Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden von IAM Identity Center für mehrere AWS-Regionen
In diesem Thema wird die Verwendung von AWS IAM Identity Center Across Multiple AWS-Regionen erklärt. Erfahren Sie, wie Sie Ihre Instance in weitere Regionen replizieren, den Zugriff und die Sitzungen Ihrer Mitarbeiter verwalten, Anwendungen bereitstellen und den Kontozugriff bei Serviceunterbrechungen aufrechterhalten können.
Wenn Sie eine Organisationsinstanz von IAM Identity Center aktivieren, wählen Sie eine einzelne AWS-Region (primäre Region) aus. Sie können diese Instanz AWS-Regionen während der Instanzerstellung oder danach auf weitere Instanzen replizieren, sofern sie bestimmte Voraussetzungen erfüllt. IAM Identity Center repliziert automatisch Mitarbeiteridentitäten, Berechtigungssätze, Benutzer- und Gruppenzuweisungen, Sitzungen und andere Metadaten aus der primären Region in die ausgewählten zusätzlichen Regionen.
Vorteile des regionsübergreifenden Supports
Die Replikation von IAM Identity Center auf zusätzliche Systeme AWS-Regionen bietet zwei wichtige Vorteile:
-
Verbesserte Ausfallsicherheit beim AWS-Konto Zugriff — Ihre Mitarbeiter können auch dann auf ihre AWS-Konto Daten zugreifen, wenn es bei der IAM Identity Center-Instanz in ihrer Hauptregion zu einer Serviceunterbrechung kommt. Dies gilt für Zugriffe mit Berechtigungen, die vor der Störung erteilt wurden.
-
Höhere Flexibilität bei der Auswahl der Bereitstellungsregionen für AWS verwaltete Anwendungen — Sie können AWS verwaltete Anwendungen in Ihren bevorzugten Regionen bereitstellen, um die Anforderungen an den Speicherort der Anwendungsdaten zu erfüllen und die Leistung durch die Nähe zu den Benutzern zu verbessern. Anwendungen, die in weiteren Regionen bereitgestellt werden, greifen lokal auf replizierte Mitarbeiteridentitäten zu, um optimale Leistung und Zuverlässigkeit zu gewährleisten.
Voraussetzungen und Überlegungen
Bevor Sie Ihre IAM Identity Center-Instanz replizieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:
-
Instanztyp — Ihre IAM Identity Center-Instanz muss eine Organisationsinstanz sein. Multi-Region Unterstützung ist in Kontoinstanzen nicht verfügbar.
-
Identitätsquelle — Ihre IAM Identity Center-Instanz muss mit einem externen Identitätsanbieter (IdP) verbunden sein, z. B. Okta
, oder das Identity Center-Verzeichnis als Identitätsquelle verwenden. Multi-Region Unterstützung ist nicht für Instanzen verfügbar, die Active Directory als Identitätsquelle verwenden. -
AWS Regionen — Multi-Region Support ist in kommerziellen Regionen verfügbar, die standardmäßig in Ihren aktiviert sind AWS-Konto. Opt-in Regionen werden derzeit nicht unterstützt.
-
KMS-Schlüsseltyp für Verschlüsselung im Ruhezustand — Ihre IAM Identity Center-Instanz muss mit einem vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen konfiguriert sein. Der KMS-Schlüssel muss sich im selben AWS Konto wie IAM Identity Center befinden. Weitere Informationen finden Sie unter Implementierung von kundenverwalteten KMS-Schlüsseln in AWS IAM Identity Center.
-
AWS Kompatibilität mit verwalteten Anwendungen — Prüfen Sie die Anwendungstabelle unterAWS verwaltete Anwendungen, die Sie mit IAM Identity Center verwenden können, um die folgenden beiden Anwendungsanforderungen zu überprüfen:
-
Alle AWS verwalteten Anwendungen, die von Ihrem Unternehmen verwendet werden, müssen das IAM Identity Center unterstützen, das mit einem vom Kunden verwalteten KMS-Schlüssel konfiguriert ist.
-
Die AWS verwalteten Anwendungen, die Sie in weiteren Regionen bereitstellen möchten, müssen diese Art der Bereitstellung unterstützen.
-
-
Externe IdP-Kompatibilität (nur externe Identitätsanbieter) — Wenn Sie einen externen Identitätsanbieter verwenden, muss der IdP mehrere ACS-URLs (Assertion Consumer Service) unterstützen, um die Unterstützung mehrerer Regionen in vollem Umfang nutzen zu können. Dies ist eine SAML-Funktion, die IdPs beispielsweise von,Okta, Microsoft Entra ID und unterstützt wird. PingFederate PingOne JumpCloud
Wenn Sie beispielsweise einen IdP verwenden, der nicht mehrere ACS-URLs unterstützt, empfehlen wir IhnenGoogle Workspace, mit Ihrem IdP-Anbieter zusammenzuarbeiten, um diese Funktion zu aktivieren. Diese Voraussetzung gilt nicht, wenn das Identity Center-Verzeichnis als Identitätsquelle verwendet wird. Optionen, die ohne mehrere ACS-URLs verfügbar sind, finden Sie unter Verwenden AWS verwaltete Anwendungen ohne mehrere ACS-URLs undAWS-Konto greifen Sie ohne mehrere ACS-URLs auf Resilienz zu.
Eine zusätzliche Region auswählen
Wenn Sie unter den standardmäßig aktivierten kommerziellen Regionen eine weitere Region auswählen, sollten Sie die folgenden Faktoren berücksichtigen:
-
Compliance-Anforderungen — Wenn Sie AWS verwaltete Anwendungen ausführen müssen, die auf Datensätze zugreifen, die aus Compliance-Gründen auf eine bestimmte Region beschränkt sind, wählen Sie die Region aus, in der sich die Datensätze befinden.
-
Leistungsoptimierung — Wenn die Datenresidenz keine Rolle spielt, wählen Sie eine Region aus, die Ihren Anwendungsbenutzern am nächsten ist, um deren Nutzererlebnis zu optimieren.
-
Anwendungssupport — Stellen Sie sicher, dass Ihre erforderlichen AWS Anwendungen in der von Ihnen ausgewählten Region verfügbar sind.
-
AWS-Konto Zugriffssicherheit — Wählen Sie für einen kontinuierlichen Zugriff auf AWS-Konto s eine Region aus, die geografisch weit von der Hauptregion Ihrer IAM Identity Center-Instance entfernt ist.
Anmerkung
IAM Identity Center hat ein Kontingent für die Anzahl von. AWS-Regionen Weitere Informationen finden Sie unter Zusätzliche Kontingente.