AWS Adds Multi-Region Replication to Amazon Cognito Identity Service

TL;DR · AI 摘要
AWS 为 Amazon Cognito 身份服务新增多区域复制功能,提升身份服务的高可用性与灾难恢复能力。
核心要点
- AWS Cognito 现支持多区域复制,用户身份和配置可从主区域自动同步到备区域。
- 多区域复制为只读,但可确保用户在故障切换期间继续使用现有凭证登录。
- 该功能要求使用多区域客户管理的 AWS KMS 密钥,并支持多种认证方式。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- AWS Cognito 多区域复制功能
- 功能特性
- 单向复制机制
- 支持多种认证方式
- 客户管理密钥
- 用户体验
- 故障切换期间保持登录
- 会话有效性
- 当前限制
- 仅适用于新一代基础设施
金句 / Highlights
值得收藏与分享的关键句。
Engineering teams spent significant time building and maintaining custom replication solutions to synchronize configurations across Regions.
Multi-Region replication supports all authentication methods, including federated sign-in through social providers (Amazon, Google, Apple, Facebook), SAML and OIDC integrations, and API authorization
This has been a major request for the longest time. Also glad to see continued investment in Cognito - it’s a pretty cool service.
AWS 为 Amazon Cognito 身份服务添加多区域复制功能 - InfoQ
InfoQ 首页 News AWS 为 Amazon Cognito 身份服务添加多区域复制功能
云
QCon 旧金山(11 月 16 日至 20 日):深入的技术会议。改变你思维方式的同行对话。
AWS 为 Amazon Cognito 身份服务添加多区域复制功能
2026 年 6 月 20 日 2 分钟阅读
作者
- Renato Losio
#### 为 InfoQ 撰写文章
满足你的好奇心。
帮助 55 万+ 全球
资深开发人员
每个月保持领先。
联系我们
收听这篇文章 -
0:00
音频准备播放
你的浏览器不支持音频元素。
正常
1.25x
1.5x
喜欢
新下拉阅读列表
- 阅读列表
AWS 最近推出了 Amazon Cognito 多区域复制功能,该功能可以将用户身份和用户池配置从主区域自动复制到次级区域。这使得应用程序在发生故障时,无需自定义复制和故障转移机制,即可继续从复制区域对用户进行身份验证。
复制是从主区域到次级区域的单向复制,同步用户数据、凭证和配置。次级区域是只读的,但在故障转移期间,用户可以继续使用现有的凭证进行登录。活动会话仍然有效,因为两个区域都认可由任一区域颁发的访问令牌。AWS 的高级开发人员倡导者 Sébastien Stormacq 写道:
工程团队花费了大量时间构建和维护自定义复制解决方案,以在不同区域之间同步配置。手动在区域之间导出和导入用户数据,可能会带来数据泄露的安全风险,并引入数据不一致的机会。在区域转换期间,终端用户会遇到诸如强制密码重置和重新认证等中断。
Amazon Cognito 是一个托管的身份服务,帮助开发人员对用户进行身份验证并管理对应用程序的访问。作为此次更新的一部分,它现在支持客户管理的密钥,为具有严格安全和合规要求的组织提供额外的灵活性。多区域复制需要一个跨区域的客户管理的 AWS KMS 密钥。Stormacq 补充道:
多区域复制支持所有身份验证方法,包括通过社交提供商(Amazon、Google、Apple、Facebook)的联合登录、安全断言标记语言(SAML)和开放身份连接(OIDC)集成,以及 API 授权流程。
根据文档,多区域复制目前仅限于 Amazon Cognito 新一代基础设施上的用户池,该基础设施最近在另一篇文章中宣布。PostNL 的首席工程师 Luc van Donkersgoed 和 aws-news.com 的作者评论道:
这一直是长期以来的主要请求。也很高兴看到对 Cognito 的持续投资,它是一个相当酷的服务。
Daniele Frasca,DanAds 的架构师,称其为“对大多数工作负载的务实选择”,同时也总结了一些限制:
对于身份验证的弹性来说,这是一个积极的进展。对于大多数团队来说,这消除了很多复杂性。但(...)这是主动-被动模式,而不是主动-主动模式(...)没有新的注册,没有密码重置,没有个人资料更新,除非你处于故障转移状态。TOTP MFA 在备用节点上不被支持。如果你需要在所有地方使用 MFA,那是一个硬性障碍,而不是一个脚注。故障转移是基于 DNS 的,并且需要你拥有自定义域名和健康检查。锁定计数器没有同步。
在 Reddit 上,反应总体是积极的,开发人员尽管存在一些当前的限制,但欢迎这个长期期待的功能。在竞争对手中,Auth0 很早就提供了多区域支持。复制功能作为附加组件提供给 Amazon Cognito Essentials 和 Plus 级别的客户。额外的费用为 Essentials 每个副本区域每月活跃用户(MAU)0.0045 美元,Plus 每个副本区域每月活跃用户(MAU)0.006 美元。对于机器到机器(M2M)认证,附加组件在标准令牌发行价格的基础上额外收取 30% 的费用。
多区域复制功能可在部分区域提供,包括弗吉尼亚北部、新加坡、法兰克福和爱尔兰,任何支持的区域都可以作为源或副本。客户管理的密钥支持在更广泛的 AWS 区域中提供给 Essentials 和 Plus 级别,包括 AWS GovCloud。
作者部分的主包装器
关于作者
部分标题
每个作者的主包装器
#### Renato Losio
显示更多
显示更少
#### 此内容属于云主题
##### 相关主题:
- 开发
- 架构与设计
- 身份验证
- 云安全
- AWS
- 身份管理
- 多区域
- 可用性
- 云
- 相关编辑
- 相关赞助商 缺失的代理 AI 堆栈层:为什么 AI 应用需要持久会话
- 相关赞助商 Ably AI Transport。专为整个代理到用户体验打造的基础设施。立即开始构建。
InfoQ 新闻通讯
每周内容的汇总,每星期二发送。加入超过 250,000 名高级开发者的社区。查看示例
我们保护您的隐私。