Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie einen SFTP-Connector mit dienstverwaltetem Ausgang
In diesem Verfahren wird erklärt, wie Sie SFTP-Connectoren mithilfe der AWS Transfer Family Konsole oder erstellen. AWS CLI
- Console
-
So erstellen Sie einen SFTP-Connector
-
Öffnen Sie die AWS Transfer Family Konsole unter. https://console.aws.amazon.com/transfer/
-
Wählen Sie im linken Navigationsbereich SFTP-Connectors und dann SFTP-Connector erstellen aus.
-
Wählen Sie im Abschnitt Connector-Konfiguration als Ausgangstyp die Option Service managed aus. Diese Option verwendet eine AWS Transfer Family verwaltete Ausgangsinfrastruktur. Der Transfer Family-Dienst stellt statische IP-Adressen für jeden SFTP-Connector bereit und verwaltet sie.
-
Geben Sie im Abschnitt Connector-Konfiguration die folgenden Informationen an:
-
Geben Sie für die URL die URL für einen Remote-SFTP-Server ein. Diese URL muss beispielsweise wie
sftp://folgt formatiert sein.partner-SFTP-server-urlsftp://AnyCompany.comAnmerkung
Optional können Sie in Ihrer URL eine Portnummer angeben. Das Format ist
sftp://. Die Standard-Portnummer (wenn kein Port angegeben ist) ist Port 22.partner-SFTP-server-url:port-number -
Wählen Sie für die Access-Rolle den Amazon-Ressourcennamen (ARN) der zu verwendenden AWS Identity and Access Management (IAM) -Rolle aus.
-
Stellen Sie sicher, dass diese Rolle Lese- und Schreibzugriff auf das übergeordnete Verzeichnis des Dateispeicherorts bietet, der in der
StartFileTransferAnfrage verwendet wird. -
Stellen Sie sicher, dass diese Rolle die Berechtigung
secretsmanager:GetSecretValuezum Zugriff auf das Geheimnis gewährt.Anmerkung
In der Richtlinie müssen Sie den ARN für das Geheimnis angeben. Der ARN enthält den geheimen Namen, fügt dem Namen jedoch sechs zufällige alphanumerische Zeichen hinzu. Ein ARN für ein Geheimnis hat das folgende Format.
arn:aws:secretsmanager:region:account-id:secret:aws/transfer/SecretName-6RandomCharacters -
Stellen Sie sicher, dass diese Rolle eine Vertrauensbeziehung enthält, die es dem Connector ermöglicht, bei der Bearbeitung der Übertragungsanfragen Ihrer Benutzer auf Ihre Ressourcen zuzugreifen. Einzelheiten zum Aufbau einer Vertrauensbeziehung finden Sie unterSo stellen Sie eine Vertrauensbeziehung her.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowListingOfUserFolder", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "HomeDirObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:GetObjectVersion", "s3:GetObjectACL", "s3:PutObjectACL" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" }, { "Sid": "GetConnectorSecretValue", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:us-west-2:111122223333:secret:aws/transfer/SecretName-6RandomCharacters" } ] }
Anmerkung
Für die Zugriffsrolle gewährt das Beispiel Zugriff auf ein einzelnes Geheimnis. Sie können jedoch ein Platzhalterzeichen verwenden, was Arbeit sparen kann, wenn Sie dieselbe IAM-Rolle für mehrere Benutzer und Geheimnisse wiederverwenden möchten. Die folgende Ressourcenanweisung gewährt beispielsweise Berechtigungen für alle Geheimnisse, deren Namen mit beginnen.
aws/transfer"Resource": "arn:aws:secretsmanager:region:account-id:secret:aws/transfer/*"Sie können Geheimnisse, die Ihre SFTP-Anmeldeinformationen enthalten, auch in einem anderen AWS-Konto speichern. Einzelheiten zur Aktivierung des kontoübergreifenden geheimen Zugriffs finden Sie unter Berechtigungen für Benutzer in einem anderen Konto auf AWS Secrets Manager geheime Daten.
-
-
-
Schließen Sie die Connector-Konfiguration ab:
-
(Optional) Wählen Sie für die Logging-Rolle die IAM-Rolle aus, die der Connector verwenden soll, um Ereignisse in Ihre CloudWatch Logs zu übertragen. In der folgenden Beispielrichtlinie sind die erforderlichen Berechtigungen zum Protokollieren von Ereignissen für SFTP-Connectors aufgeführt.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*" } ] }
-
-
Geben Sie im Abschnitt SFTP-Konfiguration die folgenden Informationen ein:
-
Wählen Sie für Connector-Anmeldeinformationen aus der Dropdownliste den Namen eines Geheimnisses aus, das den privaten Schlüssel AWS Secrets Manager oder das Passwort des SFTP-Benutzers enthält. Sie müssen ein Geheimnis erstellen und es auf eine bestimmte Weise speichern. Details hierzu finden Sie unter Speichern Sie die Anmeldeinformationen für SFTP-Konnektoren in Secrets Manager.
-
(Optional) Sie haben die Möglichkeit, Ihren Connector zu erstellen und dabei den
TrustedHostKeysParameter leer zu lassen. Ihr Connector kann jedoch keine Dateien mit dem Remoteserver übertragen, bis Sie diesen Parameter in der Konfiguration Ihres Connectors angeben. Sie können den oder die vertrauenswürdigen Hostschlüssel bei der Erstellung Ihres Connectors eingeben oder Ihren Connector später aktualisieren, indem Sie die Hostschlüsselinformationen verwenden, die von derTestConnectionKonsolenaktion oder dem API-Befehl zurückgegeben werden. Das heißt, für das Textfeld Vertrauenswürdige Hostschlüssel können Sie eine der folgenden Aktionen ausführen:-
Geben Sie bei der Erstellung Ihres Connectors den/die Schlüssel für vertrauenswürdige Hosts an. Fügen Sie den öffentlichen Teil des Hostschlüssels ein, der zur Identifizierung des externen Servers verwendet wird. Sie können mehr als einen Schlüssel hinzufügen, indem Sie Vertrauenswürdigen Hostschlüssel hinzufügen auswählen, um einen zusätzlichen Schlüssel hinzuzufügen. Sie können den
ssh-keyscanBefehl für den SFTP-Server verwenden, um den erforderlichen Schlüssel abzurufen. Einzelheiten zum Format und Typ der vertrauenswürdigen Hostschlüssel, die Transfer Family unterstützt, finden Sie unter SFTPConnectorConfig. -
Lassen Sie das Textfeld Trusted Host Key (s) leer, wenn Sie Ihren Connector erstellen, und aktualisieren Sie Ihren Connector zu einem späteren Zeitpunkt mit diesen Informationen. Wenn Sie zum Zeitpunkt der Erstellung Ihres Connectors nicht über die Hostschlüsselinformationen verfügen, können Sie diesen Parameter vorerst leer lassen und mit der Erstellung Ihres Connectors fortfahren. Nachdem der Connector erstellt wurde, verwenden Sie die ID des neuen Connectors, um den
TestConnectionBefehl entweder auf der AWS CLI oder auf der Detailseite des Connectors auszuführen. Bei ErfolgTestConnectionwerden die erforderlichen Hostschlüsselinformationen zurückgegeben. Anschließend können Sie Ihren Connector mithilfe der Konsole (oder durch Ausführen desUpdateConnectorAWS CLI Befehls) bearbeiten und die Hostschlüsselinformationen hinzufügen, die bei der Ausführung zurückgegeben wurdenTestConnection.
Wichtig
Wenn Sie den Hostschlüssel des Remoteservers durch Ausführen abrufen
TestConnection, stellen Sie sicher, dass Sie für den zurückgegebenen Schlüssel eine Out-of-Band-Validierung durchführen.Sie müssen den neuen Schlüssel als vertrauenswürdig akzeptieren oder den angezeigten Fingerabdruck mit einem bereits bekannten Fingerabdruck überprüfen, den Sie vom Besitzer des Remote-SFTP-Servers erhalten haben, zu dem Sie eine Verbindung herstellen.
-
-
(Optional) Wählen Sie für Maximale Anzahl gleichzeitiger Verbindungen aus der Dropdownliste die Anzahl der gleichzeitigen Verbindungen aus, die Ihr Connector zum Remoteserver herstellt. Die Standardauswahl auf der Konsole ist 5.
Diese Einstellung gibt die Anzahl der aktiven Verbindungen an, die Ihr Connector gleichzeitig mit dem Remoteserver herstellen kann. Durch das Erstellen gleichzeitiger Verbindungen kann die Leistung des Connectors verbessert werden, indem parallele Operationen ermöglicht werden.
-
(Optional) Geben Sie für Stufen der bestellten geheimen Version eine geordnete Liste von Secrets Manager-Versionsstufen ein. Der Connector versucht, sich bei Dateiübertragungen mit jeder Stufe in der richtigen Reihenfolge zu authentifizieren. Wenn Sie keine Versionsphasen angeben, verwendet der Connector nur diese
AWSCURRENT. Geben Sie beispielsweise anAWSCURRENT,AWSPREVIOUSum das automatische Fallback während der Secret-Rotation zu aktivieren.
-
-
Wählen Sie im Abschnitt Optionen für den kryptografischen Algorithmus eine Sicherheitsrichtlinie aus der Dropdownliste im Feld Sicherheitsrichtlinie aus. Die Sicherheitsrichtlinie ermöglicht es Ihnen, die kryptografischen Algorithmen auszuwählen, die Ihr Connector unterstützt. Einzelheiten zu den verfügbaren Sicherheitsrichtlinien und Algorithmen finden Sie unterSicherheitsrichtlinien für AWS Transfer Family SFTP-Konnektoren.
-
(Optional) Geben Sie im Abschnitt Tags für Schlüssel und Wert ein oder mehrere Tags als Schlüssel-Wert-Paare ein.
-
Nachdem Sie alle Ihre Einstellungen bestätigt haben, wählen Sie SFTP-Connector erstellen, um den SFTP-Connector zu erstellen. Wenn der Connector erfolgreich erstellt wurde, erscheint ein Bildschirm mit einer Liste der zugewiesenen statischen IP-Adressen und einer Schaltfläche „Verbindung testen“. Verwenden Sie die Schaltfläche, um die Konfiguration für Ihren neuen Connector zu testen.
Die Seite Connectors wird angezeigt. Die ID Ihres neuen SFTP-Connectors wurde der Liste hinzugefügt. Informationen zu Ihren Connectoren finden Sie unterDetails zum SFTP-Connector anzeigen.
-
- CLI
-
Sie verwenden den create-connector Befehl, um einen Connector zu erstellen. Um diesen Befehl zum Erstellen eines SFTP-Connectors zu verwenden, müssen Sie die folgenden Informationen angeben.
-
Die URL für einen Remote-SFTP-Server. Diese URL muss beispielsweise wie
sftp://folgt formatiert sein.partner-SFTP-server-urlsftp://AnyCompany.com -
Die Zugriffsrolle. Wählen Sie den Amazon-Ressourcennamen (ARN) der zu AWS Identity and Access Management verwendenden (IAM) -Rolle aus.
-
Stellen Sie sicher, dass diese Rolle Lese- und Schreibzugriff auf das übergeordnete Verzeichnis des Dateispeicherorts bietet, der in der
StartFileTransferAnfrage verwendet wird. -
Stellen Sie sicher, dass diese Rolle die Berechtigung
secretsmanager:GetSecretValuezum Zugriff auf das Geheimnis gewährt.Anmerkung
In der Richtlinie müssen Sie den ARN für das Geheimnis angeben. Der ARN enthält den geheimen Namen, fügt dem Namen jedoch sechs zufällige alphanumerische Zeichen hinzu. Ein ARN für ein Geheimnis hat das folgende Format.
arn:aws:secretsmanager:region:account-id:secret:aws/transfer/SecretName-6RandomCharacters -
Stellen Sie sicher, dass diese Rolle eine Vertrauensbeziehung enthält, die es dem Connector ermöglicht, bei der Bearbeitung der Übertragungsanfragen Ihrer Benutzer auf Ihre Ressourcen zuzugreifen. Einzelheiten zum Aufbau einer Vertrauensbeziehung finden Sie unterSo stellen Sie eine Vertrauensbeziehung her.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowListingOfUserFolder", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "HomeDirObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:GetObjectVersion", "s3:GetObjectACL", "s3:PutObjectACL" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" }, { "Sid": "GetConnectorSecretValue", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:us-west-2:111122223333:secret:aws/transfer/SecretName-6RandomCharacters" } ] }
Anmerkung
Für die Zugriffsrolle gewährt das Beispiel Zugriff auf ein einzelnes Geheimnis. Sie können jedoch ein Platzhalterzeichen verwenden, was Arbeit sparen kann, wenn Sie dieselbe IAM-Rolle für mehrere Benutzer und Geheimnisse wiederverwenden möchten. Die folgende Ressourcenanweisung gewährt beispielsweise Berechtigungen für alle Geheimnisse, deren Namen mit beginnen.
aws/transfer"Resource": "arn:aws:secretsmanager:region:account-id:secret:aws/transfer/*"Sie können Geheimnisse, die Ihre SFTP-Anmeldeinformationen enthalten, auch in einem anderen AWS-Konto speichern. Einzelheiten zur Aktivierung des kontoübergreifenden geheimen Zugriffs finden Sie unter Berechtigungen für Benutzer in einem anderen Konto auf AWS Secrets Manager geheime Daten.
-
-
(Optional) Wählen Sie die IAM-Rolle aus, die der Connector verwenden soll, um Ereignisse in Ihre CloudWatch Protokolle zu übertragen. In der folgenden Beispielrichtlinie sind die erforderlichen Berechtigungen zum Protokollieren von Ereignissen für SFTP-Connectors aufgeführt.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*" } ] }
-
Geben Sie die folgenden SFTP-Konfigurationsinformationen an.
-
Der ARN eines Geheimnisses AWS Secrets Manager , das den privaten Schlüssel oder das Passwort des SFTP-Benutzers enthält.
-
Der öffentliche Teil des Hostschlüssels, der zur Identifizierung des externen Servers verwendet wird. Sie können mehrere vertrauenswürdige Hostschlüssel angeben, wenn Sie möchten.
Der einfachste Weg, die SFTP-Informationen bereitzustellen, besteht darin, sie in einer Datei zu speichern. Kopieren Sie beispielsweise den folgenden Beispieltext in eine Datei mit dem Namen
testSFTPConfig.json.// Listing for testSFTPConfig.json { "UserSecretId": "arn:aws::secretsmanager:us-east-2:123456789012:secret:aws/transfer/example-username-key", "TrustedHostKeys": [ "sftp.example.com ssh-rsa AAAAbbbb...EEEE=" ], "OrderedUserSecretVersionStages": ["AWSCURRENT", "AWSPREVIOUS"] }Anmerkung
Der Parameter
OrderedUserSecretVersionStagesist optional. Wenn Sie diesen Parameter weglassen, ist der Connector standardmäßig auf eingestellt.["AWSCURRENT"] -
-
Geben Sie eine Sicherheitsrichtlinie für Ihren Connector an, indem Sie den Namen der Sicherheitsrichtlinie eingeben.
Anmerkung
Das
SecretIdkann entweder der gesamte ARN oder der Name des Geheimnisses (example-username-keyin der vorherigen Liste) sein.Führen Sie dann den folgenden Befehl aus, um den Connector zu erstellen:
aws transfer create-connector --url "sftp://partner-SFTP-server-url" \ --access-roleyour-IAM-role-for-bucket-access\ --logging-role arn:aws:iam::your-account-id:role/service-role/AWSTransferLoggingAccess \ --sftp-config file:///path/to/testSFTPConfig.json \ --security-policy-namesecurity-policy-name\ --maximum-concurrent-connectionsinteger-from-1-to-5Wenn Sie einen VPC-Connector vom Typ Egress beschreiben, enthält die Antwort die neuen Felder:
{ "Connector": { "AccessRole": "arn:aws:iam::123456789012:role/connector-role", "Arn": "arn:aws:transfer:us-east-1:123456789012:connector/c-1234567890abcdef0", "ConnectorId": "c-1234567890abcdef0", "Status": "ACTIVE", "EgressConfig": { "VpcLattice": { "ResourceConfigurationArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-12345678", "PortNumber": 22 } }, "EgressType": "VPC", "ServiceManagedEgressIpAddresses": null, "SftpConfig": { "TrustedHostKeys": [ "ssh-rsa AAAAB3NzaC..." ], "UserSecretId": "aws/transfer/connector-secret" }, "Url": "sftp://my.sftp.server.com:22" } }Beachten Sie, dass dieser Wert für Connectors vom Typ VPC für ausgehenden Datenverkehr Null
ServiceManagedEgressIpAddressesist, da der Datenverkehr über Ihre VPC und nicht über die verwaltete Infrastruktur geleitet wird. AWS -