Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola pengguna untuk titik akhir server
Di bagian berikut, Anda dapat menemukan informasi tentang cara menambahkan pengguna menggunakan AWS Transfer Family, AWS Directory Service for Microsoft Active Directory atau penyedia identitas kustom.
Sebagai bagian dari properti setiap pengguna, Anda juga menyimpan kunci publik Secure Shell (SSH) pengguna tersebut. Melakukannya diperlukan untuk otentikasi berbasis kunci. Kunci pribadi disimpan secara lokal di komputer pengguna Anda. Ketika pengguna mengirim permintaan otentikasi ke server Anda dengan menggunakan klien, server Anda terlebih dahulu mengonfirmasi bahwa pengguna memiliki akses ke kunci pribadi SSH terkait. Server kemudian berhasil mengotentikasi pengguna.
catatan
Untuk penyebaran otomatis dan pengelolaan pengguna dengan beberapa kunci SSH, lihatModul Terraform Keluarga Transfer.
Selain itu, Anda menentukan direktori rumah pengguna, atau direktori landing, dan menetapkan peran AWS Identity and Access Management (IAM) kepada pengguna. Secara opsional, Anda dapat memberikan kebijakan sesi untuk membatasi akses pengguna hanya ke direktori home bucket Amazon S3 Anda.
penting
AWS Transfer Family memblokir nama pengguna yang panjangnya 1 atau 2 karakter dari otentikasi ke server SFTP. Selain itu, kami juga memblokir nama root pengguna.
Alasan di balik ini adalah karena volume besar upaya login berbahaya oleh pemindai kata sandi.
Amazon EFS vs. Amazon S3
Karakteristik setiap opsi penyimpanan:
-
Untuk membatasi akses: Amazon S3 mendukung kebijakan sesi; Amazon EFS mendukung ID pengguna, grup, dan grup sekunder POSIX
-
Kedua public/private kunci dukungan
-
Keduanya mendukung direktori home
-
Keduanya mendukung direktori logis
catatan
Untuk Amazon S3, sebagian besar dukungan untuk direktori logis adalah melalui API/CLI. Anda dapat menggunakan kotak centang Terbatas di konsol untuk mengunci pengguna ke direktori home mereka, tetapi Anda tidak dapat menentukan struktur direktori virtual.
Direktori logis
Jika Anda menentukan nilai direktori logis untuk pengguna Anda, parameter yang Anda gunakan tergantung pada jenis pengguna.
-
Untuk pengguna yang dikelola layanan, berikan nilai direktori logis di.
HomeDirectoryMappings -
Untuk pengguna penyedia identitas kustom, berikan nilai direktori logis di
HomeDirectoryDetails.
AWS Transfer Family mendukung menentukan HomeDirectory nilai saat menggunakan LOGICAL HomeDirectoryType. Ini berlaku untuk pengguna yang Dikelola Layanan, akses Direktori Aktif, dan implementasi Penyedia Identitas Kustom yang HomeDirectoryDetails disediakan dalam respons.
penting
Saat menentukan a HomeDirectory dengan LOGICAL HomeDirectoryType, nilai harus dipetakan ke salah satu pemetaan direktori logis Anda. Layanan memvalidasi ini selama pembuatan dan pembaruan pengguna untuk mencegah konfigurasi yang tidak berfungsi.
Perilaku default
Secara default, jika dibiarkan tidak ditentukan, HomeDirectory diatur ke “/” untuk mode LOGIS. Perilaku ini tidak berubah dan tetap kompatibel dengan definisi pengguna yang ada.
-
Pastikan untuk memetakan Anda HomeDirectory ke En tri dan bukan Target. Untuk detail selengkapnya, lihat Aturan untuk menggunakan direktori logis.
-
Untuk detail tentang bagaimana direktori virtual terstruktur, lihatStruktur direktori virtual.
Pertimbangan Penyedia Identitas Kustom
Saat menggunakan Penyedia Identitas Kustom, Anda sekarang dapat menentukan a HomeDirectory dalam respons saat menggunakan LOGICAL HomeDirectoryType. Pang TestIdentityProvider gilan API akan menghasilkan hasil yang benar ketika IDP Kustom menentukan a HomeDirectory dalam mode LOGICAL.
Contoh respons IDP Kustom dengan HomeDirectory dan LOGIS: HomeDirectoryType
{ "Role": "arn:aws:iam::123456789012:role/transfer-user-role", "HomeDirectoryType": "LOGICAL", "HomeDirectory": "/marketing", "HomeDirectoryDetails": "[{\"Entry\":\"/\",\"Target\":\"/bucket/home\"},{\"Entry\":\"/marketing\",\"Target\":\"/marketing-bucket/campaigns\"}]" }
Kuota grup Direktori Aktif
AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family
Batas ini berlaku untuk server yang menggunakan penyedia identitas berikut:
-
AWS Layanan Direktori untuk Microsoft Active Directory
-
AWS Layanan Direktori untuk Layanan Domain ID Entra
Jika Anda perlu meminta kenaikan batas layanan, lihat Layanan AWS kuota di Referensi Umum AWS. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family
Untuk informasi pemecahan masalah terkait batas grup Active Directory, lihatBatas grup Active Directory terlampaui.