Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Utilización AWS Servicio de directorio para los servicios de dominio de Entra ID
Para los clientes que solo necesitan la transferencia por SFTP y no desean administrar un dominio, existe Simple Active Directory. Como alternativa, los clientes que desean disfrutar de las ventajas de Active Directory y la alta disponibilidad en un servicio totalmente administrado pueden usar AWS Managed Microsoft AD. Por último, para los clientes que desean aprovechar su bosque de Active Directory existente para realizar la transferencia por SFTP, existe Conector Active Directory.
Tenga en cuenta lo siguiente:
-
Para aprovechar el bosque de Active Directory existente para sus necesidades de transferencia por SFTP, puede usar Conector Active Directory.
-
Si desea disfrutar de las ventajas de Active Directory y de la alta disponibilidad en un servicio totalmente administrado, puede utilizar AWS Directory Service for Microsoft Active Directory. Para obtener más información, consulte Utilización AWS Servicio de directorio para Microsoft Active Directory.
En este tema se describe cómo usar un conector de Active Directory y los servicios de dominio Entra ID (anteriormente Azure AD)
Antes de empezar a usar AWS Servicio de directorio para los servicios de dominio de Entra ID
nota
AWS Transfer Family tiene un límite predeterminado de 100 grupos de Active Directory por servidor. Si su caso práctico requiere más de 100 grupos, considere la posibilidad de utilizar una solución de proveedor de identidades personalizada, tal como se describe en Simplifique la autenticación de Active Directory con un proveedor de identidades personalizado para AWS Transfer Family
Para AWS ello, necesita lo siguiente:
-
Una nube privada virtual (VPC) en una AWS región en la que utilice los servidores de Transfer Family
-
Al menos dos subredes privadas en la VPC
-
Los VPC deben tener conexión a Internet
-
Una puerta de enlace para clientes y una puerta de enlace privada virtual para la conexión VPN de sitio a sitio con Microsoft Entra
Para Microsoft Entra, necesita lo siguiente:
-
Un servicio de dominio de Entra ID y Active Directory
-
Un grupo de recursos de Entra
-
Una red virtual de Entra
-
Conectividad VPN entre su Amazon VPC y su grupo de recursos de Entra
nota
Esto puede realizarse a través de túneles IPSEC nativos o mediante dispositivos VPN. En este tema, utilizamos túneles IPSEC entre una puerta de enlace de red Entra Virtual y una puerta de enlace de red local. Los túneles deben configurarse para permitir el tráfico entre los puntos finales del servicio Entra Domain y las subredes que alojan la VPC. AWS
-
Una puerta de enlace para clientes y una puerta de enlace privada virtual para la conexión VPN de sitio a sitio con Microsoft Entra
En el siguiente diagrama se muestra la configuración necesaria antes de comenzar.
Paso 1: Añadir los servicios de dominio de Entra ID
De forma predeterminada, Entra ID no admite instancias de unión de dominios. Para realizar acciones como unirse a un dominio y utilizar herramientas como la política de grupo, los administradores deben activar los servicios de dominio de Entra ID. Si aún no ha agregado Entra DS o su implementación actual no está asociada al dominio que desea que use su servidor de transferencia SFTP, debe agregar una instancia nueva.
Para obtener información sobre cómo habilitar los servicios de dominio de Entra ID, consulta el tutorial: Creación y configuración de un dominio
nota
Cuando habilites Entra DS, asegúrate de que esté configurado para el grupo de recursos y el dominio Entra al que estás conectando tu servidor de transferencia SFTP.
Paso 2: creación de una cuenta de servicio
Entra debe tener una cuenta de servicio que forme parte de un grupo de administradores en Entra DS. Esta cuenta se usa con el conector de AWS Active Directory. Asegúrese de que esta cuenta esté sincronizada con Entra DS.
sugerencia
Multi-factor La autenticación con Entra ID no es compatible con los servidores de Transfer Family que utilizan el protocolo SFTP. El servidor de Transfer Family no puede proporcionar el token de MFA después de que un usuario se autentique en SFTP. Asegúrese de deshabilitar el MFA antes de intentar conectarse.
Paso 3: Configuración AWS Directorio con AD Connector
Tras configurar Entra DS y crear una cuenta de servicio con túneles VPN IPSEC entre la AWS VPC y la red Entra Virtual, puede probar la conectividad haciendo ping a la dirección IP DNS de Entra DS desde cualquier AWS instancia EC2.
Después de comprobar que la conexión está activa, puede continuar a continuación.
Para configurar su AWS Directorio mediante AD Connector
-
Abra la consola Servicio de directorio
y seleccione Directorios. -
Seleccione Configurar directorio.
-
Para el tipo de directorio, elija Conector de AD.
-
Seleccione un tamaño de directorio, seleccione Siguiente y, a continuación, seleccione su VPC y sus subredes.
-
Seleccione Siguiente y, a continuación, rellene los campos de la siguiente manera:
-
Nombre DNS del directorio: introduce el nombre de dominio que estás usando para tu Entra DS.
-
Direcciones IP de DNS: introduce tus direcciones IP de Entra DS.
-
Nombre de usuario de la cuenta del servidor y contraseña: introduzca los detalles de la cuenta de servicio que creó en el Paso 2: Crear una cuenta de servicio.
-
-
Complete las pantallas para crear el servicio de directorio.
Ahora el estado del directorio debería ser Activo y está listo para usarse con un servidor de transferencia SFTP.
Paso 4: Configuración AWS Transfer Family server
Cree un servidor Transfer Family con el protocolo SFTP y el tipo de proveedor de identidad del servicio de AWS directorio. En la lista desplegable de Directorios, seleccione el directorio que agregó en el Paso 3: configuración del directorio de AWS mediante AD Connector.
nota
No puede eliminar un directorio de Microsoft AD del Servicio de AWS directorios si lo usó en un servidor de Transfer Family. Primero debe eliminar el servidor y, a continuación, puede eliminar el directorio.
Paso 5: concesión de acceso a los grupos
Después de crear el servidor, debe elegir qué grupos del directorio deben tener acceso para cargar y descargar archivos a través de los protocolos habilitados AWS Transfer Family. Para ello, debe crear un acceso.
nota
Los usuarios deben pertenecer directamente al grupo al que se concede el acceso. Por ejemplo, supongamos que Bob es un usuario y pertenece al grupo A y que el propio grupo A está incluido en el grupo B.
-
Si concede acceso al Grupo A, a Bob se le concede el acceso.
-
Si concede acceso al grupo B (y no al grupo A), Bob no tendrá acceso.
Para conceder el acceso, debe recuperar el SID del grupo.
Utilice el siguiente PowerShell comando de Windows para recuperar el SID de un grupo y YourGroupName sustituirlo por el nombre del grupo.
Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Conceda acceso a los grupos
-
Abra https://console.aws.amazon.com/transfer/
. -
Ve a la página de detalles del servidor y, en la sección Accesos, seleccione Añadir acceso.
-
Introduzca el SID que recibió de la salida del procedimiento anterior.
-
En Access, elija un AWS Identity and Access Management rol para el grupo.
-
En la sección Política, elija una política. El valor predeterminado es None (Ninguno).
-
Para el directorio principal, elija un bucket de Amazon S3 que corresponda al directorio principal del grupo.
-
Seleccione Añadir para crear la asociación.
Los detalles de su servidor de transferencia deben ser similares a los siguientes:
Paso 6: prueba de usuarios
Puede probar (Probando usuarios) si un usuario tiene acceso al directorio AWS Managed Microsoft AD de su servidor. Un usuario debe pertenecer exactamente a un grupo (un identificador externo) que aparece en la sección Acceso de la página Configuración del punto de conexión. Si el usuario no está en ningún grupo o está en más de un grupo, no se le concede el acceso.