View a markdown version of this page

跨多个使用 IAM 身份中心 AWS 区域 - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

跨多个使用 IAM 身份中心 AWS 区域

本主题介绍如何 AWS IAM Identity Center 跨多个使用 AWS 区域。了解如何在服务中断期间将您的实例复制到其他区域、管理工作人员访问和会话、部署应用程序以及维护账户访问权限。

启用 IAM 身份中心的组织实例时,您可以选择一个 AWS 区域 (主区域)。您可以在实例创建 AWS 区域 期间或之后将此实例复制到其他实例(如果它满足某些先决条件)。IAM Identity Center 会自动将工作人员身份、权限集、用户和群组分配、会话和其他元数据从主要区域复制到选定的其他区域。

多区域支持的好处

将 IAM 身份中心复制到其他身份中心 AWS 区域 可带来两个主要好处:

  • 提高 AWS 账户 访问灵活性 — 即使 IAM Identity Center 实例在其主要区域遇到服务中断,您的员工也可以访问他们 AWS 账户的。这适用于在中断之前预置的权限的访问权限。

  • 增强了为 AWS 托管应用程序选择部署区域的灵活性 — 您可以在首选区域部署 AWS 托管应用程序,以满足应用程序数据驻留要求并通过贴近用户来提高性能。部署在其他地区的应用程序可在本地访问复制的员工身份,以实现最佳性能和可靠性。

先决条件和注意事项

在复制 IAM 身份中心实例之前,请确保满足以下要求:

  • 实例类型 -您的 IAM 身份中心实例必须是组织实例。 Multi-Region 账户实例不提供支持

  • 身份来源 -您的 IAM 身份中心实例必须连接到外部身份提供商 (IdP) Okta,例如,或使用身份中心目录作为身份源。 Multi-Region 不支持使用 Act ive Directory 作为身份源的实例。

  • AWS 区域 -在您的默认启用的商业区域中提供 Multi-Region 支持 AWS 账户。 Opt-in 目前不支持区域。

  • 用于静态加密的 KMS 密钥类型 -必须使用多区域客户管理的 KMS 密钥配置您的 IAM 身份中心实例。KMS 密钥必须与 IAM 身份中心位于同一个 AWS 账户中。有关更多信息,请参阅 在中实现客户管理的 KMS 密钥 AWS IAM Identity Center

  • AWS 托管应用程序兼容性 -访问中的应用程序表AWS 您可以与 IAM 身份中心一起使用的托管应用程序以确认以下两个应用程序要求:

    • 您的组织使用的所有 AWS 托管应用程序都必须支持使用客户管理的 KMS 密钥配置的 IAM 身份中心。

    • 您要在其他区域部署的 AWS 托管应用程序必须支持此类部署。

  • 外部 IdP 兼容性(仅限外部身份提供商)-如果您使用外部身份提供商,IdP 必须支持多断言消费者服务 (ACS) URL,才能充分利用多区域支持。这是Okta、、Microsoft Entra ID、 PingFederate和 IdPs JumpCloud等支持的 SAML 功能。 PingOne

    如果您使用不支持多个 ACS URL 的 IdP,例如Google Workspace,我们建议您与 IdP 供应商合作启用此功能。使用身份中心目录作为身份源时,此先决条件不适用。有关不带多个 ACS URL 的可用选项,请参阅使用 AWS 没有多个 ACS URL 的托管应用程序AWS 账户 无需多个 ACS URL 即可实现访问弹性

选择其他区域

在默认启用的商业区域中选择其他区域时,请考虑以下因素:

  • 合规性要求 — 如果您出于合规性原因需要运行访问仅限于特定区域的数据集的 AWS 托管应用程序,请选择数据集所在的区域。

  • 性能优化 -如果数据驻留不是一个因素,请选择离您的应用程序用户最近的区域来优化他们的体验。

  • 应用程序支持 -验证所需的 AWS 应用程序在所选地区是否可用。

  • AWS 账户 访问灵活性 — 为了连续访问 AWS 账户 s,请选择一个地理位置与 IAM 身份中心实例主区域相距的区域。

注意

IAM 身份中心有数量配额 AWS 区域。有关更多信息,请参阅 其他配额