View a markdown version of this page

Penggunaan AWS Layanan Direktori untuk Layanan Domain ID Entra - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penggunaan AWS Layanan Direktori untuk Layanan Domain ID Entra

Untuk pelanggan yang hanya membutuhkan Transfer SFTP, dan tidak ingin mengelola domain, ada Simple Active Directory. Atau, pelanggan yang menginginkan manfaat Active Directory dan ketersediaan tinggi dalam layanan yang dikelola sepenuhnya dapat menggunakan Man AWS aged Microsoft AD. Terakhir, bagi pelanggan yang ingin memanfaatkan hutan Direktori Aktif yang ada untuk Transfer SFTP mereka, ada Konektor Direktori Aktif.

Perhatikan hal-hal berikut:

  • Untuk memanfaatkan hutan Direktori Aktif yang ada untuk kebutuhan Transfer SFTP Anda, Anda dapat menggunakan Konektor Direktori Aktif.

  • Jika Anda menginginkan manfaat Active Directory dan ketersediaan tinggi dalam layanan yang dikelola sepenuhnya, Anda dapat menggunakannya AWS Directory Service for Microsoft Active Directory. Lihat perinciannya di Penggunaan AWS Layanan Direktori untuk Microsoft Active Directory.

Topik ini menjelaskan cara menggunakan Layanan Domain Active Directory Connector dan Entra ID (sebelumnya Azure AD) untuk mengotentikasi pengguna Transfer SFTP dengan Entra ID.

Sebelum Anda mulai menggunakan AWS Layanan Direktori untuk Layanan Domain ID Entra

catatan

AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

Untuk AWS, Anda memerlukan yang berikut ini:

  • Cloud pribadi virtual (VPC) di AWS wilayah tempat Anda menggunakan server Transfer Family Anda

  • Setidaknya dua subnet pribadi di VPC Anda

  • VPC harus memiliki konektivitas internet

  • Gateway pelanggan dan gateway pribadi virtual untuk koneksi VPN situs-ke-situs dengan Microsoft Entra

Untuk Microsoft Entra, Anda memerlukan yang berikut:

  • ID Entra dan layanan domain direktori aktif

  • Grup sumber daya Entra

  • Jaringan virtual Entra

  • Konektivitas VPN antara Amazon VPC Anda dan grup sumber daya Entra Anda

    catatan

    Ini bisa melalui terowongan IPSEC asli atau menggunakan peralatan VPN. Dalam topik ini, kita menggunakan terowongan IPSEC antara gateway jaringan Entra Virtual dan gateway jaringan lokal. Terowongan harus dikonfigurasi untuk memungkinkan lalu lintas antara titik akhir Layanan Domain Entra Anda dan subnet yang menampung VPC Anda. AWS

  • Gateway pelanggan dan gateway pribadi virtual untuk koneksi VPN situs-ke-situs dengan Microsoft Entra

Diagram berikut menunjukkan konfigurasi yang diperlukan sebelum Anda mulai.

Entra/Azure AD dan diagram AWS Transfer Family arsitektur. AWS VPC yang terhubung ke jaringan virtual Entra melalui internet, menggunakan konektor Layanan AWS Direktori ke Layanan Domain Entra.

Langkah 1: Menambahkan Layanan Domain ID Entra

Entra ID tidak mendukung instance penggabungan Domain secara default. Untuk melakukan tindakan seperti Domain Join, dan untuk menggunakan alat seperti Kebijakan Grup, administrator harus mengaktifkan Layanan Domain ID Entra. Jika Anda belum menambahkan Entra DS, atau implementasi yang ada tidak terkait dengan domain yang ingin digunakan server Transfer SFTP Anda, Anda harus menambahkan instance baru.

Untuk informasi tentang mengaktifkan Layanan Domain ID Entra, lihat Tutorial: Membuat dan mengonfigurasi domain terkelola Layanan Domain Microsoft Entra.

catatan

Saat Anda mengaktifkan Entra DS, pastikan itu dikonfigurasi untuk grup sumber daya dan domain Entra tempat Anda menghubungkan server Transfer SFTP Anda.

Layar layanan domain masuk yang menunjukkan grup sumber daya bob. us sedang berjalan.

Langkah 2: Membuat akun layanan

Entra harus memiliki satu akun layanan yang merupakan bagian dari grup Admin di Entra DS. Akun ini digunakan dengan konektor AWS Active Directory. Pastikan akun ini sinkron dengan Entra DS.

Layar masuk yang menampilkan profil untuk pengguna.
Tip

Multi-factor otentikasi untuk Entra ID tidak didukung untuk server Transfer Family yang menggunakan protokol SFTP. Server Transfer Family tidak dapat menyediakan token MFA setelah pengguna mengotentikasi ke SFTP. Pastikan untuk menonaktifkan MFA sebelum Anda mencoba untuk terhubung.

Masukkan detail otentikasi multi-faktor, menunjukkan status MFA dinonaktifkan untuk dua pengguna.

Langkah 3: Menyiapkan AWS Direktori menggunakan Konektor AD

Setelah Anda mengonfigurasi Entra DS, dan membuat akun layanan dengan terowongan VPN IPSEC antara AWS VPC dan jaringan Entra Virtual, Anda dapat menguji konektivitas dengan melakukan ping alamat IP DNS Entra DS dari instance EC2 mana pun. AWS

Setelah Anda memverifikasi koneksi aktif, Anda dapat melanjutkan di bawah ini.

Untuk mengatur AWS Direktori menggunakan Konektor AD
  1. Buka konsol Layanan Direktori dan pilih Direk tori.

  2. Pilih Atur direktori.

  3. Untuk jenis direktori, pilih Konektor AD.

  4. Pilih ukuran direktori, pilih Ber ikutnya, lalu pilih VPC dan Subnets Anda.

  5. Pilih Berikutnya, lalu isi kolom sebagai berikut:

    • Nama DNS Direktori: masukkan nama domain yang Anda gunakan untuk Entra DS Anda.

    • Alamat IP DNS: masukkan alamat IP Entra DS Anda.

    • Nama pengguna dan kata sandi akun server: masukkan detail untuk akun layanan yang Anda buat di Langkah 2: Buat akun layanan.

  6. Lengkapi layar untuk membuat layanan direktori.

Sekarang status direktori harus Aktif, dan siap digunakan dengan server Transfer SFTP.

Layar Layanan Direktori menunjukkan satu direktori dengan status Aktif, sesuai kebutuhan.

Langkah 4: Menyiapkan AWS Transfer Family server

Buat server Transfer Family dengan protokol SFTP, dan jenis penyedia identitas Layanan Direk AWS tori. Dari daftar drop-down Direktori, pilih direktori yang Anda tambahkan di Langkah 3: Setup AWS Directory menggunakan Konektor AD.

catatan

Anda tidak dapat menghapus direktori Microsoft AD di Layanan AWS Direktori jika Anda menggunakannya di server Transfer Family. Anda harus menghapus server terlebih dahulu, dan kemudian Anda dapat menghapus direktori.

Langkah 5: Memberikan akses ke grup

Setelah Anda membuat server, Anda harus memilih grup mana di direktori yang harus memiliki akses untuk mengunggah dan mengunduh file melalui protokol yang diaktifkan menggunakan AWS Transfer Family. Anda melakukan ini dengan membuat akses.

catatan

Pengguna harus menjadi bagian langsung dari grup tempat Anda memberikan akses. Misalnya, asumsikan bahwa Bob adalah pengguna dan milik GroupA, dan GroupA sendiri termasuk dalam GroupB.

  • Jika Anda memberikan akses ke GroupA, Bob diberikan akses.

  • Jika Anda memberikan akses ke GroupB (dan bukan ke GroupA), Bob tidak memiliki akses.

Untuk memberikan akses, Anda perlu mengambil SID untuk grup.

Gunakan PowerShell perintah Windows berikut untuk mengambil SID untuk grup, mengganti YourGroupName dengan nama grup.

Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Windows PowerShell menunjukkan Objek SID sedang diambil.
Berikan akses ke grup
  1. Buka https://console.aws.amazon.com/transfer/.

  2. Arahkan ke halaman detail server Anda dan di bagian Akses, pilih Tambahkan akses.

  3. Masukkan SID yang Anda terima dari output prosedur sebelumnya.

  4. Untuk Access, pilih AWS Identity and Access Management peran untuk grup.

  5. Di bagian Kebijakan, pilih kebijakan. Nilai defaultnya adalah None.

  6. Untuk direktori Home, pilih bucket Amazon S3 yang sesuai dengan direktori home grup.

  7. Pilih Tambah untuk membuat asosiasi.

Detail dari server Transfer Anda akan terlihat mirip dengan berikut ini:

Bagian dari layar detail server Transfer Family, menampilkan contoh ID Direktori untuk penyedia Identitas.
Bagian dari layar detail server Transfer Family, menunjukkan ID Eksternal direktori aktif di bagian Akses layar.

Langkah 6: Menguji pengguna

Anda dapat menguji (Menguji pengguna) apakah pengguna memiliki akses ke AWS Managed Microsoft AD direktori untuk server Anda. Pengguna harus berada tepat dalam satu grup (ID eksternal) yang tercantum di bagian Akses pada halaman konfigurasi Endpoint. Jika pengguna tidak berada dalam grup, atau berada di lebih dari satu grup, pengguna tersebut tidak diberikan akses.