View a markdown version of this page

Erstellen Sie eine Transfer Family-Web-App in einer VPC - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie eine Transfer Family-Web-App in einer VPC

In diesem Abschnitt werden die Verfahren zum Erstellen einer Transfer Family-Web-App in einer VPC beschrieben. Sie können den Endpunkt Ihrer Web-App in einer Virtual Private Cloud (VPC) hosten, um Daten zu und von einem Amazon S3-Bucket zu übertragen, ohne das öffentliche Internet nutzen zu müssen. Informationen zum Zuweisen von Benutzern und Gruppen, die Ihre Web-App verwenden können, finden Sie unterWeisen Sie einer Transfer Family-Web-App Benutzer oder Gruppen zu oder fügen Sie sie hinzu.

Anmerkung

Um bei der Verwendung eines VPC-Endpunkts der Transfer Family-Web-App einen privaten, durchgängigen Datenfluss sicherzustellen, müssen Sie drei zusätzliche Komponenten implementieren. Richten Sie zunächst einen PrivateLink Endpunkt für Amazon S3 Control-API-Operationen ein, der für Amazon S3 Access Grants API-Aufrufe erforderlich ist. Zweitens konfigurieren Sie einen Endpunkt für den Amazon S3-Datenzugriff mithilfe eines PrivateLink Amazon S3-Gateway-Endpunkts (für Datenverkehr aus Ihrer VPC) oder eines Amazon S3-Interface-Endpunkts (für Datenverkehr aus lokalen Netzwerken über VPN oder Direct Connect). Drittens sperren Sie Ihren Amazon S3-Bucket-Zugriff, indem Sie die Bucket-Richtlinien so aktualisieren, dass nur Datenverkehr von diesen VPC-Endpunkten zugelassen wird. Diese Kombination stellt sicher, dass alle Datenübertragungen innerhalb Ihrer privaten Netzwerkinfrastruktur bleiben und niemals das öffentliche Internet passieren.

Erstellen Sie eine Transfer Family-Web-App

Voraussetzungen

Anmerkung

AWS IAM Identity Center unterstützt keine VPC-Endpunkte; alle Authentifizierungsanfragen werden über das öffentliche Internet übertragen. Darüber hinaus benötigen Transfer Family-Webanwendungen einen Internetzugang, um statische Inhalte (wie CSS JavaScript - und HTML-Dateien) zu laden. Die Anforderungen für den öffentlichen Internetzugang sind vom Datenzugriff getrennt. Ihr VPC-Endpunkt stellt sicher, dass Verbindungen über Ihre VPC-Infrastruktur geleitet werden.

Um eine Transfer Family-Web-App zu erstellen
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die AWS Transfer Family Konsole unter https://console.aws.amazon.com/transfer/.

  2. Wählen Sie im linken Navigationsbereich Web-Apps aus.

  3. Wählen Sie Web-App erstellen aus. Für den Authentifizierungszugriff wird der Bereich wie folgt gefüllt.

    • Wenn Sie bereits eine Organisations- oder Kontoinstanz in erstellt haben AWS IAM Identity Center, wird folgende Meldung angezeigt: Ihre AWS Transfer Family Anwendung ist mit einer Kontoinstanz von IAM Identity Center verbunden.

    • Wenn Sie bereits über eine Kontoinstanz verfügen und Mitglied einer Organisationsinstanz sind, haben Sie die Möglichkeit, zu wählen, welche Instanz Sie verbinden möchten.

    • Wenn Sie noch keine Kontoinstanz haben oder Mitglied einer Organisationsinstanz sind, werden Ihnen die Optionen zum Erstellen einer Kontoinstanz angezeigt.

  4. Wählen Sie im Abschnitt Endpoint-Konfiguration aus, wie Ihre Benutzer auf Ihre Web-App zugreifen:

    • Öffentlich zugänglich: Ihr Web-App-Endpunkt ist über HTTPS öffentlich zugänglich. Für diese Option ist keine VPC-Konfiguration erforderlich, sodass sie einfach einzurichten ist und sich für Anwendungen eignet, die für eine breite öffentliche Nutzung vorgesehen sind.

    • VPC-gehostet: Ihr Web-App-Endpunkt wird in Ihrer Virtual Private Cloud (VPC) gehostet und bietet privaten Netzwerkzugriff über Ihr VPC-Netzwerk oder VPN-Verbindungen AWS Direct Connect. Diese Option bietet erhöhte Sicherheit durch Netzwerkisolierung und wird für interne Anwendungen empfohlen.

      Bei der Konfiguration eines VPC-gehosteten Endpunkts müssen Sie Folgendes angeben:

      • VPC: Wählen Sie eine vorhandene VPC aus oder erstellen Sie eine neue. Eine Schaltfläche „VPC erstellen“ ist verfügbar.

      • IP-Adresstyp: Wählen Sie den IP-Adresstyp für Ihren VPC-Endpunkt. Wählen Sie IPv4 für IPv4-only Konnektivität oder sowohl für IPv4- als auch Dual-stack für IPv6-Konnektivität. Der Standardwert ist Dual-stack.

      • Verfügbarkeitszonen: Wählen Sie die Verfügbarkeitszonen aus, in denen Ihr Endpunkt bereitgestellt werden soll.

      • Subnetze: Wählen Sie Subnetze innerhalb jeder ausgewählten Verfügbarkeitszone aus.

      • Sicherheitsgruppen: Wählen Sie Sicherheitsgruppen aus oder erstellen Sie sie, um den Zugriff auf der Grundlage von Quell-IP-Adressen zu steuern. Wenn nicht angegeben, wird die Standardsicherheitsgruppe der VPC verwendet. Verwalten Sie Sicherheitsgruppen über die VPC-Konsole. Konfigurieren Sie Ihre VPC-Sicherheitsgruppen so, dass eingehender Datenverkehr von Ihrem Netzwerk über HTTPS auf TCP-Port 443 zugelassen wird. Dies ist für die IAM Identity Center-Authentifizierung und das Laden statischer Web-App-Inhalte erforderlich.

Post-creation Schritte

Cross-origin Richtlinie zur gemeinsamen Nutzung von Ressourcen (CORS)

Sie müssen Cross-Origin Resource Sharing (CORS) für alle Buckets einrichten, die von Ihrer Web-App verwendet werden. Weitere Informationen über CORS finden Sie unter Richten Sie Cross-origin Resource Sharing (CORS) für Ihren Bucket ein.

Wichtig

Bevor Sie die folgende Beispielrichtlinie verwenden, ersetzen Sie Allowed Origin durch Ihren Zugriffsendpunkt. Andernfalls erhalten Ihre Endbenutzer eine Fehlermeldung, wenn sie versuchen, auf einen Standort in Ihrer Web-App zuzugreifen.

Beispiel für eine Richtlinie:

[ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://vpce-1234567-example.vpce-mq.transfer-webapp.us-east-1.on.aws" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ]

Beschränken des Zugriffs auf einen bestimmten VPC-Endpunkt

Nachfolgend finden Sie ein Beispiel für eine Amazon-S3-Bucket-Richtlinie, die den Zugriff auf einen bestimmten Bucket einschränkt, amzn-s3-demo-bucket, nur vom VPC-Endpunkt mit der ID vpce-1a2b3c4d. Wenn der angegebene Endpunkt nicht verwendet wird, verweigert die Richtlinie jeglichen Zugriff auf den Bucket. Die aws:SourceVpce-Bedingung gibt den Endpunkt an. Die aws:SourceVpce-Bedingung benötigt keine ARN für die VPC-Endpunkt-Ressource, sondern nur die VPC-Endpunkt-ID. Weitere Informationen zur Aktualisierung Ihrer Bucket-Richtlinie, sodass nur Traffic zugelassen wird, der von Ihrer VPC stammt, finden Sie unter Steuern des Zugriffs von VPC-Endpunkten mit Bucket-Richtlinien. Weitere Informationen zur Verwendung von Bedingungen in einer Richtlinie finden Sie unter Bucket-Richtlinienbeispiele mit Bedingungsschlüsseln. Als Voraussetzung für die Anwendung dieser Richtlinie sollten Sie einen Amazon S3-VPC-Endpunkt erstellen.

Wichtig

Bevor Sie die folgende Beispielrichtlinie verwenden, ersetzen Sie die VPC-Endpunkt-ID durch einen geeigneten Wert für Ihren Anwendungsfall. Andernfalls können Sie nicht auf Ihren Bucket zugreifen.

{ "Version":"2012-10-17", "Id": "Policy1415115909152", "Statement": [ { "Sid": "Access-to-specific-VPCE-only", "Principal": "*", "Action": "s3:*", "Effect": "Deny", "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } } ] }