Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un connettore SFTP con uscita gestita dal servizio
Questa procedura spiega come creare connettori SFTP utilizzando la AWS Transfer Family console o. AWS CLI
- Console
-
Per creare un connettore SFTP
-
Apri la AWS Transfer Family console all'indirizzo. https://console.aws.amazon.com/transfer/
-
Nel riquadro di navigazione a sinistra, scegli Connettori SFTP, quindi scegli Crea connettore SFTP.
-
Nella sezione Configurazione del connettore, per il tipo di uscita, scegli Service managed. Questa opzione utilizza un'infrastruttura di uscita AWS Transfer Family gestita. Il servizio Transfer Family fornisce e gestisce indirizzi IP statici per ciascun connettore SFTP.
-
Nella sezione di configurazione del connettore, fornisci le seguenti informazioni:
-
Per l'URL, inserisci l'URL di un server SFTP remoto. Questo URL deve essere formattato come
sftp://, ad esempio.partner-SFTP-server-urlsftp://AnyCompany.comNota
Facoltativamente, puoi fornire un numero di porta nel tuo URL. Il formato è
sftp://. Il numero di porta predefinito (quando non è specificata alcuna porta) è la porta 22.partner-SFTP-server-url:port-number -
Per il ruolo Access, scegli l'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) da utilizzare.
-
Assicurati che questo ruolo fornisca l'accesso in lettura e scrittura alla directory principale della posizione del file utilizzata nella
StartFileTransferrichiesta. -
Assicurati che questo ruolo fornisca l'autorizzazione
secretsmanager:GetSecretValueper accedere al segreto.Nota
Nella policy, è necessario specificare l'ARN del segreto. L'ARN contiene il nome segreto, ma aggiunge al nome sei caratteri alfanumerici casuali. L'ARN per un segreto ha il seguente formato.
arn:aws:secretsmanager:region:account-id:secret:aws/transfer/SecretName-6RandomCharacters -
Assicurati che questo ruolo contenga una relazione di fiducia che consenta al connettore di accedere alle tue risorse durante la gestione delle richieste di trasferimento degli utenti. Per informazioni dettagliate sull'instaurazione di una relazione di fiducia, vedere. Per stabilire una relazione di trust
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowListingOfUserFolder", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "HomeDirObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:GetObjectVersion", "s3:GetObjectACL", "s3:PutObjectACL" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" }, { "Sid": "GetConnectorSecretValue", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:us-west-2:111122223333:secret:aws/transfer/SecretName-6RandomCharacters" } ] }
Nota
Per il ruolo di accesso, l'esempio concede l'accesso a un singolo segreto. Tuttavia, puoi utilizzare un carattere jolly, che può far risparmiare lavoro se desideri riutilizzare lo stesso ruolo IAM per più utenti e segreti. Ad esempio, la seguente dichiarazione di risorsa concede le autorizzazioni per tutti i segreti i cui nomi iniziano con.
aws/transfer"Resource": "arn:aws:secretsmanager:region:account-id:secret:aws/transfer/*"Puoi anche archiviare i segreti contenenti le tue credenziali SFTP in un altro. Account AWS Per informazioni dettagliate sull'abilitazione dell'accesso segreto tra più account, consulta Autorizzazioni ai AWS Secrets Manager segreti per gli utenti di un altro account.
-
-
-
Completa la configurazione del connettore:
-
(Facoltativo) Per il ruolo di registrazione, scegli il ruolo IAM del connettore da utilizzare per inviare eventi ai tuoi CloudWatch log. La seguente politica di esempio elenca le autorizzazioni necessarie per registrare gli eventi per i connettori SFTP.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*" } ] }
-
-
Nella sezione Configurazione SFTP, fornisci le seguenti informazioni:
-
Per le credenziali del connettore, dall'elenco a discesa, scegli il nome di un segreto AWS Secrets Manager che contiene la chiave privata o la password dell'utente SFTP. È necessario creare un segreto e memorizzarlo in un modo specifico. Per informazioni dettagliate, vedi Memorizza le credenziali di autenticazione per i connettori SFTP in Secrets Manager.
-
(Facoltativo) È possibile creare il connettore lasciando il
TrustedHostKeysparametro vuoto. Tuttavia, il connettore non sarà in grado di trasferire file con il server remoto finché non si fornisce questo parametro nella configurazione del connettore. È possibile immettere le chiavi host attendibili al momento della creazione del connettore o aggiornare il connettore in un secondo momento utilizzando le informazioni sulla chiave host restituite dall'azione dellaTestConnectionconsole o dal comando API. In altre parole, per la casella di testo Trusted host keys, puoi effettuare una delle seguenti operazioni:-
Fornisci le chiavi Trusted Host Key al momento della creazione del connettore. Incolla la parte pubblica della chiave host utilizzata per identificare il server esterno. Puoi aggiungere più di una chiave, scegliendo Aggiungi chiave host attendibile per aggiungere una chiave aggiuntiva. È possibile utilizzare il
ssh-keyscancomando sul server SFTP per recuperare la chiave necessaria. Per dettagli sul formato e sul tipo di chiavi host affidabili supportate da Transfer Family, vedere. SFTPConnectorConfig -
Lascia vuota la casella di testo Trusted Host Keys (s) quando crei il connettore e aggiorna il connettore in un secondo momento con queste informazioni. Se non disponi delle informazioni sulla chiave host al momento della creazione del connettore, puoi lasciare questo parametro vuoto per ora e procedere con la creazione del connettore. Dopo aver creato il connettore, utilizzate l'ID del nuovo connettore per eseguire il
TestConnectioncomando, nella AWS CLI o dalla pagina dei dettagli del connettore. In caso di successo,TestConnectionrestituirà le informazioni necessarie sulla chiave host. È quindi possibile modificare il connettore utilizzando la console (o eseguendo ilUpdateConnectorAWS CLI comando) e aggiungere le informazioni sulla chiave host restituite al momento dell'esecuzioneTestConnection.
Importante
Se recuperate la chiave host del server remoto eseguendo l'esecuzione
TestConnection, assicuratevi di eseguire una convalida fuori banda sulla chiave restituita.Dovete accettare la nuova chiave come attendibile o verificare l'impronta digitale presentata con un'impronta digitale precedentemente nota che avete ricevuto dal proprietario del server SFTP remoto a cui vi state connettendo.
-
-
(Facoltativo) Per il numero massimo di connessioni simultanee, dall'elenco a discesa, scegli il numero di connessioni simultanee che il connettore crea al server remoto. La selezione predefinita sulla console è 5.
Questa impostazione specifica il numero di connessioni attive che il connettore può stabilire con il server remoto contemporaneamente. La creazione di connessioni simultanee può migliorare le prestazioni del connettore abilitando operazioni parallele.
-
(Facoltativo) Per le fasi della versione segreta ordinate, inserite un elenco ordinato di etichette delle fasi di versione di Secrets Manager. Il connettore tenta l'autenticazione utilizzando ogni fase in ordine durante i trasferimenti di file. Se non si specificano le fasi della versione, il connettore utilizza solo le fasi
AWSCURRENT. Ad esempio, specificateAWSCURRENT,AWSPREVIOUSper abilitare il fallback automatico durante la rotazione segreta.
-
-
Nella sezione Opzioni dell'algoritmo crittografico, scegli una politica di sicurezza dall'elenco a discesa nel campo Politica di sicurezza. La politica di sicurezza consente di selezionare gli algoritmi crittografici supportati dal connettore. Per informazioni dettagliate sulle politiche e sugli algoritmi di sicurezza disponibili, vedere. Politiche di sicurezza per AWS Transfer Family Connettori SFTP
-
(Facoltativo) Nella sezione Tag, per Chiave e Valore, inserisci uno o più tag come coppie chiave-valore.
-
Dopo aver confermato tutte le impostazioni, scegli Crea connettore SFTP per creare il connettore SFTP. Se il connettore viene creato correttamente, viene visualizzata una schermata con un elenco degli indirizzi IP statici assegnati e un pulsante Verifica connessione. Utilizzate il pulsante per verificare la configurazione del nuovo connettore.
Viene visualizzata la pagina Connettori, con l'ID del nuovo connettore SFTP aggiunto all'elenco. Per visualizzare i dettagli dei connettori, consultaVisualizza i dettagli del connettore SFTP.
-
- CLI
-
Si utilizza il create-connector comando per creare un connettore. Per utilizzare questo comando per creare un connettore SFTP, è necessario fornire le seguenti informazioni.
-
L'URL di un server SFTP remoto. Questo URL deve essere formattato come
sftp://, ad esempio.partner-SFTP-server-urlsftp://AnyCompany.com -
Il ruolo di accesso. Scegli l'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) da utilizzare.
-
Assicurati che questo ruolo fornisca l'accesso in lettura e scrittura alla directory principale della posizione del file utilizzata nella
StartFileTransferrichiesta. -
Assicurati che questo ruolo fornisca l'autorizzazione
secretsmanager:GetSecretValueper accedere al segreto.Nota
Nella policy, è necessario specificare l'ARN del segreto. L'ARN contiene il nome segreto, ma aggiunge al nome sei caratteri alfanumerici casuali. L'ARN per un segreto ha il seguente formato.
arn:aws:secretsmanager:region:account-id:secret:aws/transfer/SecretName-6RandomCharacters -
Assicurati che questo ruolo contenga una relazione di fiducia che consenta al connettore di accedere alle tue risorse durante la gestione delle richieste di trasferimento degli utenti. Per informazioni dettagliate sull'instaurazione di una relazione di fiducia, vedere. Per stabilire una relazione di trust
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowListingOfUserFolder", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "HomeDirObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:GetObjectVersion", "s3:GetObjectACL", "s3:PutObjectACL" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" }, { "Sid": "GetConnectorSecretValue", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:us-west-2:111122223333:secret:aws/transfer/SecretName-6RandomCharacters" } ] }
Nota
Per il ruolo di accesso, l'esempio concede l'accesso a un singolo segreto. Tuttavia, puoi utilizzare un carattere jolly, che può far risparmiare lavoro se desideri riutilizzare lo stesso ruolo IAM per più utenti e segreti. Ad esempio, la seguente dichiarazione di risorsa concede le autorizzazioni per tutti i segreti i cui nomi iniziano con.
aws/transfer"Resource": "arn:aws:secretsmanager:region:account-id:secret:aws/transfer/*"Puoi anche archiviare i segreti contenenti le tue credenziali SFTP in un altro. Account AWS Per informazioni dettagliate sull'abilitazione dell'accesso segreto tra più account, consulta Autorizzazioni ai AWS Secrets Manager segreti per gli utenti di un altro account.
-
-
(Facoltativo) Scegli il ruolo IAM del connettore da utilizzare per inviare eventi ai tuoi CloudWatch log. La seguente politica di esempio elenca le autorizzazioni necessarie per registrare gli eventi per i connettori SFTP.
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*" } ] }
-
Fornisci le seguenti informazioni di configurazione SFTP.
-
L'ARN di un indirizzo segreto AWS Secrets Manager che contiene la chiave privata o la password dell'utente SFTP.
-
La parte pubblica della chiave host utilizzata per identificare il server esterno. Se lo desideri, puoi fornire più chiavi host affidabili.
Il modo più semplice per fornire le informazioni SFTP è salvarle in un file. Ad esempio, copiate il seguente testo di esempio in un file denominato
testSFTPConfig.json.// Listing for testSFTPConfig.json { "UserSecretId": "arn:aws::secretsmanager:us-east-2:123456789012:secret:aws/transfer/example-username-key", "TrustedHostKeys": [ "sftp.example.com ssh-rsa AAAAbbbb...EEEE=" ], "OrderedUserSecretVersionStages": ["AWSCURRENT", "AWSPREVIOUS"] }Nota
Il parametro
OrderedUserSecretVersionStagesè facoltativo. Se si omette questo parametro, per impostazione predefinita il connettore è.["AWSCURRENT"] -
-
Specificate una politica di sicurezza per il connettore, inserendo il nome della politica di sicurezza.
Nota
SecretIdPuò essere l'intero ARN o il nome del segreto (example-username-keynell'elenco precedente).Quindi esegui il seguente comando per creare il connettore:
aws transfer create-connector --url "sftp://partner-SFTP-server-url" \ --access-roleyour-IAM-role-for-bucket-access\ --logging-role arn:aws:iam::your-account-id:role/service-role/AWSTransferLoggingAccess \ --sftp-config file:///path/to/testSFTPConfig.json \ --security-policy-namesecurity-policy-name\ --maximum-concurrent-connectionsinteger-from-1-to-5Quando descrivi un connettore di tipo di uscita VPC, la risposta include i nuovi campi:
{ "Connector": { "AccessRole": "arn:aws:iam::123456789012:role/connector-role", "Arn": "arn:aws:transfer:us-east-1:123456789012:connector/c-1234567890abcdef0", "ConnectorId": "c-1234567890abcdef0", "Status": "ACTIVE", "EgressConfig": { "VpcLattice": { "ResourceConfigurationArn": "arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-12345678", "PortNumber": 22 } }, "EgressType": "VPC", "ServiceManagedEgressIpAddresses": null, "SftpConfig": { "TrustedHostKeys": [ "ssh-rsa AAAAB3NzaC..." ], "UserSecretId": "aws/transfer/connector-secret" }, "Url": "sftp://my.sftp.server.com:22" } }Tieni presente che
ServiceManagedEgressIpAddressesè nullo per i connettori di tipo di uscita VPC poiché il traffico viene indirizzato attraverso il tuo VPC anziché l'infrastruttura gestita. AWS -