Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Solusi penyedia identitas khusus
Solusi penyedia identitas AWS Transfer Family khusus adalah solusi penyedia identitas kustom modular yang memecahkan banyak kasus penggunaan otentikasi dan otorisasi umum yang dimiliki perusahaan saat menerapkan layanan. Solusi ini menyediakan fondasi yang dapat digunakan kembali untuk menerapkan penyedia identitas khusus dengan konfigurasi sesi per pengguna yang terperinci dan memisahkan logika otentikasi dan otorisasi, menawarkan fondasi yang fleksibel dan mudah dirawat untuk berbagai kasus penggunaan.
Dengan solusi penyedia identitas AWS Transfer Family khusus, Anda dapat mengatasi kasus penggunaan otentikasi dan otorisasi perusahaan yang umum. Solusi modular ini menawarkan:
-
Fondasi yang dapat digunakan kembali untuk menerapkan penyedia identitas khusus
-
Konfigurasi sesi per pengguna yang terperinci
-
Logika otentikasi dan otorisasi terpisah
Rincian implementasi untuk toolkit identitas kustom
Solusinya menyediakan basis yang fleksibel dan dapat dipelihara untuk berbagai kasus penggunaan. Untuk memulai, tinjau toolkit di https://github.com/aws-samples/toolkit-for-aws-transfer-family
catatan
Jika sebelumnya Anda telah menggunakan templat dan contoh penyedia identitas khusus, pertimbangkan untuk mengadopsi solusi ini sebagai gantinya. Ke depan, modul khusus penyedia akan melakukan standarisasi pada solusi ini. Pemeliharaan berkelanjutan dan peningkatan fitur akan diterapkan pada solusi ini.
Solusi ini berisi pola standar untuk mengimplementasikan penyedia khusus yang memperhitungkan detail termasuk logging dan tempat menyimpan metadata sesi tambahan yang diperlukan AWS Transfer Family, seperti HomeDirectoryDetails parameter. Solusi ini menyediakan landasan yang dapat digunakan kembali untuk mengimplementasikan penyedia identitas kustom dengan konfigurasi sesi per pengguna terperinci, dan memisahkan logika otentikasi penyedia identitas dari logika yang dapat digunakan kembali yang membangun konfigurasi yang dikembalikan ke Transfer Family untuk menyelesaikan otentikasi dan menetapkan pengaturan untuk sesi.
Kode dan sumber daya pendukung untuk solusi ini tersedia di https://github.com/aws-samples/toolkit-for-aws-transfer-family
Toolkit berisi fitur-fitur berikut:
-
AWS Serverless Application Model
Template yang menyediakan sumber daya yang diperlukan. Secara opsional, gunakan dan konfigurasikan Amazon API Gateway untuk AWS WAF digabungkan, seperti yang dijelaskan dalam posting blog Meng amankan AWS Transfer Family dengan Firewall Aplikasi AWS Web dan Amazon API Gateway . -
Skema Amazon Dynamo
DB untuk menyimpan metadata konfigurasi tentang penyedia identitas, termasuk pengaturan sesi pengguna seperti HomeDirectoryDetails,Role, dan.Policy -
Pendekatan modular yang memungkinkan Anda menambahkan penyedia identitas baru ke solusi di masa mendatang, sebagai modul.
-
Pengambilan atribut: Secara opsional mengambil peran IAM dan atribut Profil POSIX (UID dan GID) dari penyedia identitas yang didukung, termasuk AD, LDAP, dan Okta.
-
Dukungan untuk beberapa penyedia identitas yang terhubung ke satu server Transfer Family dan beberapa server Transfer Family menggunakan penyebaran solusi yang sama.
-
Built-in Pemeriksaan daftar izin IP seperti daftar izin IP yang secara opsional dapat dikonfigurasi berdasarkan penyedia per pengguna atau per identitas.
-
Pencatatan terperinci dengan tingkat log yang dapat dikonfigurasi dan dukungan pelacakan untuk membantu pemecahan masalah.
Sebelum mulai menerapkan solusi penyedia identitas kustom, Anda harus memiliki AWS sumber daya berikut.
-
Amazon Virtual Private Cloud (VPC) dengan subnet pribadi, dengan konektivitas internet melalui gateway NAT atau titik akhir gateway DynamoDB.
-
Izin IAM yang sesuai untuk melakukan tugas-tugas berikut:
-
Menyebarkan
custom-idp.yamlCloudFormation template, -
Buat AWS CodePipeline proyek
-
Buat AWS CodeBuild proyek
-
Buat peran dan kebijakan IAM
-
penting
Anda harus menerapkan solusi ke yang sama Akun AWS dan Wilayah AWS yang berisi server Keluarga Transfer target Anda.
Penyedia identitas yang didukung
Daftar berikut berisi rincian penyedia identitas yang didukung untuk solusi penyedia identitas kustom.
| Penyedia | Aliran kata sandi | Aliran kunci publik | Multi-factor | Pengambilan atribut | Rincian |
|---|---|---|---|---|---|
| Direktori Aktif dan LDAP | Ya | Ya | Tidak | Ya | Verifikasi pengguna dapat dilakukan sebagai bagian dari alur otentikasi kunci publik. |
| Argon2 (hash lokal) | Ya | Tidak | Tidak | Tidak | Hash Argon2 disimpan dalam catatan pengguna untuk kasus penggunaan otentikasi berbasis kata sandi 'lokal'. |
| Amazon Cognito | Ya | Tidak | Ya* | Tidak | Time-based One-Time Hanya otentikasi multi-faktor berbasis kata sandi (TOTP). * SMS-based MFA tidak didukung. |
| Masukkan ID (sebelumnya Azure AD) | Ya | Tidak | Tidak | Tidak | |
| Okta | Ya | Ya | Ya* | Ya | TOTP-based MFA saja. |
| Kunci publik | Tidak | Ya | Tidak | Tidak | Kunci publik disimpan dalam catatan pengguna di DynamoDB. |
| Manajer Rahasia | Ya | Ya | Tidak | Tidak |