Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Crea una aplicación web de Transfer Family en una VPC
En esta sección se describen los procedimientos para crear una aplicación web de Transfer Family en una VPC. Puede alojar el punto de enlace de su aplicación web en una nube privada virtual (VPC) y utilizarla para transferir datos desde y hacia un bucket de Amazon S3 sin necesidad de utilizar la Internet pública. Para asignar usuarios y grupos que puedan usar su aplicación web, consulteAsigne o añada usuarios o grupos a una aplicación web de Transfer Family.
nota
Para garantizar un flujo de datos privado de extremo a extremo al usar un punto de enlace de VPC de la aplicación web de Transfer Family, debes implementar tres componentes adicionales. En primer lugar, configure un PrivateLink punto de enlace para las operaciones de la API de control de Amazon S3, que es necesario para las llamadas a la API de Amazon S3 Access Grants. En segundo lugar, configure un punto final para el acceso a los datos de Amazon S3 mediante un punto de enlace de PrivateLink Amazon S3 Gateway (para el tráfico desde dentro de su VPC) o un punto de enlace de la interfaz de Amazon S3 (para el tráfico desde redes locales a través de VPN o Direct Connect). En tercer lugar, bloquee el acceso a su bucket de Amazon S3 actualizando las políticas de bucket para permitir únicamente el tráfico desde estos puntos de enlace de la VPC. Esta combinación garantiza que todas las transferencias de datos permanezcan dentro de su infraestructura de red privada y nunca atraviesen la Internet pública.
Crea una aplicación web de Transfer Family
Requisitos previos
-
AWS IAM Identity Center configúrala con el proveedor de identidad configurado. Consulte Configura tu proveedor de identidad para las aplicaciones web de Transfer Family.
-
Configuración de la VPC y los componentes de red. Consulte Crear una VPC.
-
Punto de enlace de API configurado para las operaciones de control de Amazon S3. Consulte Acceso a los puntos finales de la interfaz de Amazon S3.
-
Configuración de los puntos de enlace de VPC para Amazon S3 (puerta de enlace o interfaz). Consulte Tipos de puntos de enlace de VPC para Amazon S3. Si utiliza un punto final de interfaz, debe habilitar el DNS privado. Para ver un ejemplo, consulte Introducir el soporte de DNS privado para Amazon S3 con AWS PrivateLink
.
nota
AWS IAM Identity Center no admite puntos de enlace de VPC; todas las solicitudes de autenticación transitan por la Internet pública. Además, las aplicaciones web de Transfer Family requieren acceso a Internet para cargar contenido estático (como JavaScript archivos CSS y HTML). Los requisitos para el acceso público a Internet son independientes del acceso a los datos. El punto final de la VPC garantiza que las conexiones se dirijan a través de la infraestructura de la VPC.
Para crear una aplicación web de Transfer Family
-
Inicia sesión en Consola de administración de AWS y abre la AWS Transfer Family consola en https://console.aws.amazon.com/transfer/
. -
En el panel de navegación izquierdo, selecciona Aplicaciones web.
-
Selecciona Crear aplicación web. Para el acceso de autenticación, el panel se rellena de la siguiente manera.
-
Si ya ha creado una instancia de organización o cuenta en AWS IAM Identity Center, aparecerá este mensaje: Su AWS Transfer Family aplicación está conectada a una instancia de cuenta de IAM Identity Center.
-
Si ya tienes una instancia de cuenta y eres miembro de una instancia de organización, tienes la opción de elegir qué instancia quieres conectar.
-
Si aún no tienes una instancia de cuenta o eres miembro de una instancia de organización, se te presentan las opciones para crear una instancia de cuenta.
-
-
En la sección de configuración del punto final, elige la forma en que los usuarios accederán a tu aplicación web:
-
Acceso público: el punto final de su aplicación web es accesible de forma pública a través de HTTPS. Esta opción no requiere ninguna configuración de VPC, por lo que es sencilla de configurar y adecuada para aplicaciones destinadas a un uso público amplio.
-
Alojado en VPC: el punto final de su aplicación web está alojado en su nube privada virtual (VPC), lo que proporciona acceso a una red privada a través de su red de VPC o conexiones AWS Direct Connect VPN. Esta opción ofrece una seguridad mejorada mediante el aislamiento de la red y se recomienda para aplicaciones internas.
Al configurar un punto final alojado en una VPC, tendrás que especificar:
-
VPC: seleccione una VPC existente o cree una nueva. Está disponible el botón Crear una VPC.
-
Tipo de dirección IP: elija el tipo de dirección IP para el punto final de la VPC. Seleccione IPv4 para la IPv4-only conectividad o Dual-stack para la conectividad tanto de IPv4 como de IPv6. El valor predeterminado es Dual-stack.
-
Zonas de disponibilidad: elija las zonas de disponibilidad en las que se implementará su terminal.
-
Subredes: seleccione las subredes dentro de cada zona de disponibilidad elegida.
-
Grupos de seguridad: seleccione o cree grupos de seguridad para controlar el acceso en función de las direcciones IP de origen. Si no se especifica, se usa el grupo de seguridad predeterminado de la VPC. Administre los grupos de seguridad a través de la consola de VPC. Configure sus grupos de seguridad de VPC para permitir el tráfico entrante desde su red a través de HTTPS en el puerto TCP 443. Esto es necesario para la autenticación del IAM Identity Center y la carga de contenido estático de la aplicación web.
-
-
Post-creation pasos
-
Asegúrese de configurar una política de intercambio de Cross-origin recursos (CORS) para todos los buckets a los que se accede desde el punto final de la aplicación web. Consulte Cross-origin política de intercambio de recursos (CORS).
-
Actualiza tu política de cubos para permitir que el tráfico que se origina en tu VPC pase por el punto de enlace de la VPC únicamente. Consulte Restricción del acceso a un punto de conexión de la VPC específico.
-
Asigna o agrega usuarios o grupos a la aplicación web Transfer Family. Consulte Asigne o añada usuarios o grupos a una aplicación web de Transfer Family.
Cross-origin política de intercambio de recursos (CORS)
Debes configurar el intercambio de recursos entre orígenes (CORS) para todos los buckets que utiliza tu aplicación web. Para obtener más información acerca de CORS, consulte Configura el uso compartido de Cross-origin recursos (CORS) para tu bucket.
importante
Antes de usar el siguiente ejemplo de política, reemplaza el origen permitido por tu punto final de acceso. De lo contrario, los usuarios finales recibirán un error cuando intenten acceder a una ubicación de la aplicación web.
Ejemplo de política:
[ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://vpce-1234567-example.vpce-mq.transfer-webapp.us-east-1.on.aws" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ]
Restricción del acceso a un punto de conexión de la VPC específico
El siguiente es un ejemplo de una política de bucket de Amazon S3 que restringe el acceso a un bucket específico, amzn-s3-demo-bucket, solo desde el punto de conexión de la VPC con el ID vpce-1a2b3c4d. Si el punto de conexión específico no se usa, la política deniega todo el acceso al bucket. La condición aws:SourceVpce especifica el punto de conexión. La condición aws:SourceVpce no requiere un ARN para el recurso de punto de enlace de la VPC, solo el ID de la VPC. Para obtener más información sobre cómo actualizar tu política de cubos para permitir únicamente el tráfico que se origina en tu VPC, consulta Cómo controlar el acceso desde los puntos de enlace de la VPC mediante políticas de cubos. Para obtener más información sobre el uso de condiciones en una política, consulta los ejemplos de políticas de bucket que utilizan claves de condición. Como requisito previo para aplicar esta política, debe crear un punto de enlace de VPC de Amazon S3.
importante
Antes de utilizar la política de ejemplo siguiente, reemplace el ID del punto de conexión de la VPC por un valor adecuado para su caso de uso. De lo contrario, no podrá acceder a su bucket.
{ "Version":"2012-10-17", "Id": "Policy1415115909152", "Statement": [ { "Sid": "Access-to-specific-VPCE-only", "Principal": "*", "Action": "s3:*", "Effect": "Deny", "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } } ] }