View a markdown version of this page

Edit konfigurasi penyedia identitas - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Edit konfigurasi penyedia identitas

Anda dapat mengubah jenis penyedia identitas server Anda dari jenis apa pun ke jenis lainnya. Jenis penyedia identitas yang tersedia adalah:

  • Layanan dikelola — Menyimpan kredentif pengguna dalam layanan

  • AWS Layanan Direktori - Gunakan Microsoft AWS AD atau Layanan AWS Direktori Terkelola untuk Layanan Domain ID Entra

  • Kustom — Gunakan fungsi Lambda atau Amazon API Gateway untuk mengintegrasikan dengan penyedia identitas Anda yang ada

Saat mengubah jenis penyedia identitas, Anda perlu memberikan informasi spesifik tergantung pada transisi yang Anda buat. Bagian berikut menjelaskan informasi yang diperlukan untuk setiap jenis perubahan.

penting

Pertimbangan saat mengganti penyedia identitas:

  • Migrasi pengguna — Saat mengubah jenis penyedia identitas, konfigurasi pengguna yang ada tidak dimigrasi secara otomatis. Anda harus mengatur pengguna di sistem penyedia identitas baru.

  • Pengujian — Uji konfigurasi penyedia identitas baru secara menyeluruh sebelum membuat perubahan di lingkungan produksi.

  • Iz in — Pastikan penyedia identitas baru memiliki izin dan peran IAM yang diperlukan yang dikonfigurasi sebelum melakukan perubahan.

Mengubah menjadi penyedia identitas yang dikelola layanan

Saat mengubah dari jenis penyedia identitas lainnya ke layanan yang dikelola, Anda perlu:

  • Pilih Layanan dikelola sebagai tipe penyedia identitas

  • Buat pengguna baru langsung AWS Transfer Family setelah perubahan selesai, karena konfigurasi pengguna yang ada dari penyedia identitas lain tidak akan ditransfer

Contoh: Jika Anda mengubah dari penyedia identitas kustom menjadi yang dikelola layanan, Anda harus membuat ulang semua akun pengguna dan izin terkait mereka dalam layanan. AWS Transfer Family

Mengubah menjadi AWS Layanan Direktori

Saat mengubah dari jenis penyedia identitas lainnya ke Layanan AWS Direktori, Anda perlu menyediakan:

  • Direktori — Pilih Man AWS aged Microsoft AD atau AWS Directory Service yang ada untuk direktori Layanan Domain ID Entra

  • Ak ses — Pilih apakah akan membatasi akses ke grup tertentu atau mengizinkan akses ke semua pengguna di direktori

  • Peran akses — Peran IAM yang memungkinkan AWS Transfer Family untuk mengakses direktori Anda

Contoh: Jika Anda mengubah dari layanan yang dikelola ke Layanan AWS Direktori, Anda akan memilih d-1234567890 direktori yang ada, memilih untuk membatasi akses ke TransferUsers grup, dan menentukan peran TransferDirectoryAccessRole IAM.

Mengubah ke penyedia identitas khusus

Saat mengubah dari jenis penyedia identitas lain ke penyedia identitas khusus, Anda harus memilih antara fungsi Lambda atau Amazon API Gateway dan menyediakan konfigurasi yang diperlukan:

Menggunakan fungsi Lambda

Untuk integrasi fungsi Lambda, berikan:

  • Fungsi — Pilih fungsi Lambda yang ada yang menangani otentikasi

  • Metode otentikasi (untuk protokol SFTP) — Pilih kata sandi, kunci publik, atau keduanya

Contoh: Jika Anda mengubah dari Layanan AWS Direktori ke penyedia identitas Lambda kustom, Anda akan memilih TransferCustomAuth fungsi Anda dan memilih Kata Sandi sebagai metode otentikasi.

Untuk penyedia identitas Lambda, Anda dapat mengubah fungsi Lambda yang mendasarinya.

Menggunakan Amazon API Gateway

Untuk integrasi Amazon API Gateway, berikan:

  • URL Gateway API — URL pemanggilan dari titik akhir Gateway API Anda

  • Peran pemanggilan — Peran IAM yang memungkinkan AWS Transfer Family untuk memanggil Gateway API Anda

  • Metode otentikasi (untuk protokol SFTP) — Pilih kata sandi, kunci publik, atau keduanya

Contoh: Jika Anda mengubah dari layanan yang dikelola ke Gateway API, Anda harus memberikan URLhttps://abcdef123.execute-api.us-east-1.amazonaws.com/prod, menentukan peran TransferApiGatewayInvocationRole IAM, dan memilih kunci publik sebagai metode otentikasi.

Untuk penyedia identitas API Gateway, Anda dapat memperbarui URL Gateway atau peran pemanggilan, atau keduanya.

Mengubah dari Amazon API Gateway ke fungsi Lambda

Transisi umum berubah dari Amazon API Gateway ke fungsi Lambda untuk integrasi penyedia identitas khusus. Perubahan ini memungkinkan Anda untuk menyederhanakan arsitektur Anda sambil mempertahankan logika otentikasi yang sama.

Pertimbangan utama untuk transisi ini:

  • Fungsi yang sama, izin berbeda — Anda dapat menggunakan fungsi Lambda yang sama untuk API Gateway dan integrasi Lambda langsung, tetapi kebijakan sumber daya harus diperbarui.

  • Persyaratan kebijakan sumber daya — Saat mengubah ke integrasi Lambda langsung, kebijakan sumber daya fungsi harus transfer.amazonaws.com memberikan izin untuk memanggil fungsi, selain. apigateway.amazonaws.com

Untuk membuat perubahan ini
  1. Perbarui kebijakan sumber daya fungsi Lambda Anda untuk memungkinkan transfer.amazonaws.com untuk memanggil fungsi.

  2. Di AWS Transfer Family konsol, ubah penyedia identitas dari API Gateway ke fungsi Lambda.

  3. Pilih fungsi Lambda yang ada.

  4. Uji konfigurasi untuk memastikan otentikasi berfungsi dengan benar.

Contoh kebijakan sumber daya untuk integrasi Lambda langsung:

{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": [ "transfer.amazonaws.com", "apigateway.amazonaws.com" ] }, "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:123456789012:function:function-name" }] }

Pelestarian pengguna selama transisi penyedia identitas

Saat mengubah antara jenis penyedia identitas, konfigurasi pengguna yang ada dipertahankan dalam skenario tertentu untuk memungkinkan rollback yang efisien jika terjadi masalah:

  • Service-managed ke penyedia identitas kustom dan kembali — Jika Anda mengubah dari layanan yang dikelola ke penyedia identitas khusus dan kemudian kembali ke pengelolaan layanan, semua pengguna akan dipertahankan dalam konfigurasi terakhir yang diketahui.

  • AWS Directory Service ke penyedia identitas kustom dan kembali — Jika Anda mengubah dari AWS Directory Service ke penyedia identitas kustom dan kemudian kembali ke AWS Directory Service, semua definisi untuk grup Akses Delegasi dipertahankan dalam konfigurasi terakhir yang diketahui.

Perilaku pelestarian ini memungkinkan Anda menguji konfigurasi penyedia identitas kustom dengan aman dan memutar kembali ke pengaturan sebelumnya tanpa kehilangan konfigurasi akses pengguna.

Pertimbangan penting saat mengganti penyedia identitas

  • Migrasi pengguna — Saat mengubah jenis penyedia identitas, konfigurasi pengguna yang ada tidak dimigrasi secara otomatis. Anda harus mengatur pengguna di sistem penyedia identitas baru.

  • Pengujian — Uji konfigurasi penyedia identitas baru secara menyeluruh sebelum membuat perubahan di lingkungan produksi.

  • Iz in — Pastikan penyedia identitas baru memiliki izin dan peran IAM yang diperlukan yang dikonfigurasi sebelum melakukan perubahan.