View a markdown version of this page

Utilizzo AWS Servizio di elenco per i servizi di dominio Entra ID - AWS Transfer Family

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo AWS Servizio di elenco per i servizi di dominio Entra ID

Per i clienti che necessitano solo del trasferimento SFTP e non vogliono gestire un dominio, c'è Simple Active Directory. In alternativa, i clienti che desiderano usufruire dei vantaggi di Active Directory e dell'elevata disponibilità in un servizio completamente gestito possono utilizzare AWS Managed Microsoft AD. Infine, per i clienti che desiderano sfruttare la foresta di Active Directory esistente per il trasferimento SFTP, c'è Active Directory Connector.

Tenere presente quanto segue:

Questo argomento descrive come utilizzare un Active Directory Connector e i servizi di dominio Entra ID (precedentemente Azure AD) per autenticare gli utenti di SFTP Transfer con Entra ID.

Prima di iniziare a usare AWS Servizio di elenco per i servizi di dominio Entra ID

Nota

AWS Transfer Family ha un limite predefinito di 100 gruppi Active Directory per server. Se il tuo caso d'uso richiede più di 100 gruppi, valuta la possibilità di utilizzare una soluzione di provider di identità personalizzata, come descritto in Semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family.

Per AWS, hai bisogno di quanto segue:

  • Un cloud privato virtuale (VPC) in una AWS regione in cui utilizzi i server Transfer Family

  • Almeno due sottoreti private nel tuo VPC

  • Il VPC deve disporre di connettività Internet

  • Un gateway per i clienti e un gateway privato virtuale per la connessione VPN da sito a sito con Microsoft Entra

Per Microsoft Entra, è necessario quanto segue:

  • Un ID Entra e un servizio di dominio Active Directory

  • Un gruppo di risorse Entra

  • Una rete virtuale Entra

  • Connettività VPN tra Amazon VPC e il gruppo di risorse Entra

    Nota

    Ciò può avvenire tramite tunnel IPSEC nativi o utilizzando dispositivi VPN. In questo argomento, utilizziamo i tunnel IPSEC tra un gateway di rete Entra Virtual e un gateway di rete locale. I tunnel devono essere configurati per consentire il traffico tra gli endpoint del servizio di dominio Entra e le sottoreti che ospitano il VPC. AWS

  • Un gateway per i clienti e un gateway privato virtuale per la connessione VPN da sito a sito con Microsoft Entra

Il diagramma seguente mostra la configurazione necessaria prima di iniziare.

Entra/Azure Diagramma AD e AWS Transfer Family architettura. Un AWS VPC che si connette a una rete virtuale Entra tramite Internet, utilizzando un connettore AWS Directory Service al servizio di dominio Entra.

Fase 1: aggiunta dei servizi di dominio Entra ID

Per impostazione predefinita, Entra ID non supporta le istanze di aggiunta al dominio. Per eseguire azioni come l'aggiunta al dominio e utilizzare strumenti come Group Policy, gli amministratori devono abilitare Entra ID Domain Services. Se non avete già aggiunto Entra DS o l'implementazione esistente non è associata al dominio che volete che il server SFTP Transfer utilizzi, dovete aggiungere una nuova istanza.

Per informazioni sull'attivazione di Entra ID Domain Services, vedere Tutorial: Creazione e configurazione di un dominio gestito Microsoft Entra ID Domain Services.

Nota

Quando abiliti Entra DS, assicurati che sia configurato per il gruppo di risorse e il dominio Entra a cui stai connettendo il tuo server SFTP Transfer.

Schermata dei servizi di dominio Entra che mostra il gruppo di risorse bob.us in esecuzione.

Fase 2: Creazione di un account di servizio

Entra deve avere un account di servizio che faccia parte di un gruppo di amministratori in Entra DS. Questo account viene utilizzato con il connettore AWS Active Directory. Assicurati che questo account sia sincronizzato con Entra DS.

Entra nella schermata che mostra il profilo di un utente.
Suggerimento

Multi-factor l'autenticazione per l'ID Entra non è supportata per i server Transfer Family che utilizzano il protocollo SFTP. Il server Transfer Family non può fornire il token MFA dopo che un utente si è autenticato su SFTP. Assicurati di disabilitare l'MFA prima di tentare la connessione.

Inserisci i dettagli dell'autenticazione a più fattori, mostrando lo stato MFA come disabilitato per due utenti.

Fase 3: Configurazione AWS Directory che utilizza AD Connector

Dopo aver configurato Entra DS e creato un account di servizio con tunnel VPN IPSEC tra il tuo AWS VPC e la rete Entra Virtual, puoi testare la connettività eseguendo il ping dell'indirizzo IP DNS di Entra DS da qualsiasi istanza EC2. AWS

Dopo aver verificato che la connessione è attiva, puoi continuare di seguito.

Per configurare il tuo AWS Directory che utilizza AD Connector
  1. Aprire la console Directory Service e selezionare Directory.

  2. Seleziona Configura directory.

  3. Per il tipo di directory, scegli AD Connector.

  4. Seleziona una dimensione di directory, seleziona Avanti, quindi seleziona il tuo VPC e le sottoreti.

  5. Seleziona Avanti, quindi compila i campi come segue:

    • Nome DNS della directory: inserisci il nome di dominio che stai utilizzando per il tuo Entra DS.

    • Indirizzi IP DNS: inserisci i tuoi indirizzi IP Entra DS.

    • Nome utente e password dell'account server: inserisci i dettagli dell'account di servizio che hai creato nella Fase 2: Creare un account di servizio.

  6. Completa le schermate per creare il servizio di elenco.

Ora lo stato della directory dovrebbe essere Attivo ed è pronto per essere utilizzato con un server SFTP Transfer.

La schermata Directory Services mostra una directory con lo stato Attivo, come richiesto.

Fase 4: Configurazione AWS Transfer Family server

Crea un server Transfer Family con il protocollo SFTP e il tipo di provider di identità di AWS Directory Service. Dall'elenco a discesa Directory, seleziona la directory che hai aggiunto nella Fase 3: Configurazione della AWS directory utilizzando AD Connector.

Nota

Non è possibile eliminare una directory Microsoft AD in AWS Directory Service se è stata utilizzata in un server Transfer Family. È necessario innanzitutto eliminare il server, quindi è possibile eliminare la directory.

Fase 5: Concessione dell'accesso ai gruppi

Dopo aver creato il server, è necessario scegliere quali gruppi della directory devono avere accesso per caricare e scaricare file tramite i protocolli abilitati utilizzando AWS Transfer Family. A tale scopo, è necessario creare un accesso.

Nota

Gli utenti devono appartenere direttamente al gruppo a cui si concede l'accesso. Ad esempio, supponiamo che Bob sia un utente e appartenga al GroupA e che il GroupA stesso sia incluso nel GroupB.

  • Se concedi l'accesso a GroupA, a Bob viene concesso l'accesso.

  • Se concedi l'accesso a GroupB (e non a GroupA), Bob non ha accesso.

Per concedere l'accesso è necessario recuperare il SID del gruppo.

Utilizzate il seguente PowerShell comando di Windows per recuperare il SID di un gruppo, sostituendolo YourGroupName con il nome del gruppo.

Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Windows PowerShell che mostra un SID di oggetto che viene recuperato.
Concedi l'accesso ai gruppi
  1. Aprire https://console.aws.amazon.com/transfer/.

  2. Vai alla pagina dei dettagli del server e nella sezione Accessi, scegli Aggiungi accesso.

  3. Inserisci il SID che hai ricevuto dall'output della procedura precedente.

  4. Per Access, scegli un AWS Identity and Access Management ruolo per il gruppo.

  5. Nella sezione Politica, scegli una politica. Il valore predefinito è None (Nessuna).

  6. Per la home directory, scegli un bucket Amazon S3 che corrisponda alla home directory del gruppo.

  7. Scegli Aggiungi per creare l'associazione.

I dettagli del tuo server di trasferimento dovrebbero essere simili ai seguenti:

Una parte della schermata dei dettagli del server Transfer Family, che mostra un esempio di ID di directory per il provider di identità.
Una parte della schermata dei dettagli del server Transfer Family, che mostra l'ID esterno dell'active directory nella parte Accessi della schermata.

Fase 6: Testare gli utenti

Puoi verificare (Test degli utenti) se un utente ha accesso alla AWS Managed Microsoft AD directory del tuo server. Un utente deve appartenere esattamente a un gruppo (un ID esterno) elencato nella sezione Accesso della pagina di configurazione dell'endpoint. Se l'utente non appartiene a nessun gruppo o fa parte di più di un singolo gruppo, a quell'utente non viene concesso l'accesso.