View a markdown version of this page

Solución de proveedor de identidades personalizado - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Solución de proveedor de identidades personalizado

La solución de proveedor de identidad AWS Transfer Family personalizado es una solución modular de proveedor de identidad personalizada que resuelve muchos casos de uso comunes de autenticación y autorización que las empresas tienen al implementar el servicio. Esta solución proporciona una base reutilizable para implementar proveedores de identidad personalizados con una configuración granular por sesión de usuario y separa la lógica de autenticación y autorización, lo que ofrece una base flexible y fácil de mantener para diversos casos de uso.

Con la solución de proveedor de identidades AWS Transfer Family personalizado, puede abordar los casos de uso comunes de autenticación y autorización empresarial. Esta solución modular ofrece:

  • Una base reutilizable para implementar proveedores de identidad personalizados

  • Configuración granular de sesión por usuario

  • Lógica de autenticación y autorización separada

Detalles de implementación del kit de herramientas de identidad personalizado

La solución proporciona una base flexible y fácil de mantener para varios casos de uso. Para empezar, consulte el kit de herramientas en y https://github.com/aws-samples/toolkit-for-aws-transfer-family, a continuación, siga las instrucciones de implementación de la sección Primeros pasos.

Diagrama de arquitectura del kit de herramientas personalizado para proveedores de identidades disponible en. GitHub
nota

Si ha utilizado anteriormente plantillas y ejemplos de proveedores de identidades personalizados, considere la posibilidad de adoptar esta solución en su lugar. En el futuro, los módulos específicos de cada proveedor se estandarizarán en esta solución. Se aplicarán mejoras continuas de mantenimiento y funciones a esta solución.

Esta solución contiene patrones estándar para implementar un proveedor personalizado que tenga en cuenta los detalles, como el registro y dónde almacenar los metadatos de sesión adicionales necesarios AWS Transfer Family, como el HomeDirectoryDetails parámetro. Esta solución proporciona una base reutilizable para implementar proveedores de identidades personalizados con una configuración granular de sesión por usuario, y desvincula la lógica de autenticación del proveedor de identidad de la lógica reutilizable que crea una configuración que se devuelve a Transfer Family para completar la autenticación y establecer los ajustes de la sesión.

El código y los recursos de apoyo para esta solución están disponibles en. https://github.com/aws-samples/toolkit-for-aws-transfer-family

El kit de herramientas contiene las siguientes funciones:

  • Una AWS Serverless Application Model plantilla que aprovisiona los recursos necesarios. Si lo desea, implemente y configure Amazon API Gateway para incorporarlo AWS WAF, tal y como se describe en la entrada del blog Proteger AWS Transfer Family con AWS Web Application Firewall y Amazon API Gateway.

  • Un esquema de Amazon DynamoDB para almacenar los metadatos de configuración sobre los proveedores de identidad, incluidos los ajustes de sesión de usuarioHomeDirectoryDetails, comoRole, y. Policy

  • Un enfoque modular que le permite agregar nuevos proveedores de identidad a la solución en el futuro, en forma de módulos.

  • Recuperación de atributos: si lo desea, recupere los atributos del rol de IAM y del perfil POSIX (UID y GID) de los proveedores de identidades compatibles, incluidos AD, LDAP y Okta.

  • Soporte para varios proveedores de identidad conectados a un único servidor de Transfer Family y a varios servidores de Transfer Family que utilizan la misma implementación de la solución.

  • Built-in Comprobación de las listas de direcciones IP permitidas, como las listas de direcciones IP permitidas que, de manera opcional, se pueden configurar por usuario o por proveedor de identidad.

  • Registro detallado con soporte configurable a nivel de registro y rastreo para facilitar la resolución de problemas.

Antes de empezar a implementar la solución de proveedor de identidades personalizada, necesita disponer de los siguientes recursos. AWS

  • Una nube privada virtual (VPC) de Amazon con subredes privadas y conectividad a Internet a través de una puerta de enlace NAT o un punto final de puerta de enlace de DynamoDB.

  • Permisos de IAM adecuados para realizar las siguientes tareas:

    • Implemente la custom-idp.yaml CloudFormation plantilla,

    • Crear AWS CodePipeline proyectos

    • Crea AWS CodeBuild proyectos

    • Cree funciones y políticas de IAM

importante

Debe implementar la solución en el mismo sitio Región de AWS que contiene Cuenta de AWS los servidores de Transfer Family de destino.

Proveedores de identidades compatibles

La siguiente lista contiene detalles sobre los proveedores de identidad compatibles con la solución de proveedor de identidad personalizada.

Proveedor Flujos de contraseñas Flujos de claves públicas Multi-factor Recuperación de atributos Details
Active Directory y LDAP No

La verificación del usuario se puede realizar como parte del flujo de autenticación de clave pública.

Argon2 (hash local) No No No Los hashes de Argon2 se almacenan en el registro de usuario para los casos de uso de autenticación basada en contraseñas «locales».
Amazon Cognito No Sí* No

Time-based One-Time Solo autenticación multifactorial basada en contraseña (TOTP).

* No se admite la SMS-based MFA.

Entra ID (anteriormente Azure AD) No No No
Okta Sí* TOTP-based Solo MFA.
Clave pública No No No Las claves públicas se almacenan en el registro de usuario de DynamoDB.
Secrets Manager  No No