View a markdown version of this page

Editar la configuración del proveedor de identidades - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Editar la configuración del proveedor de identidades

Puede cambiar el tipo de proveedor de identidad de su servidor de cualquier tipo a cualquier otro tipo. Los tipos de proveedores de identidad disponibles son:

  • Servicio administrado: almacena las credenciales de usuario en el servicio

  • AWS Servicio de directorio: utilice Microsoft AD AWS administrado o el servicio de AWS directorio para los servicios de dominio de Entra ID

  • Personalizado: utilice la función Lambda o Amazon API Gateway para integrarse con su proveedor de identidades actual

Al cambiar los tipos de proveedores de identidad, debe proporcionar información específica en función de la transición que esté realizando. En las siguientes secciones se describe la información requerida para cada tipo de cambio.

importante

Consideraciones a la hora de cambiar de proveedor de identidad:

  • Migración de usuarios: al cambiar los tipos de proveedores de identidad, las configuraciones de usuario existentes no se migran automáticamente. Deberá configurar los usuarios en el nuevo sistema de proveedores de identidades.

  • Pruebas: pruebe minuciosamente la configuración del nuevo proveedor de identidades antes de realizar el cambio en los entornos de producción.

  • Permisos: asegúrese de que el nuevo proveedor de identidades tenga configurados los permisos y funciones de IAM necesarios antes de realizar el cambio.

Cambiar a un proveedor de identidades administrado por el servicio

Al cambiar de cualquier otro tipo de proveedor de identidad a uno administrado por servicios, debe:

  • Seleccione Servicio administrado como tipo de proveedor de identidad

  • Crea nuevos usuarios directamente AWS Transfer Family después de completar el cambio, ya que las configuraciones de usuario existentes de otros proveedores de identidad no se transferirán

Ejemplo: si cambias de un proveedor de identidades personalizado a uno administrado por el servicio, tendrás que volver a crear todas las cuentas de usuario y sus permisos asociados dentro del servicio. AWS Transfer Family

Cambiando a AWS Directory Service

Al cambiar de cualquier otro tipo de proveedor de identidad a un servicio de AWS directorio, debe proporcionar:

  • Directorio: seleccione un directorio de Microsoft AD o servicio de AWS directorio AWS administrado existente para el directorio de servicios de dominio de Entra ID

  • Acceso: elija si desea restringir el acceso a un grupo específico o permitir el acceso a todos los usuarios del directorio

  • Función de acceso: función de IAM que permite acceder AWS Transfer Family a su directorio

Ejemplo: si cambias del servicio administrado por el servicio al servicio de AWS directorio, debes seleccionar tu d-1234567890 directorio actual, restringir el acceso al TransferUsers grupo y especificar el TransferDirectoryAccessRole rol de IAM.

Cambiar a un proveedor de identidad personalizado

Al cambiar de cualquier otro tipo de proveedor de identidad a un proveedor de identidades personalizado, debe elegir entre la función Lambda o Amazon API Gateway y proporcionar la configuración requerida:

Uso de la función Lambda

Para la integración de funciones de Lambda, proporcione:

  • Función: seleccione una función de Lambda existente que gestione la autenticación

  • Método de autenticación (para el protocolo SFTP): elija una contraseña, una clave pública o ambas

Ejemplo: si cambias del servicio de AWS directorio a un proveedor de identidades Lambda personalizado, debes seleccionar tu TransferCustomAuth función y elegir la contraseña como método de autenticación.

Para un proveedor de identidad Lambda, puede cambiar la función de Lambda subyacente.

Uso de Amazon API Gateway

Para la integración de Amazon API Gateway, proporcione:

  • URL de API Gateway: la URL de invocación de su punto final de API Gateway

  • Función de invocación: una función de IAM que permite invocar AWS Transfer Family su API Gateway

  • Método de autenticación (para el protocolo SFTP): elija una contraseña, una clave pública o ambas

Ejemplo: si cambias de un servicio administrado a un API Gateway, debes proporcionar la URLhttps://abcdef123.execute-api.us-east-1.amazonaws.com/prod, especificar el rol de TransferApiGatewayInvocationRole IAM y elegir la clave pública como método de autenticación.

Para un proveedor de identidad de una puerta de enlace API, puede actualizar la URL de la puerta de enlace o el rol de invocación, o ambos.

Cambiar de Amazon API Gateway a la función Lambda

Una transición habitual es pasar de Amazon API Gateway a la función Lambda para la integración personalizada de proveedores de identidades. Este cambio le permite simplificar la arquitectura y, al mismo tiempo, mantener la misma lógica de autenticación.

Consideraciones clave para esta transición:

  • Misma función, permisos diferentes: puedes usar la misma función de Lambda tanto para API Gateway como para la integración directa de Lambda, pero la política de recursos debe actualizarse.

  • Requisitos de la política de recursos: al cambiar a la integración directa de Lambda, la política de recursos de la función debe conceder transfer.amazonaws.com permiso para invocar la función, además de. apigateway.amazonaws.com

Para realizar este cambio
  1. Actualice la política de recursos de la función de Lambda para transfer.amazonaws.com permitir la invocación de la función.

  2. En la AWS Transfer Family consola, cambia el proveedor de identidad de API Gateway a la función Lambda.

  3. Seleccione la función de Lambda existente.

  4. Pruebe la configuración para asegurarse de que la autenticación funciona correctamente.

Ejemplo de política de recursos para la integración directa de Lambda:

{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": [ "transfer.amazonaws.com", "apigateway.amazonaws.com" ] }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:123456789012:function:function-name" }] }

Preservación del usuario durante las transiciones de proveedores de identidad

Al cambiar de un tipo de proveedor de identidad a otro, las configuraciones de usuario existentes se conservan en situaciones específicas para permitir una reversión eficiente en caso de problemas:

  • Service-managed a un proveedor de identidades personalizado y viceversa: si cambias de un proveedor de identidades administrado por el servicio a uno personalizado y luego vuelves a uno administrado por el servicio, todos los usuarios se conservan en su última configuración conocida.

  • AWS Directory Service a un proveedor de identidades personalizado y viceversa: si cambias de un proveedor de AWS Directory Service identidades personalizado y luego vuelves a otro AWS Directory Service, todas las definiciones de los grupos de acceso delegado se conservan en su última configuración conocida.

Este comportamiento de conservación le permite probar de forma segura las configuraciones personalizadas de los proveedores de identidades y volver a la configuración anterior sin perder las configuraciones de acceso de los usuarios.

Consideraciones importantes a la hora de cambiar de proveedor de identidad

  • Migración de usuarios: al cambiar los tipos de proveedores de identidad, las configuraciones de usuario existentes no se migran automáticamente. Deberá configurar los usuarios en el nuevo sistema de proveedores de identidades.

  • Pruebas: pruebe minuciosamente la configuración del nuevo proveedor de identidades antes de realizar el cambio en los entornos de producción.

  • Permisos: asegúrese de que el nuevo proveedor de identidades tenga configurados los permisos y funciones de IAM necesarios antes de realizar el cambio.