View a markdown version of this page

Modifier la configuration du fournisseur d'identité - AWS Transfer Family

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Modifier la configuration du fournisseur d'identité

Vous pouvez modifier le type de fournisseur d'identité de votre serveur de n'importe quel type à n'importe quel autre type. Les types de fournisseurs d'identité disponibles sont les suivants :

  • Service géré  : stockez les informations d'identification des utilisateurs dans le service

  • AWS Service d'annuaire  : utilisez Microsoft AD AWS géré ou le service d' AWS annuaire pour les services de domaine Entra ID

  • Personnalisé  : utilisez la fonction Lambda ou Amazon API Gateway pour l'intégrer à votre fournisseur d'identité existant

Lorsque vous changez de type de fournisseur d'identité, vous devez fournir des informations spécifiques en fonction de la transition que vous effectuez. Les sections suivantes décrivent les informations requises pour chaque type de modification.

Important

Points à prendre en compte lors du changement de fournisseur d'identité :

  • Migration des utilisateurs  : lors de la modification des types de fournisseurs d'identité, les configurations utilisateur existantes ne sont pas automatiquement migrées. Vous devrez configurer les utilisateurs dans le nouveau système de fournisseur d'identité.

  • Tests  : testez minutieusement la nouvelle configuration du fournisseur d'identité avant de procéder à la modification dans les environnements de production.

  • Autorisations  : assurez-vous que le nouveau fournisseur d'identité dispose des autorisations IAM nécessaires et que les rôles sont configurés avant d'effectuer la modification.

Passer à un fournisseur d'identité géré par des services

Lorsque vous passez d'un autre type de fournisseur d'identité à un type géré par des services, vous devez :

  • Sélectionnez Service géré comme type de fournisseur d'identité

  • Créez de nouveaux utilisateurs directement une AWS Transfer Family fois la modification terminée, car les configurations utilisateur existantes provenant d'autres fournisseurs d'identité ne seront pas transférées

Exemple : si vous passez d'un fournisseur d'identité personnalisé à un fournisseur géré par service, vous devez recréer tous les comptes utilisateurs et les autorisations associées au sein du AWS Transfer Family service.

Passer à AWS Directory Service

Lorsque vous passez d'un autre type de fournisseur d'identité à AWS Directory Service, vous devez fournir :

  • Répertoire  : sélectionnez un service Microsoft AD AWS géré ou un service d' AWS annuaire existant pour le répertoire Entra ID Domain Services

  • Accès  : choisissez si vous souhaitez restreindre l'accès à un groupe spécifique ou autoriser l'accès à tous les utilisateurs de l'annuaire

  • Rôle d'accès  : rôle IAM qui permet d'accéder AWS Transfer Family à votre répertoire

Exemple : si vous passez d'un service géré à un service d' AWS annuaire, vous devez sélectionner votre d-1234567890 répertoire existant, choisir de restreindre l'accès au TransferUsers groupe et spécifier le rôle TransferDirectoryAccessRole IAM.

Passer à un fournisseur d'identité personnalisé

Lorsque vous passez d'un autre type de fournisseur d'identité à un fournisseur d'identité personnalisé, vous devez choisir entre la fonction Lambda ou Amazon API Gateway et fournir la configuration requise :

Utilisation de la fonction Lambda

Pour l'intégration de la fonction Lambda, fournissez :

  • Fonction  : sélectionnez une fonction Lambda existante qui gère l'authentification.

  • Méthode d'authentification (pour le protocole SFTP) : choisissez un mot de passe, une clé publique ou les deux

Exemple : si vous passez du service d' AWS annuaire à un fournisseur d'identité Lambda personnalisé, vous devez sélectionner votre TransferCustomAuth fonction et choisir Password comme méthode d'authentification.

Pour un fournisseur d'identité Lambda, vous pouvez modifier la fonction Lambda sous-jacente.

Utilisation d'Amazon API Gateway

Pour l'intégration d'Amazon API Gateway, fournissez :

  • URL API Gateway  : URL d'appel de votre point de terminaison API Gateway

  • Rôle d'invocation  : rôle IAM qui permet d' AWS Transfer Family invoquer votre passerelle API

  • Méthode d'authentification (pour le protocole SFTP) : choisissez un mot de passe, une clé publique ou les deux

Exemple : si vous passez de la gestion des services à API Gateway, vous devez fournir l'URLhttps://abcdef123.execute-api.us-east-1.amazonaws.com/prod, spécifier le rôle TransferApiGatewayInvocationRole IAM et choisir la clé publique comme méthode d'authentification.

Pour un fournisseur d'identité API Gateway, vous pouvez mettre à jour l'URL de la passerelle ou le rôle d'invocation, ou les deux.

Passer d'Amazon API Gateway à la fonction Lambda

Une transition courante consiste à passer d'Amazon API Gateway à la fonction Lambda pour l'intégration personnalisée des fournisseurs d'identité. Cette modification vous permet de simplifier votre architecture tout en conservant la même logique d'authentification.

Principales considérations relatives à cette transition :

  • Même fonction, autorisations différentes  : vous pouvez utiliser la même fonction Lambda pour API Gateway et pour l'intégration directe de Lambda, mais la politique en matière de ressources doit être mise à jour.

  • Exigences en matière de politique de ressources  : lors du passage à l'intégration directe de Lambda, la politique de ressources de la fonction doit accorder transfer.amazonaws.com l'autorisation d'invoquer la fonction, en plus de. apigateway.amazonaws.com

Pour effectuer ce changement
  1. Mettez à jour la politique de ressources de votre fonction Lambda pour permettre transfer.amazonaws.com d'invoquer la fonction.

  2. Dans la AWS Transfer Family console, remplacez le fournisseur d'identité API Gateway par la fonction Lambda.

  3. Sélectionnez votre fonction Lambda existante.

  4. Testez la configuration pour vous assurer que l'authentification fonctionne correctement.

Exemple de politique de ressources pour l'intégration directe de Lambda :

{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": [ "transfer.amazonaws.com", "apigateway.amazonaws.com" ] }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:123456789012:function:function-name" }] }

Préservation des utilisateurs lors des transitions entre fournisseurs d'identité

Lorsque vous passez d'un type de fournisseur d'identité à un autre, les configurations utilisateur existantes sont préservées dans des scénarios spécifiques afin de permettre une restauration efficace en cas de problème :

  • Service-managed vers un fournisseur d'identité personnalisé et inversement — Si vous passez d'un fournisseur d'identité géré par service à un fournisseur d'identité personnalisé, puis que vous revenez à un fournisseur d'identité géré par service, tous les utilisateurs sont conservés dans leur dernière configuration connue.

  • AWS Directory Service vers un fournisseur d'identité personnalisé et inversement — Si vous passez de AWS Directory Service à un fournisseur d'identité personnalisé puis revenez à AWS Directory Service, toutes les définitions des groupes d'accès délégué sont conservées dans leur dernière configuration connue.

Ce comportement de préservation vous permet de tester en toute sécurité les configurations personnalisées des fournisseurs d'identité et de revenir à votre configuration précédente sans perdre les configurations d'accès utilisateur.

Considérations importantes lors du changement de fournisseur d'identité

  • Migration des utilisateurs  : lors de la modification des types de fournisseurs d'identité, les configurations utilisateur existantes ne sont pas automatiquement migrées. Vous devrez configurer les utilisateurs dans le nouveau système de fournisseur d'identité.

  • Tests  : testez minutieusement la nouvelle configuration du fournisseur d'identité avant de procéder à la modification dans les environnements de production.

  • Autorisations  : assurez-vous que le nouveau fournisseur d'identité dispose des autorisations IAM nécessaires et que les rôles sont configurés avant d'effectuer la modification.