View a markdown version of this page

Lösung für benutzerdefinierte Identitätsanbieter - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Lösung für benutzerdefinierte Identitätsanbieter

Bei der Lösung für AWS Transfer Family benutzerdefinierte Identitätsanbieter handelt es sich um eine modulare Lösung für benutzerdefinierte Identitätsanbieter, die viele gängige Anwendungsfälle für Authentifizierung und Autorisierung löst, die Unternehmen bei der Implementierung des Dienstes haben. Diese Lösung bietet eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter mit granularer Sitzungskonfiguration pro Benutzer und separater Authentifizierungs- und Autorisierungslogik. Sie bietet eine flexible und einfach zu wartende Grundlage für verschiedene Anwendungsfälle.

Mit der AWS Transfer Family benutzerdefinierten Identitätsanbieter-Lösung können Sie gängige Anwendungsfälle im Bereich Authentifizierung und Autorisierung in Unternehmen berücksichtigen. Diese modulare Lösung bietet:

  • Eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter

  • Granulare Sitzungskonfiguration pro Benutzer

  • Separate Authentifizierungs- und Autorisierungslogik

Implementierungsdetails für das Toolkit für benutzerdefinierte Identitäten

Die Lösung bietet eine flexible und wartbare Basis für verschiedene Anwendungsfälle. Sehen Sie sich zunächst das Toolkit unter an und folgen Sie https://github.com/aws-samples/toolkit-for-aws-transfer-family dann den Bereitstellungsanweisungen im Abschnitt Erste Schritte.

Architekturdiagramm für das Toolkit für benutzerdefinierte Identitätsanbieter, verfügbar unter. GitHub
Anmerkung

Wenn Sie zuvor benutzerdefinierte Vorlagen und Beispiele für Identitätsanbieter verwendet haben, sollten Sie stattdessen diese Lösung in Betracht ziehen. In Zukunft wird diese Lösung standardmäßig von anbieterspezifischen Modulen verwendet. Laufende Wartungsarbeiten und Funktionserweiterungen werden auf diese Lösung angewendet.

Diese Lösung enthält Standardmuster für die Implementierung eines benutzerdefinierten Anbieters, der Details wie die Protokollierung und den Speicherort der zusätzlichen Sitzungsmetadaten AWS Transfer Family, wie z. B. des HomeDirectoryDetails Parameters, berücksichtigt. Diese Lösung bietet eine wiederverwendbare Grundlage für die Implementierung benutzerdefinierter Identitätsanbieter mit granularer Sitzungskonfiguration pro Benutzer und entkoppelt die Identitätsanbieter-Authentifizierungslogik von der wiederverwendbaren Logik, die eine Konfiguration erstellt, die an Transfer Family zurückgegeben wird, um die Authentifizierung abzuschließen und Einstellungen für die Sitzung festzulegen.

Der Code und die unterstützenden Ressourcen für diese Lösung sind unter verfügbar. https://github.com/aws-samples/toolkit-for-aws-transfer-family

Das Toolkit enthält die folgenden Funktionen:

  • Eine AWS Serverless Application Model Vorlage, die die erforderlichen Ressourcen bereitstellt. Optional können Sie Amazon API Gateway für die Integration bereitstellen und konfigurieren AWS WAF, wie im Blogbeitrag Securing AWS Transfer Family with AWS Web Application Firewall and Amazon API Gateway beschrieben.

  • Ein Amazon DynamoDB-Schema zum Speichern von Konfigurationsmetadaten über Identitätsanbieter, einschließlich Benutzersitzungseinstellungen wie HomeDirectoryDetailsRole, und. Policy

  • Ein modularer Ansatz, der es Ihnen ermöglicht, der Lösung in Zukunft neue Identitätsanbieter als Module hinzuzufügen.

  • Attributabruf: Rufen Sie optional IAM-Rollen- und POSIX-Profilattribute (UID und GID) von unterstützten Identitätsanbietern ab, einschließlich AD, LDAP und Okta.

  • Unterstützung für mehrere Identitätsanbieter, die mit einem einzigen Transfer Family-Server verbunden sind, und für mehrere Transfer Family-Server, die dieselbe Bereitstellung der Lösung verwenden.

  • Built-in Überprüfung von IP-Zulassungslisten, z. B. IP-Zulassungslisten, die optional pro Benutzer oder pro Identitätsanbieter konfiguriert werden können.

  • Detaillierte Protokollierung mit konfigurierbarer Protokollierungs- und Ablaufverfolgungsunterstützung zur Unterstützung bei der Fehlerbehebung.

Bevor Sie mit der Bereitstellung der benutzerdefinierten Identitätsanbieter-Lösung beginnen, benötigen Sie die folgenden Ressourcen. AWS

  • Eine Amazon Virtual Private Cloud (VPC) mit privaten Subnetzen und Internetkonnektivität entweder über ein NAT-Gateway oder einen DynamoDB-Gateway-Endpunkt.

  • Geeignete IAM-Berechtigungen zur Ausführung der folgenden Aufgaben:

    • Stellen Sie die custom-idp.yaml CloudFormation Vorlage bereit,

    • AWS CodePipeline Projekte erstellen

    • AWS CodeBuild Projekte erstellen

    • Erstellen Sie IAM-Rollen und -Richtlinien

Wichtig

Sie müssen die Lösung auf demselben AWS-Konto Server bereitstellen AWS-Region , der Ihre Transfer Family-Zielserver enthält.

Unterstützte Identitätsanbieter

Die folgende Liste enthält Details zu Identitätsanbietern, die für die benutzerdefinierte Identitätsanbieter-Lösung unterstützt werden.

Anbieter Kennwortflüsse Flüsse öffentlicher Schlüssel Multi-factor Abrufen von Attributen Details
Active Directory und LDAP Ja Ja Nein Ja

Die Benutzerverifizierung kann im Rahmen der Authentifizierung mit öffentlichen Schlüsseln durchgeführt werden.

Argon2 (lokaler Hash) Ja Nein Nein Nein Argon2-Hashes werden im Benutzerdatensatz für Anwendungsfälle der „lokalen“ passwortbasierten Authentifizierung gespeichert.
Amazon Cognito Ja Nein Ja* Nein

Time-based One-Time Nur auf Passwort (TOTP) basierende Multifaktor-Authentifizierung.

* SMS-based MFA wird nicht unterstützt.

Entra ID (früher Azure AD) Ja Nein Nein Nein
Okta Ja Ja Ja* Ja TOTP-based Nur MFA.
Öffentlicher Schlüssel Nein Ja Nein Nein Öffentliche Schlüssel werden im Benutzerdatensatz in DynamoDB gespeichert.
Secrets Manager Ja Ja Nein Nein