本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
跨多个应用程序部署和管理应用程序 Amazon Regions
中广泛介绍了通过 IAM 身份中心访问应用程序的主题配置对应用程序的访问。本节提供了与跨多个应用程序的部署和管理相关的其他详细信息 Amazon Web Services 区域。
部署和管理 Amazon 跨多个应用程序进行托管 Amazon Web Services 区域
使用单区域 IAM 身份中心实例,您可以在与您的实例相同的区域部署 Amazon 托管应用程序。某些应用程序(例如 Amazon Q Business)支持与 IAM 身份中心的跨区域连接,如果感兴趣的应用程序可用,则可以将其部署在 IAM 身份中心区域之外。但是,跨区域调用可能会导致应用程序性能降低,并且大多数 Amazon 托管应用程序不支持这种类型的连接。
多区域 IAM 身份中心实例允许您在任何启用的区域部署 Amazon 托管应用程序,同时连接到同一区域的 IAM 身份中心(“Region-local 连接”)。所有集成的 Amazon 托管应用程序都支持在主要区域进行部署。要确认哪些 Amazon 托管应用程序支持在 IAM 身份中心的其他区域进行部署,请参阅中的应用程序表Amazon 您可以与 IAM 身份中心一起使用的托管应用程序。无论如何, Amazon 托管应用程序必须在您要部署的区域可用。
通过 Region-local 连接到 IAM 身份中心, Amazon 托管应用程序可以访问同一地区的员工身份,以实现最佳性能和可靠性。我们建议在满足先决条件的情况下部署 Amazon 托管应用程序时选择 Region-local 连接。
要在 IAM Identity Center 的其他区域部署 Amazon 托管应用程序,请按照您在主要区域部署的相同方式,通过应用程序控制台或 API 在该区域开始部署。
注意事项:
-
如果您尚未将您的 IAM 身份中心复制到该区域,我们建议您先执行此操作,以便应用程序部署可以立即完成。
-
Amazon 如果您已经将 IAM 身份中心复制到该地区,则在许多情况下,托管应用程序将自动建立 Region-local连接。
-
如果 Amazon 托管应用程序提供与 IAM Identity Center 的跨区域连接,我们建议您选择一个 Region-local 连接,前提是满足先决条件。
-
如果应用程序不支持在其他区域部署,则可以在主区域进行部署,前提是该应用程序在那里可用。
重要
如果您的 IAM 身份中心实例是多区域的,则无论应用程序部署区域如何,您的组织使用的所有 Amazon 托管应用程序都必须支持使用客户管理的 KMS 密钥配置的 IAM 身份中心。在部署应用程序Amazon 您可以与 IAM 身份中心一起使用的托管应用程序之前和在 IAM 身份中心配置客户管理的 KMS 密钥之前,请确认这一点。
应用程序的管理区域
使用 Region-local 连接在 IAM Identity Center 的其他区域部署 Amazon 托管应用程序后,您可以管理该应用程序及其对同一区域内用户和群组的分配。IAM Identity Center 将应用程序元数据(包括对用户和群组的分配)复制到其他启用区域,以便您的工作人员可以从任何启用的区域启动应用程序。
如果您的 Amazon 托管应用程序使用与 IAM Identity Center 的跨区域连接,则您可以通过 IAM Identity Center 控制台和 API 管理应用程序详细信息,例如名称和描述,以及应用程序分配给用户和群组。无论连接类型如何,您都可以通过其部署区域中的控制台管理应用程序。
可信身份传播
您可以将可信身份传播与在 IAM Identity Center 实例的任何启用区域中支持可信身份传播的 Amazon 托管应用程序一起使用。
所有相互传播身份上下文的应用程序必须位于同一个区域。
应用程序对其连接的 IAM 身份中心区域的依赖关系
在部署期间,每个 Amazon 托管应用程序都连接到特定的 IAM 身份中心区域。然后,即使您的 IAM 身份中心已在多个区域启用,应用程序也会依赖该区域进行用户登录。如果您的 IAM 身份中心在该地区遇到中断,则用户可能无法访问连接到该地区的 Amazon 托管应用程序。
跨多个部署和管理客户管理的应用程序 Amazon Web Services 区域
IAM 身份中心支持 SAML 和 OAuth2 客户管理的应用程序。您可以选择在 IAM 身份中心实例的任何已启用区域中创建它们。创建应用程序后,您可以管理该应用程序及其对同一区域内用户和群组的分配。