

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Création d'un connecteur SFTP avec sortie gérée par les services
<a name="create-sftp-connector-procedure"></a>

Cette procédure explique comment créer des connecteurs SFTP à l'aide de la AWS Transfer Family console ou AWS CLI.

------
#### [ Console ]<a name="create-sftp-connector"></a>

**Pour créer un connecteur SFTP**

1. Ouvrez la AWS Transfer Family console à l'adresse [ https://console.aws.amazon.com/transfer/](https://console.aws.amazon.com/transfer/).

1. Dans le volet de navigation de gauche, choisissez Connecteurs ** SFTP**, puis choisissez ** Créer un connecteur SFTP. **

1. Dans la ** section Configuration du ** connecteur, pour Type de ** sortie**, choisissez ** Service géré**. Cette option utilise une infrastructure de sortie AWS Transfer Family gérée. Le service Transfer Family fournit et gère des adresses IP statiques pour chaque connecteur SFTP.

1. Dans la ** section Configuration du ** connecteur, fournissez les informations suivantes :  
![La console du connecteur SFTP de la famille Transfer, qui affiche les paramètres de configuration du connecteur.](https://docs.aws.amazon.com/fr_fr/transfer/latest/userguide/images/create-connector-example-config.png)
   + Pour l'**URL**, entrez l'URL d'un serveur SFTP distant. Cette URL doit être formatée comme suit`sftp://{{partner-SFTP-server-url}}`, par exemple`sftp://AnyCompany.com`.
**Note**  
Vous pouvez éventuellement fournir un numéro de port dans votre URL. Le format est `sftp://{{partner-SFTP-server-url}}:{{port-number}}`. Le numéro de port par défaut (lorsqu'aucun port n'est spécifié) est le port 22.
   + Pour le rôle ** Access**, choisissez le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) à utiliser.
     + **Assurez-vous que ce rôle fournit un accès en lecture et en écriture ** au répertoire parent de l'emplacement du fichier utilisé dans la `StartFileTransfer` demande.
     + **Assurez-vous que ce rôle donne l'autorisation ** `secretsmanager:GetSecretValue` d'accéder au secret.
**Note**  
Dans la politique, vous devez spécifier l'ARN du secret. L'ARN contient le nom secret, mais y ajoute six caractères alphanumériques aléatoires. L'ARN d'un secret a le format suivant.  

       ```
       arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:aws/transfer/{{SecretName-6RandomCharacters}}
       ```
     + **Assurez-vous que ce rôle contient une relation de confiance ** qui permet au connecteur d'accéder à vos ressources lors du traitement des demandes de transfert de vos utilisateurs. Pour plus de détails sur l'établissement d'une relation de confiance, consultez[Étape 1 : Établir une relation d'approbation](requirements-roles.md#establish-trust-transfer).  
****  

     ```
     {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
         {
             "Sid": "AllowListingOfUserFolder",
             "Action": [
                 "s3:ListBucket",
                 "s3:GetBucketLocation"
             ],
             "Effect": "Allow",
             "Resource": [
                 "arn:aws:s3:::amzn-s3-demo-bucket"
             ]
         },
         {
             "Sid": "HomeDirObjectAccess",
             "Effect": "Allow",
             "Action": [
                 "s3:PutObject",
                 "s3:GetObject",
                 "s3:DeleteObject",
                 "s3:DeleteObjectVersion",
                 "s3:GetObjectVersion",
                 "s3:GetObjectACL",
                 "s3:PutObjectACL"
             ],
             "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
         },
         {
             "Sid": "GetConnectorSecretValue",
             "Effect": "Allow",
             "Action": [
                 "secretsmanager:GetSecretValue"
             ],
             "Resource": "arn:aws:secretsmanager:{{us-west-2}}:{{111122223333}}:secret:aws/transfer/{{SecretName-6RandomCharacters}}"
         }
       ]
     }
     ```
**Note**  
Pour le rôle d'accès, l'exemple accorde l'accès à un secret unique. Vous pouvez toutefois utiliser un caractère générique, ce qui peut vous permettre d'économiser du travail si vous souhaitez réutiliser le même rôle IAM pour plusieurs utilisateurs et secrets. Par exemple, l'instruction de ressource suivante accorde des autorisations pour tous les secrets dont le nom commence par`aws/transfer`.  

     ```
     "Resource": "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:aws/transfer/*"
     ```
Vous pouvez également stocker des secrets contenant vos informations d'identification SFTP dans un autre Compte AWS. Pour plus de détails sur l'activation de l'accès secret entre comptes, voir [ Autorisations d'accès aux AWS Secrets Manager secrets pour les utilisateurs d'un autre compte](https://docs.aws.amazon.com/secretsmanager/latest/userguide/auth-and-access_examples_cross.html).

1. Terminez la configuration du connecteur :
   + (Facultatif) Pour le rôle de ** journalisation**, choisissez le rôle IAM que le connecteur utilisera pour transmettre les événements à vos CloudWatch journaux. L'exemple de politique suivant répertorie les autorisations nécessaires pour enregistrer des événements pour les connecteurs SFTP.  
****  

     ```
     {
         "Version":"2012-10-17",		 	 	 
         "Statement": [
             {
                 "Sid": "VisualEditor0",
                 "Effect": "Allow",
                 "Action": [
                     "logs:CreateLogStream",
                     "logs:DescribeLogStreams",
                     "logs:CreateLogGroup",
                     "logs:PutLogEvents"
                 ],
                 "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*"
             }
         ]
     }
     ```

1. Dans la ** section Configuration ** SFTP, fournissez les informations suivantes :  
![La console du connecteur SFTP de la famille Transfer, qui affiche les paramètres de configuration SFTP.](https://docs.aws.amazon.com/fr_fr/transfer/latest/userguide/images/create-connector-example-sftp-config.png)
   + Pour les informations d'identification du ** connecteur**, dans la liste déroulante, choisissez le nom d'un secret AWS Secrets Manager contenant la clé privée ou le mot de passe de l'utilisateur SFTP. Vous devez créer un secret et le stocker d'une manière spécifique. Pour en savoir plus, consultez [Stockez les informations d'authentification pour les connecteurs SFTP dans Secrets Manager](sftp-connector-secret-procedure.md).
   + (Facultatif) Vous pouvez créer votre connecteur en laissant le `TrustedHostKeys` paramètre vide. Cependant, votre connecteur ne sera pas en mesure de transférer des fichiers avec le serveur distant tant que vous n'aurez pas fourni ce paramètre dans la configuration de votre connecteur. Vous pouvez saisir la ou les clés d'hôte fiables au moment de la création de votre connecteur, ou mettre à jour votre connecteur ultérieurement en utilisant les informations de clé d'hôte renvoyées par l'action de `TestConnection` console ou la commande d'API. En d'autres termes, pour la zone de ** texte Clés d'hôte ** fiables, vous pouvez effectuer l'une des opérations suivantes :
     + **Fournissez la ou les clés d'hôte fiables au moment de la création de votre connecteur. ** Collez la partie publique de la clé d'hôte utilisée pour identifier le serveur externe. Vous pouvez ajouter plusieurs clés en choisissant ** Ajouter une clé d'hôte fiable ** pour ajouter une clé supplémentaire. Vous pouvez utiliser la `ssh-keyscan` commande sur le serveur SFTP pour récupérer la clé nécessaire. Pour plus de détails sur le format et le type de clés d'hôte fiables prises en charge par Transfer Family, consultez [SFTPConnectorConfig](https://docs.aws.amazon.com/transfer/latest/APIReference/API_SftpConnectorConfig.html).
     + *Laissez la zone de texte Trusted Host Key (s) vide (s) lors de la création de votre connecteur et mettez-le à jour ultérieurement avec ces informations. * Si vous ne disposez pas des informations relatives à la clé d'hôte au moment de la création de votre connecteur, vous pouvez laisser ce paramètre vide pour le moment et poursuivre la création de votre connecteur. Une fois le connecteur créé, utilisez l'ID du nouveau connecteur pour exécuter la `TestConnection` commande, soit dans la page détaillée du connecteur, AWS CLI soit depuis la page détaillée du connecteur. En cas de succès, `TestConnection` renverra les informations de clé d'hôte nécessaires. Vous pouvez ensuite modifier votre connecteur à l'aide de la console (ou en exécutant la `UpdateConnector` AWS CLI commande) et ajouter les informations de clé d'hôte qui ont été renvoyées lors de votre exécution`TestConnection`.
**Important**  
Si vous récupérez la clé d'hôte du serveur distant en exécutant`TestConnection`, assurez-vous d'effectuer une validation hors bande sur la clé renvoyée.  
Vous devez accepter la nouvelle clé comme étant fiable ou vérifier l'empreinte présentée à l'aide d'une empreinte précédemment connue que vous avez reçue du propriétaire du serveur SFTP distant auquel vous vous connectez.
   + (Facultatif) Pour ** Maximum de connexions simultanées**, dans la liste déroulante, choisissez le nombre de connexions simultanées que votre connecteur crée avec le serveur distant. La sélection par défaut sur la console est ** 5**.

     Ce paramètre spécifie le nombre de connexions actives que votre connecteur peut établir simultanément avec le serveur distant. La création de connexions simultanées peut améliorer les performances des connecteurs en permettant des opérations parallèles.
   + (Facultatif) Pour les étapes de version secrètes ** ordonnées**, entrez une liste ordonnée des libellés des étapes de version de Secrets Manager. Le connecteur tente de s'authentifier en utilisant chaque étape dans l'ordre pendant les transferts de fichiers. Si vous ne spécifiez pas d'étapes de version, le connecteur utilise uniquement`AWSCURRENT`. Par exemple, spécifiez`AWSCURRENT`, `AWSPREVIOUS` pour activer le repli automatique lors de la rotation secrète.

1. Dans la ** section Options de l'algorithme ** cryptographique, choisissez une politique ** de ** sécurité dans la liste déroulante du champ Politique ** ** de sécurité. La politique de sécurité vous permet de sélectionner les algorithmes cryptographiques pris en charge par votre connecteur. Pour plus de détails sur les politiques de sécurité et les algorithmes disponibles, consultez[Politiques de sécurité pour AWS Transfer Family Connecteurs SFTP](security-policies-connectors.md).

1. (Facultatif) Dans la ** section ** Balises, pour ** Clé ** et ** Valeur**, entrez une ou plusieurs balises sous forme de paires clé-valeur.

1. Après avoir confirmé tous vos paramètres, choisissez ** Créer un connecteur SFTP ** pour créer le connecteur SFTP. Si le connecteur est créé correctement, un écran apparaît avec la liste des adresses IP statiques attribuées et un ** bouton ** Tester la connexion. Utilisez le bouton pour tester la configuration de votre nouveau connecteur.  
![L'écran de création de connecteur qui apparaît lorsqu'un connecteur SFTP a été créé avec succès. Il contient un bouton permettant de tester la connexion et une liste des adresses IP statiques gérées par les services de ce connecteur.](https://docs.aws.amazon.com/fr_fr/transfer/latest/userguide/images/connector-success-ip.png)

La ** page ** Connecteurs apparaît, avec l'ID de votre nouveau connecteur SFTP ajouté à la liste. Pour consulter les informations relatives à vos connecteurs, consultez[Afficher les détails du connecteur SFTP](manage-sftp-connectors.md#sftp-connectors-view-info).

------
#### [ CLI ]

Vous utilisez la [create-connector](https://docs.aws.amazon.com/transfer/latest/APIReference/API_CreateConnector.html) commande pour créer un connecteur. Pour utiliser cette commande afin de créer un connecteur SFTP, vous devez fournir les informations suivantes.
+ URL d'un serveur SFTP distant. Cette URL doit être formatée comme suit`sftp://{{partner-SFTP-server-url}}`, par exemple`sftp://AnyCompany.com`.
+ Le rôle d'accès. Choisissez le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) à utiliser.
  + **Assurez-vous que ce rôle fournit un accès en lecture et en écriture ** au répertoire parent de l'emplacement du fichier utilisé dans la `StartFileTransfer` demande.
  + **Assurez-vous que ce rôle donne l'autorisation ** `secretsmanager:GetSecretValue` d'accéder au secret.
**Note**  
Dans la politique, vous devez spécifier l'ARN du secret. L'ARN contient le nom secret, mais y ajoute six caractères alphanumériques aléatoires. L'ARN d'un secret a le format suivant.  

    ```
    arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:aws/transfer/{{SecretName-6RandomCharacters}}
    ```
  + **Assurez-vous que ce rôle contient une relation de confiance ** qui permet au connecteur d'accéder à vos ressources lors du traitement des demandes de transfert de vos utilisateurs. Pour plus de détails sur l'établissement d'une relation de confiance, consultez[Étape 1 : Établir une relation d'approbation](requirements-roles.md#establish-trust-transfer).  
****  

  ```
  {
    "Version":"2012-10-17",		 	 	 
    "Statement": [
      {
          "Sid": "AllowListingOfUserFolder",
          "Action": [
              "s3:ListBucket",
              "s3:GetBucketLocation"
          ],
          "Effect": "Allow",
          "Resource": [
              "arn:aws:s3:::amzn-s3-demo-bucket"
          ]
      },
      {
          "Sid": "HomeDirObjectAccess",
          "Effect": "Allow",
          "Action": [
              "s3:PutObject",
              "s3:GetObject",
              "s3:DeleteObject",
              "s3:DeleteObjectVersion",
              "s3:GetObjectVersion",
              "s3:GetObjectACL",
              "s3:PutObjectACL"
          ],
          "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
      },
      {
          "Sid": "GetConnectorSecretValue",
          "Effect": "Allow",
          "Action": [
              "secretsmanager:GetSecretValue"
          ],
          "Resource": "arn:aws:secretsmanager:{{us-west-2}}:{{111122223333}}:secret:aws/transfer/{{SecretName-6RandomCharacters}}"
      }
    ]
  }
  ```
**Note**  
Pour le rôle d'accès, l'exemple accorde l'accès à un secret unique. Vous pouvez toutefois utiliser un caractère générique, ce qui peut vous permettre d'économiser du travail si vous souhaitez réutiliser le même rôle IAM pour plusieurs utilisateurs et secrets. Par exemple, l'instruction de ressource suivante accorde des autorisations pour tous les secrets dont le nom commence par`aws/transfer`.  

  ```
  "Resource": "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:aws/transfer/*"
  ```
Vous pouvez également stocker des secrets contenant vos informations d'identification SFTP dans un autre Compte AWS. Pour plus de détails sur l'activation de l'accès secret entre comptes, voir [ Autorisations d'accès aux AWS Secrets Manager secrets pour les utilisateurs d'un autre compte](https://docs.aws.amazon.com/secretsmanager/latest/userguide/auth-and-access_examples_cross.html).
+ (Facultatif) Choisissez le rôle IAM que le connecteur utilisera pour transmettre les événements à vos CloudWatch journaux. L'exemple de politique suivant répertorie les autorisations nécessaires pour enregistrer des événements pour les connecteurs SFTP.  
****  

  ```
  {
      "Version":"2012-10-17",		 	 	 
      "Statement": [
          {
              "Sid": "VisualEditor0",
              "Effect": "Allow",
              "Action": [
                  "logs:CreateLogStream",
                  "logs:DescribeLogStreams",
                  "logs:CreateLogGroup",
                  "logs:PutLogEvents"
              ],
              "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*"
          }
      ]
  }
  ```
+ Fournissez les informations de configuration SFTP suivantes.
  + L'ARN d'un code secret AWS Secrets Manager contenant la clé privée ou le mot de passe de l'utilisateur SFTP.
  + Partie publique de la clé d'hôte utilisée pour identifier le serveur externe. Vous pouvez fournir plusieurs clés d'hôte fiables si vous le souhaitez.

  Le moyen le plus simple de fournir les informations SFTP est de les enregistrer dans un fichier. Par exemple, copiez l'exemple de texte suivant dans un fichier nommé`testSFTPConfig.json`.

  ```
  // Listing for testSFTPConfig.json
  {   
     "UserSecretId": "arn:aws::secretsmanager:{{us-east-2}}:{{123456789012}}:secret:aws/transfer/{{example-username-key}}",
     "TrustedHostKeys": [
        "{{sftp.example.com ssh-rsa AAAAbbbb...EEEE=}}"
     ],
     "OrderedUserSecretVersionStages": ["AWSCURRENT", "AWSPREVIOUS"]
  }
  ```
**Note**  
Le paramètre `OrderedUserSecretVersionStages` est facultatif. Si vous omettez ce paramètre, le connecteur prend par défaut la valeur. `["AWSCURRENT"]`
+ Spécifiez une politique de sécurité pour votre connecteur, en saisissant le nom de la politique de sécurité.

**Note**  
Il `SecretId` peut s'agir de l'ARN complet ou du nom du secret ({{example-username-key}}dans la liste précédente).

Exécutez ensuite la commande suivante pour créer le connecteur :

```
aws transfer create-connector --url "sftp://{{partner-SFTP-server-url}}" \
--access-role {{your-IAM-role-for-bucket-access}} \
--logging-role arn:aws:iam::{{your-account-id}}:role/service-role/AWSTransferLoggingAccess \
--sftp-config file:///{{path/to}}/testSFTPConfig.json \
--security-policy-name {{security-policy-name}} \
--maximum-concurrent-connections {{integer-from-1-to-5}}
```

Lorsque vous décrivez un connecteur de type VPC de sortie, la réponse inclut les nouveaux champs :

```
{
   "Connector": { 
      "AccessRole": "arn:aws:iam::123456789012:role/connector-role",
      "Arn": "arn:aws:transfer:us-east-1:123456789012:connector/c-1234567890abcdef0",
      "ConnectorId": "c-1234567890abcdef0",
      "Status": "ACTIVE",
      "EgressConfig": {
        "VpcLattice": {
          "ResourceConfigurationArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-12345678",
          "PortNumber": 22
        }
      },
      "EgressType": "VPC",
      "ServiceManagedEgressIpAddresses": null,
      "SftpConfig": { 
         "TrustedHostKeys": [ "ssh-rsa AAAAB3NzaC..." ],
         "UserSecretId": "aws/transfer/connector-secret"
      },
      "Url": "sftp://my.sftp.server.com:22"
   }
}
```

Notez que cette valeur `ServiceManagedEgressIpAddresses` est nulle pour les connecteurs de type VPC de sortie, car le trafic passe par votre VPC plutôt que par l' AWS infrastructure gérée.

------