Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un'app web Transfer Family in un VPC
Questa sezione descrive le procedure per creare un'app web Transfer Family in un VPC. Puoi ospitare l'endpoint della tua app web all'interno di un cloud privato virtuale (VPC) da utilizzare per trasferire dati da e verso un bucket Amazon S3 senza accedere alla rete Internet pubblica. Per assegnare utenti e gruppi che possono utilizzare la tua app web, consulta. Assegna o aggiungi utenti o gruppi a un'app web Transfer Family
Nota
Per garantire un flusso di dati end-to-end privato quando si utilizza un endpoint VPC dell'app Web Transfer Family, è necessario implementare tre componenti aggiuntivi. Innanzitutto, configura un PrivateLink endpoint per le operazioni dell'API Amazon S3 Control, necessario per le chiamate API di Amazon S3 Access Grants. In secondo luogo, configura un endpoint per l'accesso ai dati di Amazon S3 utilizzando un endpoint PrivateLink Amazon S3 Gateway (per il traffico proveniente dall'interno del tuo VPC) o un endpoint dell'interfaccia Amazon S3 (per il traffico proveniente da reti locali tramite VPN o Direct Connect). In terzo luogo, blocca l'accesso al bucket Amazon S3 aggiornando le policy dei bucket in modo da consentire solo il traffico proveniente da questi endpoint VPC. Questa combinazione garantisce che tutti i trasferimenti di dati rimangano all'interno dell'infrastruttura di rete privata e non attraversino mai la rete Internet pubblica.
Crea un'app web Transfer Family
Prerequisiti
-
Centro identità AWS IAM configurato con un provider di identità configurato. Consulta Configura il tuo provider di identità per le app web Transfer Family.
-
Configurazione di componenti VPC e di rete. Vedi Creare un VPC.
-
Endpoint API configurato per le operazioni di Amazon S3 Control. Vedi Accesso agli endpoint dell'interfaccia Amazon S3.
-
Configurazione degli endpoint VPC per Amazon S3 (gateway o interfaccia). Vedi Tipi di endpoint VPC per Amazon S3. Se utilizzi un endpoint di interfaccia, devi abilitare il DNS privato. Per un esempio, consulta Introducing private DNS support for Amazon S3 with. AWS PrivateLink
Nota
Centro identità AWS IAM non supporta gli endpoint VPC; tutte le richieste di autenticazione transitano sulla rete Internet pubblica. Inoltre, le applicazioni web di Transfer Family richiedono l'accesso a Internet per caricare contenuti statici (come JavaScript file CSS e HTML). I requisiti per l'accesso pubblico a Internet sono diversi dall'accesso ai dati. L'endpoint VPC garantisce che le connessioni vengano instradate attraverso l'infrastruttura VPC.
Per creare un'app web Transfer Family
-
Accedi Console di gestione AWS e apri la AWS Transfer Family console all'indirizzo https://console.aws.amazon.com/transfer/
. -
Nel riquadro di navigazione a sinistra, scegli App Web.
-
Scegli Crea app web. Per l'accesso tramite autenticazione, il riquadro è popolato come segue.
-
Se hai già creato un'organizzazione o un'istanza di account in Centro identità AWS IAM, viene visualizzato questo messaggio: AWS Transfer Family L'applicazione è connessa a un'istanza dell'account di IAM Identity Center.
-
Se hai già un'istanza di account e sei membro di un'istanza dell'organizzazione, hai la possibilità di scegliere a quale istanza connetterti.
-
Se non disponi già di un'istanza di account o sei membro di un'istanza dell'organizzazione, ti vengono presentate le opzioni per creare un'istanza di account.
-
-
Nella sezione di configurazione dell'endpoint, scegli in che modo i tuoi utenti accederanno alla tua app web:
-
Accessibile pubblicamente: l'endpoint della tua app web è accessibile al pubblico tramite HTTPS. Questa opzione non richiede alcuna configurazione VPC, il che la rende semplice da configurare e adatta ad applicazioni destinate a un ampio uso pubblico.
-
Hosting su VPC: l'endpoint dell'app Web è ospitato all'interno del Virtual Private Cloud (VPC) e fornisce l'accesso alla rete privata tramite la rete VPC o le connessioni VPN. AWS Direct Connect Questa opzione offre una maggiore sicurezza attraverso l'isolamento della rete ed è consigliata per le applicazioni interne.
Quando si configura un endpoint ospitato su VPC, è necessario specificare:
-
VPC: seleziona un VPC esistente o creane uno nuovo. È disponibile un pulsante Crea un VPC.
-
Tipo di indirizzo IP: scegli il tipo di indirizzo IP per il tuo endpoint VPC. Seleziona IPv4 per la IPv4-only connettività o Dual-stack per la connettività IPv4 e IPv6. Il valore predefinito è Dual-stack.
-
Zone di disponibilità: scegli le zone di disponibilità in cui verrà distribuito il tuo endpoint.
-
Sottoreti: seleziona le sottoreti all'interno di ciascuna zona di disponibilità scelta.
-
Gruppi di sicurezza: seleziona o crea gruppi di sicurezza per controllare l'accesso in base agli indirizzi IP di origine. Se non viene specificato, viene utilizzato il gruppo di sicurezza predefinito del VPC. Gestisci i gruppi di sicurezza tramite la console VPC. Configura i tuoi gruppi di sicurezza VPC per consentire il traffico in entrata dalla tua rete tramite HTTPS sulla porta TCP 443. Ciò è necessario per l'autenticazione IAM Identity Center e il caricamento dei contenuti statici delle app Web.
-
-
Post-creation passaggi
-
Assicurati di impostare una policy di condivisione Cross-origin delle risorse (CORS) per tutti i bucket a cui si accede dall'endpoint dell'app Web. Consulta Cross-origin politica di condivisione delle risorse (CORS).
-
Aggiorna la tua policy sui bucket per consentire il traffico proveniente solo dal tuo VPC attraverso il tuo endpoint VPC. Consulta Limitazione dell'accesso a un endpoint VPC specifico.
-
Assegna o aggiungi utenti o gruppi all'app web Transfer Family. Consulta Assegna o aggiungi utenti o gruppi a un'app web Transfer Family.
Cross-origin politica di condivisione delle risorse (CORS)
È necessario configurare la condivisione delle risorse tra origini (CORS) per tutti i bucket utilizzati dalla tua app web. Per ulteriori informazioni sulla funzionalità CORS, consulta Configura la condivisione Cross-origin delle risorse (CORS) per il tuo bucket.
Importante
Prima di utilizzare la seguente politica di esempio, sostituisci Allowed Origin con il tuo endpoint di accesso. In caso contrario, gli utenti finali riceveranno un errore quando tenteranno di accedere a una posizione sulla tua app web.
Esempio di politica:
[ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://vpce-1234567-example.vpce-mq.transfer-webapp.us-east-1.on.aws" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ]
Limitazione dell'accesso a un endpoint VPC specifico
Di seguito è riportato un esempio di policy del bucket Amazon S3 che limita l'accesso a un bucket specifico, amzn-s3-demo-bucket, solo dall'endpoint VPC con l'ID vpce-1a2b3c4d. Se l'endpoint specificato non viene utilizzato, la policy nega l'accesso al bucket. La condizione aws:SourceVpce specifica l'endpoint. La condizione aws:SourceVpce non richiede un ARN per la risorsa dell'endpoint VPC, ma solo l'ID dell'endpoint VPC. Per ulteriori informazioni sull'aggiornamento della policy del bucket per consentire solo il traffico proveniente dal VPC, consulta Controllare l'accesso dagli endpoint VPC con le politiche dei bucket. Per ulteriori informazioni sull'utilizzo delle condizioni in una policy, consulta Esempi di policy Bucket utilizzando le chiavi di condizione. Come prerequisito per l'applicazione di questa policy, è necessario creare un endpoint VPC Amazon S3.
Importante
Prima di utilizzare la policy di esempio seguente, sostituire l'ID endpoint VPC con un valore appropriato per il caso d'uso. In caso contrario, non sarà possibile accedere al bucket.
{ "Version":"2012-10-17", "Id": "Policy1415115909152", "Statement": [ { "Sid": "Access-to-specific-VPCE-only", "Principal": "*", "Action": "s3:*", "Effect": "Deny", "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } } ] }