View a markdown version of this page

Crea un connettore SFTP con uscita VPC-based - AWS Transfer Family

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea un connettore SFTP con uscita VPC-based

Questo argomento fornisce istruzioni dettagliate per la creazione di connettori SFTP con connettività VPC. LATTICE-enabled I connettori VPC_ utilizzano Amazon VPC Lattice per indirizzare il traffico attraverso il tuo Virtual Private Cloud, consentendo connessioni sicure a endpoint privati o utilizzando i tuoi gateway NAT per l'accesso a Internet.

Quando usare la connettività VPC

Usa la connettività VPC per i connettori SFTP in questi scenari:

  • Server SFTP privati: connettiti ai server SFTP accessibili solo dal tuo VPC.

  • On-premises connettività: connettiti ai server SFTP locali tramite AWS Direct Connect o connessioni VPN. AWS Site-to-Site

  • Indirizzi IP personalizzati: utilizza i tuoi gateway NAT e indirizzi IP elastici, inclusi gli scenari BYOIP.

  • Controlli di sicurezza centralizzati: indirizza i trasferimenti di file tramite i controlli centrali della tua organizzazione. ingress/egress

Diagramma dell'architettura che mostra l' VPC-based uscita per i connettori SFTP, che illustra come Cross-VPC Resource Access consente connessioni sicure tramite il tuo Virtual Private Cloud.

Prerequisiti per i connettori VPC_ SFTP LATTICE-enabled

Prima di creare un connettore VPC_ LATTICE-enabled SFTP, è necessario completare i seguenti prerequisiti:

Come funziona la connettività VPC-based

VPC Lattice consente di condividere in modo sicuro le risorse VPC con altri servizi. AWS AWS Transfer Family utilizza una rete di servizi per semplificare il processo di condivisione delle risorse. I componenti principali sono:

  • Resource Gateway: funge da punto di accesso al tuo VPC. Lo crei nel tuo VPC con un minimo di due zone di disponibilità.

  • Configurazione delle risorse: contiene l'indirizzo IP privato o il nome DNS pubblico del server SFTP a cui desideri connetterti.

Quando si crea un LATTICE-enabled connettore VPC_, AWS Transfer Family utilizza Forward Access Session (FAS) per ottenere temporaneamente le credenziali e associare la configurazione delle risorse alla nostra rete di servizi.

Passaggi di configurazione richiesti

  1. Infrastruttura VPC: assicuratevi di disporre di un VPC correttamente configurato con le sottoreti, le tabelle di routing e i gruppi di sicurezza necessari per i requisiti di connettività del server SFTP.

  2. Resource Gateway: crea un Resource Gateway nel tuo VPC utilizzando il comando VPC Lattice. create-resource-gateway Il Resource Gateway deve essere associato a sottoreti in almeno due zone di disponibilità. Per ulteriori informazioni, consulta Resource Gateways nella Amazon VPC Lattice User Guide.

  3. Configurazione delle risorse: crea una configurazione delle risorse che rappresenti il server SFTP di destinazione utilizzando il comando VPC Lattice. create-resource-configuration È possibile specificare:

    • Un indirizzo IP privato per endpoint privati

    • Un nome DNS pubblico per endpoint pubblici (gli indirizzi IP non sono supportati per gli endpoint pubblici)

  4. Credenziali di autenticazione: memorizza le credenziali dell'utente SFTP come descritto in. AWS Secrets Manager Memorizza le credenziali di autenticazione per i connettori SFTP in Secrets Manager

Importante

Il Resource Gateway e la Resource Configuration devono essere creati nello stesso account. AWS Quando si crea una configurazione delle risorse, è necessario innanzitutto disporre di un Resource Gateway.

Per ulteriori informazioni sulle configurazioni delle risorse VPC, consulta Configurazioni delle risorse nella Amazon VPC Lattice User Guide.

Nota

La connettività VPC per connettori SFTP è disponibile Regioni AWS laddove sono disponibili le risorse di Amazon VPC Lattice. Per ulteriori informazioni, consulta le domande frequenti su VPC Lattice. Il supporto delle zone di disponibilità varia in base alla regione e i Resource Gateway richiedono un minimo di due zone di disponibilità.

Crea un connettore VPC_ SFTP LATTICE-enabled

Dopo aver completato i prerequisiti, è possibile creare un connettore SFTP con connettività VPC utilizzando la console di gestione o gli SDK AWS CLI. AWS AWS

Console
Per creare un connettore VPC_ SFTP LATTICE-enabled
  1. Apri la console all' AWS Transfer Family indirizzo. https://console.aws.amazon.com/transfer/

  2. Nel riquadro di navigazione a sinistra, scegli Connettori SFTP, quindi scegli Crea connettore SFTP.

  3. Nella sezione Configurazione del connettore, per il tipo di uscita, scegli VPC Lattice.

    Questa opzione indirizza il traffico attraverso il tuo VPC utilizzando Amazon VPC Lattice per l'accesso alle risorse tra VPC. Puoi utilizzare questa opzione per connetterti a endpoint server ospitati privatamente, indirizzare il traffico attraverso i controlli di sicurezza del tuo VPC o utilizzare i tuoi gateway NAT e indirizzi IP elastici. L'indirizzo del server SFTP remoto è rappresentato come configurazione delle risorse nel tuo VPC. Per ulteriori informazioni sulle configurazioni delle risorse, consulta Configurazioni delle risorse per le risorse VPC nella Amazon VPC Lattice User Guide.

  4. Completa la configurazione del connettore:

    • Per il ruolo Access, scegli l'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) da utilizzare.

      • Assicurati che questo ruolo fornisca l'accesso in lettura e scrittura alla directory principale della posizione del file utilizzata nella StartFileTransfer richiesta.

      • Assicurati che questo ruolo fornisca l'autorizzazione secretsmanager:GetSecretValue per accedere al segreto.

        Nota

        Nella policy, è necessario specificare l'ARN del segreto. L'ARN contiene il nome segreto, ma aggiunge al nome sei caratteri alfanumerici casuali. L'ARN per un segreto ha il seguente formato.

        arn:aws:secretsmanager:region:account-id:secret:aws/transfer/SecretName-6RandomCharacters
      • Assicurati che questo ruolo contenga una relazione di fiducia che consenta al connettore di accedere alle tue risorse durante la gestione delle richieste di trasferimento degli utenti. Per informazioni dettagliate sull'instaurazione di una relazione di fiducia, vedere. Per stabilire una relazione di trust

      { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowListingOfUserFolder", "Action": [ "s3:ListBucket", "s3:GetBucketLocation" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "HomeDirObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:GetObjectVersion", "s3:GetObjectACL", "s3:PutObjectACL" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" }, { "Sid": "GetConnectorSecretValue", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": "arn:aws:secretsmanager:us-west-2:111122223333:secret:aws/transfer/SecretName-6RandomCharacters" } ] }
      Nota

      Per il ruolo di accesso, l'esempio concede l'accesso a un singolo segreto. Tuttavia, puoi utilizzare un carattere jolly, che può far risparmiare lavoro se desideri riutilizzare lo stesso ruolo IAM per più utenti e segreti. Ad esempio, la seguente dichiarazione di risorsa concede le autorizzazioni per tutti i segreti i cui nomi iniziano con. aws/transfer

      "Resource": "arn:aws:secretsmanager:region:account-id:secret:aws/transfer/*"

      Puoi anche archiviare i segreti contenenti le tue credenziali SFTP in un altro. Account AWS Per informazioni dettagliate sull'abilitazione dell'accesso segreto tra più account, consulta Autorizzazioni ai AWS Secrets Manager segreti per gli utenti di un altro account.

    • Per Resource Configuration ARN, inserisci l'ARN della VPC Lattice Resource Configuration che punta al tuo server SFTP:

      arn:aws:vpc-lattice:region:account-id:resourceconfiguration/rcfg-12345678
    • (Facoltativo) Per il ruolo Logging, scegli il ruolo IAM per il connettore da utilizzare per inviare gli eventi ai tuoi log. CloudWatch

      { "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:CreateLogGroup", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:*:*:log-group:/aws/transfer/*" } ] }
  5. Nella sezione Configurazione SFTP, fornisci le seguenti informazioni:

    • Per le credenziali del connettore, scegliete il nome di un segreto AWS Secrets Manager che contiene la chiave privata o la password dell'utente SFTP.

    • Per le chiavi host affidabili, incollate la parte pubblica della chiave host utilizzata per identificare il server esterno o lasciatela vuota per configurarla in seguito utilizzando il TestConnection comando.

      Poiché questa chiave host è per un connettore VPC_LATTICE, rimuovi il nome host nella chiave

    • (Facoltativo) Per il numero massimo di connessioni simultanee, scegli il numero di connessioni simultanee che il connettore crea al server remoto (il valore predefinito è 5).

    • (Facoltativo) Per le fasi della versione segreta ordinata, inserisci un elenco ordinato di etichette delle fasi di versione di Secrets Manager. Il connettore tenta l'autenticazione utilizzando ogni fase in ordine durante i trasferimenti di file. Se non si specificano le fasi della versione, il connettore utilizza solo le fasiAWSCURRENT. Ad esempio, specificateAWSCURRENT, AWSPREVIOUS per abilitare il fallback automatico durante la rotazione segreta.

  6. Nella sezione Opzioni dell'algoritmo crittografico, scegli una politica di sicurezza dall'elenco a discesa.

  7. (Facoltativo) Nella sezione Tag, aggiungi i tag come coppie chiave-valore.

  8. Scegliete Crea connettore SFTP per creare il connettore LATTICE-enabled VPC_ SFTP.

Il connettore verrà creato con lo stato di attivazione dell'PENDINGassociazione di risorse, operazione che in genere richiede diversi minuti. Una volta impostato lo statoACTIVE, il connettore è pronto per l'uso.

CLI

Usa il seguente comando per creare un connettore VPC_ LATTICE-enabled SFTP:

aws transfer create-connector \ --url "sftp://my.sftp.server.com:22" \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-secret-id,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-1234567890abcdef0} \ --security-policy-name TransferSecurityPolicy-2024-01

Il parametro chiave per la connettività VPC è--egress-config, che specifica l'ARN di configurazione delle risorse che definisce la destinazione del server SFTP.

Monitoraggio dello stato del connettore VPC

I LATTICE-enabled connettori VPC_ hanno un processo di configurazione asincrono. Dopo la creazione, monitora lo stato del connettore:

  • IN SOSPESO: il provisioning del connettore è in corso. È in corso il provisioning della rete di assistenza, che in genere richiede alcuni minuti.

  • ATTIVO: il connettore è pronto all'uso e può trasferire file.

  • ERRORE: il provisioning del connettore non è riuscito. Controlla i dettagli dell'errore per informazioni sulla risoluzione dei problemi.

Controllate lo stato del connettore usando il describe-connector comando:

aws transfer describe-connector --connector-id c-1234567890abcdef0

Durante lo stato PENDING, l'test-connectionAPI restituirà «Connector not available» fino al completamento del provisioning.

Considerazioni e limitazioni

  • Endpoint pubblici: quando ci si connette a endpoint pubblici tramite VPC, è necessario fornire un nome DNS nella configurazione delle risorse. Gli indirizzi IP pubblici non sono supportati.

  • Disponibilità regionale: la connettività VPC è disponibile in alcuni Regioni AWS casi. Cross-region la condivisione delle risorse non è supportata.

  • Requisiti delle zone di disponibilità: i Resource Gateway devono essere associati a sottoreti in almeno due zone di disponibilità. Non tutte le zone di disponibilità supportano VPC Lattice in tutte le regioni.

  • Limiti di connessione: massimo 350 connessioni per risorsa con un timeout di inattività di 350 secondi per le connessioni TCP.

Considerazioni sui costi

Non ci sono costi aggiuntivi AWS Transfer Family oltre ai normali costi di servizio. Tuttavia, i clienti potrebbero essere soggetti a costi aggiuntivi da parte di Amazon VPC Lattice associati alla condivisione delle proprie risorse Amazon Virtual Private Cloud e ai costi del gateway NAT se utilizzano i propri gateway NAT per l'uscita verso Internet.

Per informazioni complete AWS Transfer Family sui prezzi, consulta la pagina dei prezzi. AWS Transfer Family

Esempi di connettività VPC per connettori SFTP

Questa sezione fornisce esempi di creazione di connettori SFTP con connettività VPC per vari scenari. Prima di utilizzare questi esempi, assicuratevi di aver completato la configurazione dell'infrastruttura VPC come descritto nella documentazione sulla connettività VPC.

Esempio: connessione endpoint privata

Questo esempio mostra come creare un connettore SFTP che si connette a un server SFTP privato accessibile solo dal tuo VPC.

Prerequisiti
  1. Crea un Resource Gateway nel tuo VPC:

    aws vpc-lattice create-resource-gateway \ --name my-private-server-gateway \ --vpc-identifier vpc-1234567890abcdef0 \ --subnet-ids subnet-1234567890abcdef0 subnet-0987654321fedcba0
  2. Crea una configurazione delle risorse per il tuo server SFTP privato:

    aws vpc-lattice create-resource-configuration \ --name my-private-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition ipResource={ipAddress="10.0.1.100"} \ --port-ranges 22
Create il connettore VPC_ LATTICE-enabled
  1. Crea il connettore SFTP con connettività VPC:

    aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-private-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22}
  2. Monitora lo stato del connettore finché non diventa: ACTIVE

    aws transfer describe-connector --connector-id c-1234567890abcdef0

Il server SFTP remoto vedrà le connessioni provenienti dall'indirizzo IP del Resource Gateway all'interno dell'intervallo CIDR del VPC.

Esempio: endpoint pubblico tramite VPC

Questo esempio mostra come indirizzare le connessioni a un server SFTP pubblico tramite il VPC per sfruttare i controlli di sicurezza centralizzati e utilizzare i propri indirizzi IP del NAT Gateway.

Prerequisiti
  1. Crea un Resource Gateway nel tuo VPC (come nell'esempio di endpoint privato).

  2. Crea una configurazione delle risorse per il server SFTP pubblico utilizzando il suo nome DNS:

    aws vpc-lattice create-resource-configuration \ --name my-public-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition dnsResource={domainName="sftp.example.com"} \ --port-ranges 22
    Nota

    Per gli endpoint pubblici, è necessario utilizzare un nome DNS, non un indirizzo IP.

Crea il connettore
  • Crea il connettore SFTP:

    aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-public-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-0987654321fedcba0,PortNumber=22}

Il traffico fluirà dal connettore al Resource Gateway, quindi attraverso il NAT Gateway per raggiungere il server SFTP pubblico. Il server remoto vedrà l'indirizzo IP elastico del tuo NAT Gateway come origine.

Esempio: Cross-account endpoint privato

Questo esempio mostra come connettersi a un server SFTP privato in un altro AWS account utilizzando la condivisione delle risorse.

Nota

Se la condivisione delle risorse tra VPC è già abilitata tramite altri meccanismi, ad esempio AWS Transit Gateway, non è necessario configurare la condivisione delle risorse descritta qui. I meccanismi di routing esistenti, come le tabelle di routing Transit Gateway, vengono utilizzati automaticamente dai connettori SFTP. Devi solo creare una configurazione delle risorse nello stesso account in cui stai creando il connettore SFTP.

Account A (fornitore di risorse): condividi la configurazione delle risorse
  1. Crea Resource Gateway e Resource Configuration nell'Account A (come negli esempi precedenti).

  2. Condividi la configurazione delle risorse con l'account B utilizzando AWS Resource Access Manager:

    aws ram create-resource-share \ --name cross-account-sftp-share \ --resource-arns arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0 \ --principals 222222222222
Account B (Resource Consumer): accetta e usa la condivisione
  1. Accetta l'invito alla condivisione delle risorse:

    aws ram accept-resource-share-invitation \ --resource-share-invitation-arn arn:aws:ram:us-east-1:111111111111:resource-share-invitation/invitation-id
  2. Crea il connettore SFTP nell'account B:

    aws transfer create-connector \ --access-role arn:aws:iam::222222222222:role/TransferConnectorRole \ --sftp-config UserSecretId=cross-account-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22}

Il connettore nell'account B può ora accedere al server SFTP privato nell'account A tramite la configurazione delle risorse condivisa.

Scenari per la risoluzione dei problemi comuni

Ecco le soluzioni per i problemi più comuni durante la creazione di connettori VPC_LATTICE-enabled :

  • Connettore bloccato nello stato PENDING: verifica che il Resource Gateway sia ATTIVO e abbia sottoreti nelle zone di disponibilità supportate. Se il connettore è ancora bloccato con lo stato PENDING, chiama UpdateConnector utilizzando gli stessi parametri di configurazione utilizzati inizialmente. Ciò attiva un nuovo evento di stato che potrebbe risolvere il problema.

  • Timeout di connessione: verifica che le regole del gruppo di sicurezza consentano il traffico sulla porta 22 e che il routing del tuo VPC sia corretto.

  • Problemi di risoluzione DNS: per gli endpoint pubblici, assicurati che il tuo VPC sia connesso a Internet tramite un gateway NAT o un gateway Internet.

  • Cross-account accesso negato: verifica che la condivisione delle risorse sia accettata e che l'ARN di configurazione delle risorse sia corretto. Se la politica di autorizzazione appropriata è associata alla configurazione della risorsa quando l'account di origine crea la condivisione delle risorse, sono necessarie queste autorizzazioni:vpc-lattice:AssociateViaAWSService,,vpc-lattice:AssociateViaAWSService-EventsAndStates,vpc-lattice:CreateServiceNetworkResourceAssociation. vpc-lattice:GetResourceConfiguration