima dos usuários do seu aplicativo para otimizar a experiência deles.

  • Suporte de aplicativos — Verifique se os AWS aplicativos necessários estão disponíveis na região escolhida.

  • Conta da AWS resiliência de acesso — para dar continuidade ao acesso a Conta da AWS s, escolha uma região geograficamente distante da região principal da sua instância do IAM Identity Center.

nota

O IAM Identity Center tem uma cota no número de Regiões da AWS. Para obter mais informações, consulte Cotas adicionais.