View a markdown version of this page

Akses tenaga kerja melalui Wilayah tambahan - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses tenaga kerja melalui Wilayah tambahan

Bagian ini menjelaskan bagaimana tenaga kerja Anda dapat mengakses Portal akses AWS, Akun AWS s, dan aplikasi ketika Anda telah mengaktifkan Pusat Identitas IAM di beberapa Wilayah.

Portal akses AWS Di Wilayah tambahan menampilkan Akun AWS s dan aplikasi yang dapat diakses oleh tenaga kerja Anda dengan cara yang sama seperti di Wilayah utama. Tenaga kerja Anda dapat masuk ke Wilayah tambahan melalui tautan langsung ke titik akhir portal regional (misalnya,https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com) atau melalui aplikasi bookmark yang Anda atur di iDP eksternal. Portal akses AWS

Anda dapat menggunakan Portal akses AWS titik akhir di Wilayah tambahan AWS CLI untuk mengotorisasi akses ke API sebagai pengguna Pusat Identitas IAM. Fungsionalitas ini bekerja dengan cara yang sama seperti di Wilayah utama. Namun, otorisasi CLI tidak direplikasi di seluruh Wilayah yang diaktifkan. Oleh karena itu, Anda harus mengotorisasi CLI di setiap Wilayah secara individual.

Sesi pengguna di beberapa Wilayah AWS

Pusat Identitas IAM mereplikasi sesi pengguna dari Wilayah asal ke Wilayah lain yang diaktifkan. Pencabutan sesi dan sign-out di satu Wilayah juga direplikasi ke Wilayah lainnya.

Pencabutan sesi oleh administrator IAM Identity Center

Administrator Pusat Identitas IAM dapat mencabut sesi pengguna di Wilayah tambahan. Karena sesi direplikasi di seluruh Wilayah, dalam kondisi normal cukup untuk mencabut sesi di satu Wilayah dan membiarkan Pusat Identitas IAM mereplikasi perubahan ke Wilayah lain yang diaktifkan. Jika Wilayah utama Pusat Identitas IAM mengalami gangguan, administrator dapat melakukan operasi ini di Wilayah tambahan.

Portal akses AWS titik akhir di primer dan tambahan Wilayah AWS

Jika Anda perlu mencari URL portal AWS akses untuk Wilayah yang diaktifkan, ikuti langkah-langkah berikut:

  1. Buka konsol Pusat Identitas IAM.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pilih tab Manajemen.

  4. Di bagian Regions for IAM Identity Center, pilih Lihat semua URL portal AWS akses.

Tabel berikut menentukan Portal akses AWS titik akhir di seluruh Wilayah primer dan tambahan dari instance IAM Identity Center.

Portal akses AWS titik akhir Region primer Regional tambahan Pola URL dan contoh
IPv4 klasik hanya 1 Ya Tidak

Pola: https://[Identity Store ID].awsapps.com/start

Contoh: https://d-12345678.awsapps.com/start

Custom-alias IPv4 hanya 1 Ya (opsional) Tidak

Pola: https://[custom alias].awsapps.com/start

Contoh: https://mycompany.awsapps.com/start

Alternatif IPv4 hanya 2 Ya Ya

Pola: https://[Identity Center instance ID]. [Region].portal.amazonaws.com

Contoh: https://ssoins-111111h2222j33pp.eu-west-1.portal.amazonaws.com

Dual-stack2 Ya Ya

Pola: https://[Identity Center instance ID].portal. [Region].app.aws

Contoh: https://ssoins-111111h2222j33pp.portal.eu-west-1.app.aws

1 Di Wilayah tambahan, alias kustom tidak didukung, dan domain awsapps.com induk tidak tersedia.

2 Titik akhir portal IPv4 alternatif saja dan dual-stack portal tidak memiliki trailing di URL. /start

Assertion Consumer Service (ACS) endpoint di primer dan tambahan Wilayah AWS

Jika Anda perlu mencari URL ACS atau mengunduhnya sebagai bagian dari metadata SAMP, ikuti langkah-langkah berikut:

  1. Buka konsol Pusat Identitas IAM.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pilih tab Sumber identitas.

  4. Di menu tarik-turun Tindakan, pilih Kelola otentikasi.

  5. Bagian metadata penyedia layanan menampilkan URL Portal akses AWS dan ACS untuk setiap Wilayah yang diaktifkan. IPv4-only dan URL dual-stack ditampilkan pada tab terpisah. Jika IDP Anda mendukung pengunggahan file metadata SAMP, Anda dapat memilih Unduh file metadata untuk mengunduh file metadata SAMP dengan semua URL ACS. Jika IDP Anda tidak mendukung pengunggahan file metadata, atau Anda lebih suka menambahkan URL ACS satu per satu, Anda dapat menyalin URL individual dari tabel di konsol, atau memilih Lihat URL ACS dan kemudian Salin semua URL. Pertahankan URL ACS yang sudah dikonfigurasi untuk Wilayah utama untuk memastikan bahwa sistem masuk tunggal SAMP yang diprakarsai penyedia layanan dari Wilayah utama tetap berfungsi.

Tabel berikut menentukan titik akhir SAMP Assertion Consumer Service (ACS) di seluruh Wilayah utama dan tambahan dari instance IAM Identity Center:

Titik akhir ACS Region primer Regional tambahan Pola URL dan contoh
Hanya IPv4 Ya Ya

Pola: https://[Region].signin.aws/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Alternatif IPv4 saja* Ya Tidak

Pola: https://[Region] .signin.aws.amazon.com/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.signin.aws.amazon.com/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

Dual-stack Ya Ya

Pola: https://[Region].sso.signin.aws/platform/saml/acs/[Tenant ID]

Contoh: https://us-west-2.sso.signin.aws/platform/saml/acs/1111111111111111-aaee-ffff-dddd-11111111111

* Untuk instance yang diaktifkan sebelum Februari 2026, pertahankan titik akhir ini karena sistem masuk tunggal SAMP yang diprakarsai penyedia layanan ke Wilayah utama memerlukannya. Pusat Identitas IAM tidak menggunakan titik akhir ini untuk instans yang diaktifkan pada Februari 2026 atau lebih baru.

Penggunaan AWS aplikasi terkelola tanpa beberapa URL ACS

Beberapa penyedia identitas eksternal (IdPs) tidak mendukung beberapa URL layanan konsumen pernyataan (ACS) dalam aplikasi Pusat Identitas IAM mereka. Beberapa URL ACS adalah fitur SAMP yang diperlukan untuk masuk langsung ke Wilayah tertentu di Pusat Identitas IAM Multi-wilayah.

Misalnya, jika Anda meluncurkan aplikasi AWS terkelola melalui tautan aplikasi, sistem akan memicu login melalui Wilayah Pusat Identitas IAM yang terhubung aplikasi. Namun, jika URL ACS untuk Wilayah tersebut tidak dikonfigurasi di iDP eksternal, proses masuk gagal.

Untuk mengatasi masalah ini, bekerjalah dengan vendor IDP Anda untuk mengaktifkan dukungan untuk beberapa URL ACS. Sementara itu, Anda masih dapat menggunakan aplikasi AWS terkelola di Wilayah tambahan. Pertama, masuk ke Wilayah yang URL ACS dikonfigurasi di iDP eksternal (Region utama secara default). Setelah Anda memiliki sesi aktif di IAM Identity Center, Anda dapat meluncurkan aplikasi dari portal AWS akses di Wilayah yang diaktifkan, atau melalui tautan aplikasi.