View a markdown version of this page

Mengelola pengguna untuk titik akhir server - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola pengguna untuk titik akhir server

Di bagian berikut, Anda dapat menemukan informasi tentang cara menambahkan pengguna menggunakan AWS Transfer Family, AWS Directory Service for Microsoft Active Directory atau penyedia identitas kustom.

Sebagai bagian dari properti setiap pengguna, Anda juga menyimpan kunci publik Secure Shell (SSH) pengguna tersebut. Melakukannya diperlukan untuk otentikasi berbasis kunci. Kunci pribadi disimpan secara lokal di komputer pengguna Anda. Ketika pengguna mengirim permintaan otentikasi ke server Anda dengan menggunakan klien, server Anda terlebih dahulu mengonfirmasi bahwa pengguna memiliki akses ke kunci pribadi SSH terkait. Server kemudian berhasil mengotentikasi pengguna.

catatan

Untuk penyebaran otomatis dan pengelolaan pengguna dengan beberapa kunci SSH, lihatModul Terraform Keluarga Transfer.

Selain itu, Anda menentukan direktori rumah pengguna, atau direktori landing, dan menetapkan peran AWS Identity and Access Management (IAM) kepada pengguna. Secara opsional, Anda dapat memberikan kebijakan sesi untuk membatasi akses pengguna hanya ke direktori home bucket Amazon S3 Anda.

penting

AWS Transfer Family memblokir nama pengguna yang panjangnya 1 atau 2 karakter dari otentikasi ke server SFTP. Selain itu, kami juga memblokir nama root pengguna.

Alasan di balik ini adalah karena volume besar upaya login berbahaya oleh pemindai kata sandi.

Amazon EFS vs. Amazon S3

Karakteristik setiap opsi penyimpanan:

  • Untuk membatasi akses: Amazon S3 mendukung kebijakan sesi; Amazon EFS mendukung ID pengguna, grup, dan grup sekunder POSIX

  • Kedua public/private kunci dukungan

  • Keduanya mendukung direktori home

  • Keduanya mendukung direktori logis

    catatan

    Untuk Amazon S3, sebagian besar dukungan untuk direktori logis adalah melalui API/CLI. Anda dapat menggunakan kotak centang Terbatas di konsol untuk mengunci pengguna ke direktori home mereka, tetapi Anda tidak dapat menentukan struktur direktori virtual.

Direktori logis

Jika Anda menentukan nilai direktori logis untuk pengguna Anda, parameter yang Anda gunakan tergantung pada jenis pengguna.

  • Untuk pengguna yang dikelola layanan, berikan nilai direktori logis di. HomeDirectoryMappings

  • Untuk pengguna penyedia identitas kustom, berikan nilai direktori logis diHomeDirectoryDetails.

AWS Transfer Family mendukung menentukan HomeDirectory nilai saat menggunakan LOGICAL HomeDirectoryType. Ini berlaku untuk pengguna yang Dikelola Layanan, akses Direktori Aktif, dan implementasi Penyedia Identitas Kustom yang HomeDirectoryDetails disediakan dalam respons.

penting

Saat menentukan a HomeDirectory dengan LOGICAL HomeDirectoryType, nilai harus dipetakan ke salah satu pemetaan direktori logis Anda. Layanan memvalidasi ini selama pembuatan dan pembaruan pengguna untuk mencegah konfigurasi yang tidak berfungsi.

Perilaku default

Secara default, jika dibiarkan tidak ditentukan, HomeDirectory diatur ke “/” untuk mode LOGIS. Perilaku ini tidak berubah dan tetap kompatibel dengan definisi pengguna yang ada.

Pertimbangan Penyedia Identitas Kustom

Saat menggunakan Penyedia Identitas Kustom, Anda sekarang dapat menentukan a HomeDirectory dalam respons saat menggunakan LOGICAL HomeDirectoryType. Pang TestIdentityProvider gilan API akan menghasilkan hasil yang benar ketika IDP Kustom menentukan a HomeDirectory dalam mode LOGICAL.

Contoh respons IDP Kustom dengan HomeDirectory dan LOGIS: HomeDirectoryType

{ "Role": "arn:aws:iam::123456789012:role/transfer-user-role", "HomeDirectoryType": "LOGICAL", "HomeDirectory": "/marketing", "HomeDirectoryDetails": "[{\"Entry\":\"/\",\"Target\":\"/bucket/home\"},{\"Entry\":\"/marketing\",\"Target\":\"/marketing-bucket/campaigns\"}]" }

Kuota grup Direktori Aktif

AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

Batas ini berlaku untuk server yang menggunakan penyedia identitas berikut:

  • AWS Layanan Direktori untuk Microsoft Active Directory

  • AWS Layanan Direktori untuk Layanan Domain ID Entra

Jika Anda perlu meminta kenaikan batas layanan, lihat Layanan AWS kuota di Referensi Umum AWS. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

Untuk informasi pemecahan masalah terkait batas grup Active Directory, lihatBatas grup Active Directory terlampaui.