Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Soluzione personalizzata per provider di identità
La soluzione AWS Transfer Family custom identity provider è una soluzione modulare per provider di identità personalizzata che risolve molti casi d'uso comuni di autenticazione e autorizzazione che le aziende hanno durante l'implementazione del servizio. Questa soluzione fornisce una base riutilizzabile per l'implementazione di provider di identità personalizzati con una configurazione granulare delle sessioni per utente e separa la logica di autenticazione e autorizzazione, offrendo una base flessibile e di facile manutenzione per vari casi d'uso.
Con la soluzione AWS Transfer Family personalizzata per provider di identità, puoi risolvere i casi d'uso comuni di autenticazione e autorizzazione aziendali. Questa soluzione modulare offre:
-
Una base riutilizzabile per l'implementazione di provider di identità personalizzati
-
Configurazione granulare della sessione per utente
-
Logica di autenticazione e autorizzazione separata
Dettagli di implementazione per il toolkit di identità personalizzato
La soluzione fornisce una base flessibile e gestibile per vari casi d'uso. Per iniziare, consulta il toolkit all'indirizzo https://github.com/aws-samples/toolkit-for-aws-transfer-family
Nota
Se in precedenza hai utilizzato modelli ed esempi di provider di identità personalizzati, valuta invece l'adozione di questa soluzione. D'ora in avanti, i moduli specifici del provider si standardizzeranno su questa soluzione. A questa soluzione verranno applicati manutenzione continua e miglioramenti delle funzionalità.
Questa soluzione contiene modelli standard per l'implementazione di un provider personalizzato che tiene conto dei dettagli, tra cui la registrazione e dove archiviare i metadati di sessione aggiuntivi necessari AWS Transfer Family, ad esempio il parametro. HomeDirectoryDetails Questa soluzione fornisce una base riutilizzabile per l'implementazione di provider di identità personalizzati con una configurazione granulare delle sessioni per utente e separa la logica di autenticazione del provider di identità dalla logica riutilizzabile che crea una configurazione che viene restituita a Transfer Family per completare l'autenticazione e stabilire le impostazioni per la sessione.
Il codice e le risorse di supporto per questa soluzione sono disponibili all'indirizzo. https://github.com/aws-samples/toolkit-for-aws-transfer-family
Il toolkit contiene le seguenti funzionalità:
-
Un AWS Serverless Application Model
modello che fornisce le risorse necessarie. Facoltativamente, implementa e configura Amazon API Gateway per incorporare AWS WAF, come descritto nel post del blog Securing AWS Transfer Family with AWS Web Application Firewall e Amazon API Gateway. -
Uno schema
Amazon DynamoDB per archiviare i metadati di configurazione sui provider di identità, incluse le impostazioni delle sessioni utente come, e. HomeDirectoryDetailsRolePolicy -
Un approccio modulare che consente di aggiungere nuovi provider di identità alla soluzione in futuro, sotto forma di moduli.
-
Recupero degli attributi: recupera facoltativamente gli attributi del ruolo IAM e del profilo POSIX (UID e GID) dai provider di identità supportati, inclusi AD, LDAP e Okta.
-
Supporto per più provider di identità connessi a un singolo server Transfer Family e a più server Transfer Family utilizzando la stessa distribuzione della soluzione.
-
Built-in Controllo degli elenchi di indirizzi IP consentiti, ad esempio elenchi di indirizzi IP consentiti, che possono essere configurati opzionalmente in base all'utente o al provider di identità.
-
Registrazione dettagliata con livello di registro configurabile e supporto di tracciamento per facilitare la risoluzione dei problemi.
Prima di iniziare a distribuire la soluzione personalizzata per il provider di identità, è necessario disporre delle seguenti risorse. AWS
-
Un Amazon Virtual Private Cloud (VPC) con sottoreti private, con connettività Internet tramite un gateway NAT o un endpoint gateway DynamoDB.
-
Autorizzazioni IAM appropriate per eseguire le seguenti attività:
-
Distribuisci il modello,
custom-idp.yamlCloudFormation -
Crea progetti AWS CodePipeline
-
Crea AWS CodeBuild progetti
-
Crea ruoli e policy IAM
-
Importante
È necessario distribuire la soluzione sullo stesso Account AWS server Transfer Family di destinazione. Regione AWS
Provider di identità supportati
L'elenco seguente contiene i dettagli dei provider di identità supportati per la soluzione personalizzata per provider di identità.
| Provider | Flussi di password | Flussi di chiavi pubbliche | Multi-factor | Recupero degli attributi | Informazioni |
|---|---|---|---|---|---|
| Active Directory e LDAP | Sì | Sì | No | Sì | La verifica degli utenti può essere eseguita come parte del flusso di autenticazione con chiave pubblica. |
| Argon2 (hash locale) | Sì | No | No | No | Gli hash Argon2 sono memorizzati nel record utente per i casi d'uso dell'autenticazione «locale» basata su password. |
| Amazon Cognito | Sì | No | Sì* | No | Time-based One-Time Solo autenticazione a più fattori basata su password (TOTP). * L'SMS-based MFA non è supportato. |
| Entra ID (in precedenza Azure AD) | Sì | No | No | No | |
| Okta | Sì | Sì | Sì* | Sì | TOTP-based Solo MFA. |
| Chiavi pubbliche | No | Sì | No | No | Le chiavi pubbliche sono memorizzate nel record utente in DynamoDB. |
| Secrets Manager | Sì | Sì | No | No |