InfoQ

AWS Adds Multi-Region Replication to Amazon Cognito Identity Service

8.5内容质量
AWS Adds Multi-Region Replication to Amazon Cognito Identity Service

TL;DR · AI 摘要

AWS 为 Amazon Cognito 身份服务新增多区域复制功能,提升身份服务的高可用性与灾难恢复能力。

核心要点

  • AWS Cognito 现支持多区域复制,用户身份和配置可从主区域自动同步到备区域。
  • 多区域复制为只读,但可确保用户在故障切换期间继续使用现有凭证登录。
  • 该功能要求使用多区域客户管理的 AWS KMS 密钥,并支持多种认证方式。

结构提纲

按章节快速跳转。

  1. §AWS Cognito 新增多区域复制功能

    AWS 为 Amazon Cognito 身份服务引入多区域复制功能,提升服务的高可用性。

  2. 多区域复制从主区域单向同步用户数据、凭证和配置,备区域为只读。

  3. 用户在故障切换期间可继续使用现有凭证登录,且会话保持有效。

  4. 支持客户管理的 AWS KMS 密钥,满足组织对安全和合规性的需求。

  5. 多区域复制支持多种认证方式,包括 SAMLOIDC 和第三方社交登录。

  6. 功能目前仅适用于 Amazon Cognito 新一代基础设施上的用户池。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AWS Cognito 多区域复制功能
    • 功能特性
      • 单向复制机制
      • 支持多种认证方式
      • 客户管理密钥
    • 用户体验
      • 故障切换期间保持登录
      • 会话有效性
    • 当前限制
      • 仅适用于新一代基础设施

金句 / Highlights

值得收藏与分享的关键句。

  • Engineering teams spent significant time building and maintaining custom replication solutions to synchronize configurations across Regions.

    第 3 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • Multi-Region replication supports all authentication methods, including federated sign-in through social providers (Amazon, Google, Apple, Facebook), SAML and OIDC integrations, and API authorization

    第 5 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • This has been a major request for the longest time. Also glad to see continued investment in Cognito - it’s a pretty cool service.

    第 6 段

    ⬇︎ 下载 PNG𝕏 分享到 X
#AWS#Cognito#多区域复制#身份服务
打开原文

AWS 为 Amazon Cognito 身份服务添加多区域复制功能 - InfoQ

InfoQ 首页 News AWS 为 Amazon Cognito 身份服务添加多区域复制功能

QCon 旧金山(11 月 16 日至 20 日):深入的技术会议。改变你思维方式的同行对话。

AWS 为 Amazon Cognito 身份服务添加多区域复制功能

2026 年 6 月 20 日 2 分钟阅读

作者

  • Renato Losio

#### 为 InfoQ 撰写文章

满足你的好奇心。

帮助 55 万+ 全球

资深开发人员

每个月保持领先。

联系我们

收听这篇文章 -

0:00

音频准备播放

你的浏览器不支持音频元素。

正常

1.25x

1.5x

喜欢

新下拉阅读列表

  • 阅读列表

AWS 最近推出了 Amazon Cognito 多区域复制功能,该功能可以将用户身份和用户池配置从主区域自动复制到次级区域。这使得应用程序在发生故障时,无需自定义复制和故障转移机制,即可继续从复制区域对用户进行身份验证。

复制是从主区域到次级区域的单向复制,同步用户数据、凭证和配置。次级区域是只读的,但在故障转移期间,用户可以继续使用现有的凭证进行登录。活动会话仍然有效,因为两个区域都认可由任一区域颁发的访问令牌。AWS 的高级开发人员倡导者 Sébastien Stormacq 写道:

工程团队花费了大量时间构建和维护自定义复制解决方案,以在不同区域之间同步配置。手动在区域之间导出和导入用户数据,可能会带来数据泄露的安全风险,并引入数据不一致的机会。在区域转换期间,终端用户会遇到诸如强制密码重置和重新认证等中断。

Amazon Cognito 是一个托管的身份服务,帮助开发人员对用户进行身份验证并管理对应用程序的访问。作为此次更新的一部分,它现在支持客户管理的密钥,为具有严格安全和合规要求的组织提供额外的灵活性。多区域复制需要一个跨区域的客户管理的 AWS KMS 密钥。Stormacq 补充道:

多区域复制支持所有身份验证方法,包括通过社交提供商(Amazon、Google、Apple、Facebook)的联合登录、安全断言标记语言(SAML)和开放身份连接(OIDC)集成,以及 API 授权流程。

根据文档,多区域复制目前仅限于 Amazon Cognito 新一代基础设施上的用户池,该基础设施最近在另一篇文章中宣布。PostNL 的首席工程师 Luc van Donkersgoed 和 aws-news.com 的作者评论道:

这一直是长期以来的主要请求。也很高兴看到对 Cognito 的持续投资,它是一个相当酷的服务。

Daniele Frasca,DanAds 的架构师,称其为“对大多数工作负载的务实选择”,同时也总结了一些限制:

对于身份验证的弹性来说,这是一个积极的进展。对于大多数团队来说,这消除了很多复杂性。但(...)这是主动-被动模式,而不是主动-主动模式(...)没有新的注册,没有密码重置,没有个人资料更新,除非你处于故障转移状态。TOTP MFA 在备用节点上不被支持。如果你需要在所有地方使用 MFA,那是一个硬性障碍,而不是一个脚注。故障转移是基于 DNS 的,并且需要你拥有自定义域名和健康检查。锁定计数器没有同步。

在 Reddit 上,反应总体是积极的,开发人员尽管存在一些当前的限制,但欢迎这个长期期待的功能。在竞争对手中,Auth0 很早就提供了多区域支持。复制功能作为附加组件提供给 Amazon Cognito Essentials 和 Plus 级别的客户。额外的费用为 Essentials 每个副本区域每月活跃用户(MAU)0.0045 美元,Plus 每个副本区域每月活跃用户(MAU)0.006 美元。对于机器到机器(M2M)认证,附加组件在标准令牌发行价格的基础上额外收取 30% 的费用。

多区域复制功能可在部分区域提供,包括弗吉尼亚北部、新加坡、法兰克福和爱尔兰,任何支持的区域都可以作为源或副本。客户管理的密钥支持在更广泛的 AWS 区域中提供给 Essentials 和 Plus 级别,包括 AWS GovCloud。

作者部分的主包装器

关于作者

部分标题

每个作者的主包装器

#### Renato Losio

显示更多

显示更少

#### 此内容属于云主题

##### 相关主题:

  • 开发
  • 架构与设计
  • 身份验证
  • 云安全
  • AWS
  • 身份管理
  • 多区域
  • 可用性
  • 相关编辑
  • 相关赞助商 缺失的代理 AI 堆栈层:为什么 AI 应用需要持久会话
  • 相关赞助商 Ably AI Transport。专为整个代理到用户体验打造的基础设施。立即开始构建。

InfoQ 新闻通讯

每周内容的汇总,每星期二发送。加入超过 250,000 名高级开发者的社区。查看示例

我们保护您的隐私。