Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Lösung für benutzerdefinierte Identitätsanbieter
Bei der Lösung für AWS Transfer Family benutzerdefinierte Identitätsanbieter handelt es sich um eine modulare Lösung für benutzerdefinierte Identitätsanbieter, die viele gängige Anwendungsfälle für Authentifizierung und Autorisierung löst, die Unternehmen bei der Implementierung des Dienstes haben. Diese Lösung bietet eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter mit granularer Sitzungskonfiguration pro Benutzer und separater Authentifizierungs- und Autorisierungslogik. Sie bietet eine flexible und einfach zu wartende Grundlage für verschiedene Anwendungsfälle.
Mit der AWS Transfer Family benutzerdefinierten Identitätsanbieter-Lösung können Sie gängige Anwendungsfälle im Bereich Authentifizierung und Autorisierung in Unternehmen berücksichtigen. Diese modulare Lösung bietet:
-
Eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter
-
Granulare Sitzungskonfiguration pro Benutzer
-
Separate Authentifizierungs- und Autorisierungslogik
Implementierungsdetails für das Toolkit für benutzerdefinierte Identitäten
Die Lösung bietet eine flexible und wartbare Basis für verschiedene Anwendungsfälle. Sehen Sie sich zunächst das Toolkit unter an und folgen Sie https://github.com/aws-samples/toolkit-for-aws-transfer-family
Anmerkung
Wenn Sie zuvor benutzerdefinierte Vorlagen und Beispiele für Identitätsanbieter verwendet haben, sollten Sie stattdessen diese Lösung in Betracht ziehen. In Zukunft wird diese Lösung standardmäßig von anbieterspezifischen Modulen verwendet. Laufende Wartungsarbeiten und Funktionserweiterungen werden auf diese Lösung angewendet.
Diese Lösung enthält Standardmuster für die Implementierung eines benutzerdefinierten Anbieters, der Details wie die Protokollierung und den Speicherort der zusätzlichen Sitzungsmetadaten AWS Transfer Family, wie z. B. des HomeDirectoryDetails Parameters, berücksichtigt. Diese Lösung bietet eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter mit granularer Sitzungskonfiguration pro Benutzer und entkoppelt die Identitätsanbieter-Authentifizierungslogik von der wiederverwendbaren Logik, die eine Konfiguration erstellt, die an Transfer Family zurückgegeben wird, um die Authentifizierung abzuschließen und Einstellungen für die Sitzung festzulegen.
Der Code und die unterstützenden Ressourcen für diese Lösung sind unter verfügbar. https://github.com/aws-samples/toolkit-for-aws-transfer-family
Das Toolkit enthält die folgenden Funktionen:
-
Eine AWS Serverless Application Model
Vorlage, die die erforderlichen Ressourcen bereitstellt. Optional können Sie Amazon API Gateway für die Integration bereitstellen und konfigurieren AWS WAF, wie im Blogbeitrag Securing AWS Transfer Family with AWS Web Application Firewall and Amazon API Gateway beschrieben . -
Ein Amazon
DynamoDB-Schema zum Speichern von Konfigurationsmetadaten über Identitätsanbieter, einschließlich Benutzersitzungseinstellungen wie HomeDirectoryDetailsRole, und.Policy -
Ein modularer Ansatz, der es Ihnen ermöglicht, der Lösung in Zukunft neue Identitätsanbieter als Module hinzuzufügen.
-
Attributabruf: Rufen Sie optional IAM-Rollen- und POSIX-Profilattribute (UID und GID) von unterstützten Identitätsanbietern ab, einschließlich AD, LDAP und Okta.
-
Unterstützung für mehrere Identitätsanbieter, die mit einem einzigen Transfer Family-Server verbunden sind, und für mehrere Transfer Family-Server, die dieselbe Bereitstellung der Lösung verwenden.
-
Built-in Überprüfung von IP-Zulassungslisten, z. B. IP-Zulassungslisten, die optional pro Benutzer oder pro Identitätsanbieter konfiguriert werden können.
-
Detaillierte Protokollierung mit konfigurierbarer Protokollierungs- und Ablaufverfolgungsunterstützung zur Unterstützung bei der Fehlerbehebung.
Bevor Sie mit der Bereitstellung der benutzerdefinierten Identitätsanbieter-Lösung beginnen, benötigen Sie die folgenden Ressourcen. AWS
-
Eine Amazon Virtual Private Cloud (VPC) mit privaten Subnetzen und Internetkonnektivität entweder über ein NAT-Gateway oder einen DynamoDB-Gateway-Endpunkt.
-
Geeignete IAM-Berechtigungen zur Ausführung der folgenden Aufgaben:
-
Stellen Sie die
custom-idp.yamlCloudFormation Vorlage bereit, -
AWS CodePipeline Projekte erstellen
-
AWS CodeBuild Projekte erstellen
-
Erstellen Sie IAM-Rollen und -Richtlinien
-
Wichtig
Sie müssen die Lösung auf demselben AWS-Konto Server bereitstellen AWS-Region , der Ihre Transfer Family-Zielserver enthält.
Unterstützte Identitätsanbieter
Die folgende Liste enthält Details zu Identitätsanbietern, die für die benutzerdefinierte Identitätsanbieter-Lösung unterstützt werden.
| Anbieter | Kennwortflüsse | Flüsse öffentlicher Schlüssel | Multi-factor | Abrufen von Attributen | Details |
|---|---|---|---|---|---|
| Active Directory und LDAP | Ja | Ja | Nein | Ja | Die Benutzerverifizierung kann im Rahmen der Authentifizierung mit öffentlichen Schlüsseln durchgeführt werden. |
| Argon2 (lokaler Hash) | Ja | Nein | Nein | Nein | Argon2-Hashes werden im Benutzerdatensatz für Anwendungsfälle der „lokalen“ passwortbasierten Authentifizierung gespeichert. |
| Amazon Cognito | Ja | Nein | Ja* | Nein | Time-based One-Time Nur auf Passwort (TOTP) basierende Multifaktor-Authentifizierung. * SMS-based MFA wird nicht unterstützt. |
| Entra ID (früher Azure AD) | Ja | Nein | Nein | Nein | |
| Okta | Ja | Ja | Ja* | Ja | TOTP-based Nur MFA. |
| Öffentlicher Schlüssel | Nein | Ja | Nein | Nein | Öffentliche Schlüssel werden im Benutzerdatensatz in DynamoDB gespeichert. |
| Secrets Manager | Ja | Ja | Nein | Nein |