

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Penggunaan AWS Layanan Direktori untuk Layanan Domain ID Entra
<a name="azure-sftp"></a>

 Untuk pelanggan yang hanya membutuhkan Transfer SFTP, dan tidak ingin mengelola domain, ada Simple Active Directory. Atau, pelanggan yang menginginkan manfaat Active Directory dan ketersediaan tinggi dalam layanan yang dikelola sepenuhnya dapat menggunakan Man AWS aged Microsoft AD. Terakhir, bagi pelanggan yang ingin memanfaatkan hutan Direktori Aktif yang ada untuk Transfer SFTP mereka, ada Konektor Direktori Aktif. 

Perhatikan hal-hal berikut:
+ Untuk memanfaatkan hutan Direktori Aktif yang ada untuk kebutuhan Transfer SFTP Anda, Anda dapat menggunakan Konektor [ Direktori ](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_ad_connector.html) Aktif.
+ Jika Anda menginginkan manfaat Active Directory dan ketersediaan tinggi dalam layanan yang dikelola sepenuhnya, Anda dapat menggunakannya AWS Directory Service for Microsoft Active Directory. Lihat perinciannya di [Penggunaan AWS Layanan Direktori untuk Microsoft Active Directory](directory-services-users.md).

Topik ini menjelaskan cara menggunakan Layanan Domain Active Directory Connector dan [ Entra ID (sebelumnya Azure AD) ](https://azure.microsoft.com/en-us/services/active-directory-ds/) untuk mengotentikasi pengguna Transfer SFTP dengan Entra ID.

**Topics**
+ [Sebelum Anda mulai menggunakan AWS Layanan Direktori untuk Layanan Domain ID Entra](#azure-prereq)
+ [Langkah 1: Menambahkan Layanan Domain ID Entra](#azure-add-adds)
+ [Langkah 2: Membuat akun layanan](#azure-create-service-acct)
+ [Langkah 3: Menyiapkan AWS Direktori menggunakan Konektor AD](#azure-setup-directory)
+ [Langkah 4: Menyiapkan AWS Transfer Family server](#azure-setup-transfer-server)
+ [Langkah 5: Memberikan akses ke grup](#azure-grant-access)
+ [Langkah 6: Menguji pengguna](#azure-test)

## Sebelum Anda mulai menggunakan AWS Layanan Direktori untuk Layanan Domain ID Entra
<a name="azure-prereq"></a>

**catatan**  
AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny [ ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family](https://aws.amazon.com/blogs/storage/simplify-active-directory-authentication-with-a-custom-identity-provider-for-aws-transfer-family/).

Untuk AWS, Anda memerlukan yang berikut ini:
+ Cloud pribadi virtual (VPC) di AWS wilayah tempat Anda menggunakan server Transfer Family Anda
+ Setidaknya dua subnet pribadi di VPC Anda
+ VPC harus memiliki konektivitas internet
+ Gateway pelanggan dan gateway pribadi virtual untuk koneksi VPN situs-ke-situs dengan Microsoft Entra

Untuk Microsoft Entra, Anda memerlukan yang berikut:
+ ID Entra dan layanan domain direktori aktif
+ Grup sumber daya Entra
+ Jaringan virtual Entra
+ Konektivitas VPN antara Amazon VPC Anda dan grup sumber daya Entra Anda
**catatan**  
Ini bisa melalui terowongan IPSEC asli atau menggunakan peralatan VPN. Dalam topik ini, kita menggunakan terowongan IPSEC antara gateway jaringan Entra Virtual dan gateway jaringan lokal. Terowongan harus dikonfigurasi untuk memungkinkan lalu lintas antara titik akhir Layanan Domain Entra Anda dan subnet yang menampung VPC Anda. AWS 
+ Gateway pelanggan dan gateway pribadi virtual untuk koneksi VPN situs-ke-situs dengan Microsoft Entra

Diagram berikut menunjukkan konfigurasi yang diperlukan sebelum Anda mulai.

![Entra/Azure AD dan diagram AWS Transfer Family arsitektur. AWS VPC yang terhubung ke jaringan virtual Entra melalui internet, menggunakan konektor Layanan AWS Direktori ke Layanan Domain Entra.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-architecture.png)


## Langkah 1: Menambahkan Layanan Domain ID Entra
<a name="azure-add-adds"></a>

 Entra ID tidak mendukung instance penggabungan Domain secara default. Untuk melakukan tindakan seperti Domain Join, dan untuk menggunakan alat seperti Kebijakan Grup, administrator harus mengaktifkan Layanan Domain ID Entra. Jika Anda belum menambahkan Entra DS, atau implementasi yang ada tidak terkait dengan domain yang ingin digunakan server Transfer SFTP Anda, Anda harus menambahkan instance baru.

Untuk informasi tentang mengaktifkan Layanan Domain ID Entra, lihat [ Tutorial: Membuat dan mengonfigurasi domain terkelola Layanan Domain Microsoft Entra. ](https://docs.microsoft.com/en-us/azure/active-directory-domain-services/active-directory-ds-getting-started)

**catatan**  
Saat Anda mengaktifkan Entra DS, pastikan itu dikonfigurasi untuk grup sumber daya dan domain Entra tempat Anda menghubungkan server Transfer SFTP Anda.

![Layar layanan domain masuk yang menunjukkan grup sumber daya bob. us sedang berjalan.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-ad-add-instance.png)


## Langkah 2: Membuat akun layanan
<a name="azure-create-service-acct"></a>

 Entra harus memiliki satu akun layanan yang merupakan bagian dari grup Admin di Entra DS. Akun ini digunakan dengan konektor AWS Active Directory. Pastikan akun ini sinkron dengan Entra DS. 

![Layar masuk yang menampilkan profil untuk pengguna.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-service-acct.png)


**Tip**  
Multi-factor otentikasi untuk Entra ID tidak didukung untuk server Transfer Family yang menggunakan protokol SFTP. Server Transfer Family tidak dapat menyediakan token MFA setelah pengguna mengotentikasi ke SFTP. Pastikan untuk menonaktifkan MFA sebelum Anda mencoba untuk terhubung.  

![Masukkan detail otentikasi multi-faktor, menunjukkan status MFA dinonaktifkan untuk dua pengguna.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-ad-mfa-disable.png)


## Langkah 3: Menyiapkan AWS Direktori menggunakan Konektor AD
<a name="azure-setup-directory"></a>

 Setelah Anda mengonfigurasi Entra DS, dan membuat akun layanan dengan terowongan VPN IPSEC antara AWS VPC dan jaringan Entra Virtual, Anda dapat menguji konektivitas dengan melakukan ping alamat IP DNS Entra DS dari instance EC2 mana pun. AWS 

Setelah Anda memverifikasi koneksi aktif, Anda dapat melanjutkan di bawah ini.

**Untuk mengatur AWS Direktori menggunakan Konektor AD**

1. Buka [ konsol Layanan ](https://console.aws.amazon.com/directoryservicev2/) Direktori dan pilih Direk ** tori**.

1. Pilih ** Atur direktori**.

1. Untuk jenis direktori, pilih Konektor ** AD**.

1. Pilih ukuran direktori, pilih Ber ** ikutnya**, lalu pilih VPC dan Subnets Anda.

1. Pilih ** Berikutnya**, lalu isi kolom sebagai berikut:
   + **Nama DNS Direktori**: masukkan nama domain yang Anda gunakan untuk Entra DS Anda.
   + **Alamat IP DNS**: masukkan alamat IP Entra DS Anda.
   + **Nama pengguna ** dan ** kata sandi akun server**: masukkan detail untuk akun layanan yang Anda buat di * Langkah 2: Buat akun layanan*.

1. Lengkapi layar untuk membuat layanan direktori.

Sekarang status direktori harus ** Aktif**, dan siap digunakan dengan server Transfer SFTP.

![Layar Layanan Direktori menunjukkan satu direktori dengan status Aktif, sesuai kebutuhan.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-connector-ready.png)


## Langkah 4: Menyiapkan AWS Transfer Family server
<a name="azure-setup-transfer-server"></a>

Buat server Transfer Family dengan protokol SFTP, dan jenis penyedia identitas Layanan ** Direk **AWS tori. Dari daftar ** drop-down ** Direktori, pilih direktori yang Anda tambahkan di * Langkah 3: Setup AWS Directory menggunakan Konektor AD*.

**catatan**  
Anda tidak dapat menghapus direktori Microsoft AD di Layanan AWS Direktori jika Anda menggunakannya di server Transfer Family. Anda harus menghapus server terlebih dahulu, dan kemudian Anda dapat menghapus direktori. 

## Langkah 5: Memberikan akses ke grup
<a name="azure-grant-access"></a>

 Setelah Anda membuat server, Anda harus memilih grup mana di direktori yang harus memiliki akses untuk mengunggah dan mengunduh file melalui protokol yang diaktifkan menggunakan AWS Transfer Family. Anda melakukan ini dengan membuat * akses*.

**catatan**  
Pengguna harus menjadi * bagian * langsung dari grup tempat Anda memberikan akses. Misalnya, asumsikan bahwa Bob adalah pengguna dan milik GroupA, dan GroupA sendiri termasuk dalam GroupB.  
Jika Anda memberikan akses ke GroupA, Bob diberikan akses.
 Jika Anda memberikan akses ke GroupB (dan bukan ke GroupA), Bob tidak memiliki akses.

 Untuk memberikan akses, Anda perlu mengambil SID untuk grup.

Gunakan PowerShell perintah Windows berikut untuk mengambil SID untuk grup, mengganti {{YourGroupName}} dengan nama grup. 

```
Get-ADGroup -Filter {samAccountName -like "{{YourGroupName}}*"} -Properties * | Select SamAccountName,ObjectSid
```

![Windows PowerShell menunjukkan Objek SID sedang diambil.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-grant-access.png)


**Berikan akses ke grup**

1. Buka [https://console.aws.amazon.com/transfer/](https://console.aws.amazon.com/transfer/).

1. Arahkan ke halaman detail server Anda dan di ** bagian ** Akses, pilih ** Tambahkan akses**. 

1. Masukkan SID yang Anda terima dari output prosedur sebelumnya.

1. Untuk ** Access**, pilih AWS Identity and Access Management peran untuk grup.

1. Di ** bagian ** Kebijakan, pilih kebijakan. Nilai defaultnya adalah ** None**.

1. Untuk direktori ** Home**, pilih bucket Amazon S3 yang sesuai dengan direktori home grup.

1. Pilih ** Tambah ** untuk membuat asosiasi.

Detail dari server Transfer Anda akan terlihat mirip dengan berikut ini:

![Bagian dari layar detail server Transfer Family, menampilkan contoh ID Direktori untuk penyedia Identitas.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-assoc-1.png)


![Bagian dari layar detail server Transfer Family, menunjukkan ID Eksternal direktori aktif di bagian Akses layar.](https://docs.aws.amazon.com/id_id/transfer/latest/userguide/images/azure-assoc-2.png)


## Langkah 6: Menguji pengguna
<a name="azure-test"></a>

Anda dapat menguji ([Menguji pengguna](directory-services-users.md#directory-services-test-user)) apakah pengguna memiliki akses ke AWS Managed Microsoft AD direktori untuk server Anda. Pengguna harus berada tepat dalam satu grup (ID eksternal) yang tercantum di ** bagian ** Akses pada ** halaman konfigurasi ** Endpoint. Jika pengguna tidak berada dalam grup, atau berada di lebih dari satu grup, pengguna tersebut tidak diberikan akses. 