View a markdown version of this page

Crea una aplicación web de Transfer Family en una VPC - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Crea una aplicación web de Transfer Family en una VPC

En esta sección se describen los procedimientos para crear una aplicación web de Transfer Family en una VPC. Puede alojar el punto de enlace de su aplicación web en una nube privada virtual (VPC) y utilizarla para transferir datos desde y hacia un bucket de Amazon S3 sin necesidad de utilizar la Internet pública. Para asignar usuarios y grupos que puedan usar su aplicación web, consulteAsigne o añada usuarios o grupos a una aplicación web de Transfer Family.

nota

Para garantizar un flujo de datos privado de extremo a extremo al usar un punto de enlace de VPC de la aplicación web de Transfer Family, debes implementar tres componentes adicionales. En primer lugar, configure un PrivateLink punto de enlace para las operaciones de la API de control de Amazon S3, que es necesario para las llamadas a la API de Amazon S3 Access Grants. En segundo lugar, configure un punto final para el acceso a los datos de Amazon S3 mediante un punto de enlace de PrivateLink Amazon S3 Gateway (para el tráfico desde dentro de su VPC) o un punto de enlace de la interfaz de Amazon S3 (para el tráfico desde redes locales a través de VPN o Direct Connect). En tercer lugar, bloquee el acceso a su bucket de Amazon S3 actualizando las políticas de bucket para permitir únicamente el tráfico desde estos puntos de enlace de la VPC. Esta combinación garantiza que todas las transferencias de datos permanezcan dentro de su infraestructura de red privada y nunca atraviesen la Internet pública.

Crea una aplicación web de Transfer Family

Requisitos previos

nota

AWS IAM Identity Center no admite puntos de enlace de VPC; todas las solicitudes de autenticación transitan por la Internet pública. Además, las aplicaciones web de Transfer Family requieren acceso a Internet para cargar contenido estático (como JavaScript archivos CSS y HTML). Los requisitos para el acceso público a Internet son independientes del acceso a los datos. El punto final de la VPC garantiza que las conexiones se dirijan a través de la infraestructura de la VPC.

Para crear una aplicación web de Transfer Family
  1. Inicia sesión en Consola de administración de AWS y abre la AWS Transfer Family consola en https://console.aws.amazon.com/transfer/.

  2. En el panel de navegación izquierdo, selecciona Aplicaciones web.

  3. Selecciona Crear aplicación web. Para el acceso de autenticación, el panel se rellena de la siguiente manera.

    • Si ya ha creado una instancia de organización o cuenta en AWS IAM Identity Center, aparecerá este mensaje: Su AWS Transfer Family aplicación está conectada a una instancia de cuenta de IAM Identity Center.

    • Si ya tienes una instancia de cuenta y eres miembro de una instancia de organización, tienes la opción de elegir qué instancia quieres conectar.

    • Si aún no tienes una instancia de cuenta o eres miembro de una instancia de organización, se te presentan las opciones para crear una instancia de cuenta.

  4. En la sección de configuración del punto final, elige la forma en que los usuarios accederán a tu aplicación web:

    • Acceso público: el punto final de su aplicación web es accesible de forma pública a través de HTTPS. Esta opción no requiere ninguna configuración de VPC, por lo que es sencilla de configurar y adecuada para aplicaciones destinadas a un uso público amplio.

    • Alojado en VPC: el punto final de su aplicación web está alojado en su nube privada virtual (VPC), lo que proporciona acceso a una red privada a través de su red de VPC o conexiones AWS Direct Connect VPN. Esta opción ofrece una seguridad mejorada mediante el aislamiento de la red y se recomienda para aplicaciones internas.

      Al configurar un punto final alojado en una VPC, tendrás que especificar:

      • VPC: seleccione una VPC existente o cree una nueva. Está disponible el botón Crear una VPC.

      • Tipo de dirección IP: elija el tipo de dirección IP para el punto final de la VPC. Seleccione IPv4 para la IPv4-only conectividad o Dual-stack para la conectividad tanto de IPv4 como de IPv6. El valor predeterminado es Dual-stack.

      • Zonas de disponibilidad: elija las zonas de disponibilidad en las que se implementará su terminal.

      • Subredes: seleccione las subredes dentro de cada zona de disponibilidad elegida.

      • Grupos de seguridad: seleccione o cree grupos de seguridad para controlar el acceso en función de las direcciones IP de origen. Si no se especifica, se usa el grupo de seguridad predeterminado de la VPC. Administre los grupos de seguridad a través de la consola de VPC. Configure sus grupos de seguridad de VPC para permitir el tráfico entrante desde su red a través de HTTPS en el puerto TCP 443. Esto es necesario para la autenticación del IAM Identity Center y la carga de contenido estático de la aplicación web.

Post-creation pasos

Cross-origin política de intercambio de recursos (CORS)

Debes configurar el intercambio de recursos entre orígenes (CORS) para todos los buckets que utiliza tu aplicación web. Para obtener más información acerca de CORS, consulte Configura el uso compartido de Cross-origin recursos (CORS) para tu bucket.

importante

Antes de usar el siguiente ejemplo de política, reemplaza el origen permitido por tu punto final de acceso. De lo contrario, los usuarios finales recibirán un error cuando intenten acceder a una ubicación de la aplicación web.

Ejemplo de política:

[ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://vpce-1234567-example.vpce-mq.transfer-webapp.us-east-1.on.aws" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ]

Restricción del acceso a un punto de conexión de la VPC específico

El siguiente es un ejemplo de una política de bucket de Amazon S3 que restringe el acceso a un bucket específico, amzn-s3-demo-bucket, solo desde el punto de conexión de la VPC con el ID vpce-1a2b3c4d. Si el punto de conexión específico no se usa, la política deniega todo el acceso al bucket. La condición aws:SourceVpce especifica el punto de conexión. La condición aws:SourceVpce no requiere un ARN para el recurso de punto de enlace de la VPC, solo el ID de la VPC. Para obtener más información sobre cómo actualizar tu política de cubos para permitir únicamente el tráfico que se origina en tu VPC, consulta Cómo controlar el acceso desde los puntos de enlace de la VPC mediante políticas de cubos. Para obtener más información sobre el uso de condiciones en una política, consulta los ejemplos de políticas de bucket que utilizan claves de condición. Como requisito previo para aplicar esta política, debe crear un punto de enlace de VPC de Amazon S3.

importante

Antes de utilizar la política de ejemplo siguiente, reemplace el ID del punto de conexión de la VPC por un valor adecuado para su caso de uso. De lo contrario, no podrá acceder a su bucket.

{ "Version":"2012-10-17", "Id": "Policy1415115909152", "Statement": [ { "Sid": "Access-to-specific-VPCE-only", "Principal": "*", "Action": "s3:*", "Effect": "Deny", "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } } ] }