← 文章 / 科技资讯
infoq 25天前 · 2026-06-30 21:00:00 · 0 阅读

AWS 为 Cognito 增加多区域故障切换能力

这一复制机制采用单向同步模式,即数据从主区域复制到备用区域,包括用户信息、登录凭证以及相关配置。备用区域平时处于只读状态,但在发生故障切换后,用户仍然可以使用原有账号和密码登录。由于两个区域都能够识别彼此签发的访问令牌,因此已有会话也不会立即失效。

AWS 首席开发者布道师

工程团队过去花费了大量时间构建和维护跨区域复制方案,以保持配置同步。人工导出和导入用户数据不仅存在数据泄露风险,也容易导致数据不一致。而在区域切换过程中,用户往往还会遭遇密码重置或重新登录等问题。

Stormacq 还指出,

多区域复制兼容 Cognito 支持的各种认证方式,包括社交登录(亚马逊、谷歌、苹果、Facebook)、SAML 和 OIDC 联邦身份认证,以及 API 授权流程。

根据

这是用户呼声最高的需求之一。看到 AWS 持续投入 Cognito,也让人感到高兴,这其实是一项相当不错的服务。

不过,这项功能并非没有限制。DanAds 架构师 Daniele Frasca 认为,对于绝大多数场景来说,这是一种“务实的方案”,但它

这是提升认证系统韧性的一大进步,对绝大多数团队来说,能够显著降低系统复杂度。不过,它采用的是主备架构,而非双活架构。正常情况下,备用区域无法进行新用户注册、密码重置或资料更新;TOTP 多因素认证也无法在备用区域使用。如果业务要求所有区域都支持 MFA,这将成为一个硬性限制。与此同时,故障切换依赖 DNS 实现,需要用户自行维护自定义域名和健康检查机制,而账户锁定计数等状态信息也不会跨区域同步。

Reddit 社区的

多区域复制以附加功能的形式提供给 Cognito Essentials 和 Plus 套餐用户。对于 Essentials 套餐,每个副本区域将按每月活跃用户(MAU)额外收取 0.0045 美元;Plus 套餐则为每个副本区域、每个 MAU 额外收取 0.006 美元。对于机器到机器(M2M)认证场景,启用该功能后,还需要在标准令牌签发费用的基础上额外支付 30% 的附加费用。
目前,多区域复制仅在部分 AWS 区域提供,包括北弗吉尼亚、新加坡、法兰克福和爱尔兰等。这些受支持的区域既可以作为主区域,也可以作为副本区域。另外,客户托管密钥(Customer Managed Key)功能面向 Essentials 和 Plus 套餐开放,其支持范围覆盖更多 AWS 区域,其中也包括 AWS GovCloud。

原始来源: infoq

评论 (0)