Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Solución de proveedor de identidades personalizado
La solución de proveedor de identidad AWS Transfer Family personalizado es una solución modular de proveedor de identidad personalizada que resuelve muchos casos de uso comunes de autenticación y autorización que las empresas tienen al implementar el servicio. Esta solución proporciona una base reutilizable para implementar proveedores de identidad personalizados con una configuración granular por sesión de usuario y separa la lógica de autenticación y autorización, lo que ofrece una base flexible y fácil de mantener para diversos casos de uso.
Con la solución de proveedor de identidades AWS Transfer Family personalizado, puede abordar los casos de uso comunes de autenticación y autorización empresarial. Esta solución modular ofrece:
-
Una base reutilizable para implementar proveedores de identidad personalizados
-
Configuración granular de sesión por usuario
-
Lógica de autenticación y autorización separada
Detalles de implementación del kit de herramientas de identidad personalizado
La solución proporciona una base flexible y fácil de mantener para varios casos de uso. Para empezar, consulte el kit de herramientas en y https://github.com/aws-samples/toolkit-for-aws-transfer-family
nota
Si ha utilizado anteriormente plantillas y ejemplos de proveedores de identidades personalizados, considere la posibilidad de adoptar esta solución en su lugar. En el futuro, los módulos específicos de cada proveedor se estandarizarán en esta solución. Se aplicarán mejoras continuas de mantenimiento y funciones a esta solución.
Esta solución contiene patrones estándar para implementar un proveedor personalizado que tenga en cuenta los detalles, como el registro y dónde almacenar los metadatos de sesión adicionales necesarios AWS Transfer Family, como el HomeDirectoryDetails parámetro. Esta solución proporciona una base reutilizable para implementar proveedores de identidades personalizados con una configuración granular de sesión por usuario, y desvincula la lógica de autenticación del proveedor de identidad de la lógica reutilizable que crea una configuración que se devuelve a Transfer Family para completar la autenticación y establecer los ajustes de la sesión.
El código y los recursos de apoyo para esta solución están disponibles en. https://github.com/aws-samples/toolkit-for-aws-transfer-family
El kit de herramientas contiene las siguientes funciones:
-
Una AWS Serverless Application Model
plantilla que aprovisiona los recursos necesarios. Si lo desea, implemente y configure Amazon API Gateway para incorporarlo AWS WAF, tal y como se describe en la entrada del blog Proteger AWS Transfer Family con AWS Web Application Firewall y Amazon API Gateway . -
Un esquema de
Amazon DynamoDB para almacenar los metadatos de configuración sobre los proveedores de identidad, incluidos los ajustes de sesión de usuario HomeDirectoryDetails, comoRole, y.Policy -
Un enfoque modular que le permite agregar nuevos proveedores de identidad a la solución en el futuro, en forma de módulos.
-
Recuperación de atributos: si lo desea, recupere los atributos del rol de IAM y del perfil POSIX (UID y GID) de los proveedores de identidades compatibles, incluidos AD, LDAP y Okta.
-
Soporte para varios proveedores de identidad conectados a un único servidor de Transfer Family y a varios servidores de Transfer Family que utilizan la misma implementación de la solución.
-
Built-in Comprobación de las listas de direcciones IP permitidas, como las listas de direcciones IP permitidas que, de manera opcional, se pueden configurar por usuario o por proveedor de identidad.
-
Registro detallado con soporte configurable a nivel de registro y rastreo para facilitar la resolución de problemas.
Antes de empezar a implementar la solución de proveedor de identidades personalizada, necesita disponer de los siguientes recursos. AWS
-
Una nube privada virtual (VPC) de Amazon con subredes privadas y conectividad a Internet a través de una puerta de enlace NAT o un punto final de puerta de enlace de DynamoDB.
-
Permisos de IAM adecuados para realizar las siguientes tareas:
-
Implemente la
custom-idp.yamlCloudFormation plantilla, -
Crear AWS CodePipeline proyectos
-
Crea AWS CodeBuild proyectos
-
Cree funciones y políticas de IAM
-
importante
Debe implementar la solución en el mismo sitio Región de AWS que contiene Cuenta de AWS los servidores de Transfer Family de destino.
Proveedores de identidades compatibles
La siguiente lista contiene detalles sobre los proveedores de identidad compatibles con la solución de proveedor de identidad personalizada.
| Proveedor | Flujos de contraseñas | Flujos de claves públicas | Multi-factor | Recuperación de atributos | Details |
|---|---|---|---|---|---|
| Active Directory y LDAP | Sí | Sí | No | Sí | La verificación del usuario se puede realizar como parte del flujo de autenticación de clave pública. |
| Argon2 (hash local) | Sí | No | No | No | Los hashes de Argon2 se almacenan en el registro de usuario para los casos de uso de autenticación basada en contraseñas «locales». |
| Amazon Cognito | Sí | No | Sí* | No | Time-based One-Time Solo autenticación multifactorial basada en contraseña (TOTP). * No se admite la SMS-based MFA. |
| Entra ID (anteriormente Azure AD) | Sí | No | No | No | |
| Okta | Sí | Sí | Sí* | Sí | TOTP-based Solo MFA. |
| Clave pública | No | Sí | No | No | Las claves públicas se almacenan en el registro de usuario de DynamoDB. |
| Secrets Manager | Sí | Sí | No | No |