IAM Identity Center扩展多区域复制:更多区域可接入,已有权限与密钥条件要先核对

昨天 3阅读

2026年10月1日,AWS宣布IAM Identity Center多区域支持扩大:现在可复制到需要主动启用的opt-in区域,也可在AWS GovCloud(美国)各区域之间、AWS中国各区域之间使用。此前的支持范围是默认启用的商业区域。本次更新扩展的是既有多区域能力的覆盖范围,并不表示不同AWS分区之间可以任意互相复制。

把已有访问能力带到额外区域

启用后,IAM Identity Center从主区域向选定的额外区域复制身份、授权及相关资料。主区域发生服务中断时,用户可以通过额外区域继续使用已预置的AWS账户权限。应用管理员也可以按正常部署流程把受支持的应用放到额外区域,身份管理仍在主区域进行。

这里有一个关键限定:中断期间可继续使用的是已经预置的权限。本文建议将恢复演练围绕真实工作展开,例如某位值班人员能否从备用入口进入指定账户并执行已授权的只读检查,而不只验证登录页是否打开。

IAM Identity Center扩展多区域复制:更多区域可接入,已有权限与密钥条件要先核对

AI模型生成的概念插图:身份与访问资料复制到多个区域;不是AWS实际部署地图,也不表示跨商业、中国和GovCloud分区互通。

实例、身份源和密钥要同时满足条件

最新公告明确,多区域支持面向组织实例,身份源可以是外部身份提供方或IAM Identity Center自身目录。指南进一步说明,账户实例不适用,直接以Active Directory作为身份源的实例也不在支持范围。因此,评估前先确认当前身份源类型,比仅查看组织用了哪家目录产品更准确。

该功能要求多区域客户管理KMS密钥。创建新实例时,可以同时开启多区域并创建相应密钥;已有实例则需要先准备多区域密钥,再在Identity Center中配置。Identity Center本身没有额外服务费用,但密钥存储和使用仍适用标准KMS收费,不能把“无额外费用”扩展成整套方案零成本。

指南还要求核对应用兼容性:组织正在使用的AWS托管应用须支持客户管理KMS密钥,计划放到额外区域的应用须支持这种部署。外部身份提供方如支持多个ACS回调地址,才能充分使用多区域能力;不支持时,应按对应限制方案评估,而不是把身份目录复制成功当成所有应用入口都已就绪。

新公告与旧指南的范围标注需要对照

截至本文核对,官方10月1日公告明确新增opt-in、GovCloud和中国分区内部支持,但能读取到的多区域指南仍保留“opt-in暂不支持”的旧文字。本文按较新的发布公告说明此次扩展,同时保留这一文档差异;不能据此猜测某个账户已经开通,也不能用旧说明否定新公告。

准备落地时,应以目标区域的服务能力列表、控制台实际选项和AWS支持答复核实具体组合,尤其是应用支持与密钥部署位置。先在范围有限的组织环境验证,再更新访问指引,有助于避免成员在故障时才发现手册仍指向主区域。

本文建议保存一份精简检查记录:主区域与额外区域、实例类型、身份源、密钥归属、应用兼容性、已预置权限,以及成功完成的访问演练。复制能力解决的是访问资料在另一处可用的问题,业务系统自身的可用性、用户网络和外部身份服务仍需要各自准备。

来源与核对时间

资料核对:2026年10月3日(北京时间)。本文未创建实例或修改身份配置,演练建议为原创分析。

文章版权声明:除非注明,否则均为云鹊BLOG原创文章,转载或复制请以超链接形式并注明出处。