Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo AWS Servizio di elenco per Microsoft Active Directory
Puoi utilizzare AWS Transfer Family per autenticare il trasferimento di file da parte degli utenti finali utilizzando AWS Directory Service for Microsoft Active Directory. Consente una migrazione senza interruzioni dei flussi di lavoro di trasferimento di file che si basano sull'autenticazione Active Directory senza modificare le credenziali degli utenti finali o richiedere un autorizzatore personalizzato.
Con AWS Managed Microsoft AD, puoi fornire a Servizio di directory utenti e gruppi l'accesso sicuro tramite SFTP, FTPS e FTP per i dati archiviati in Amazon Simple Storage Service (Amazon S3) o Amazon Elastic File System (Amazon EFS). Se utilizzi Active Directory per archiviare le credenziali dei tuoi utenti, ora hai un modo più semplice per abilitare i trasferimenti di file per questi utenti.
Puoi fornire l'accesso ai gruppi di Active Directory AWS Managed Microsoft AD nel tuo ambiente locale o nel AWS cloud utilizzando i connettori Active Directory. Puoi fornire agli utenti già configurati nel tuo ambiente Microsoft Windows, nel AWS cloud o nella loro rete locale, l'accesso a un AWS Transfer Family server che utilizza AWS Managed Microsoft AD l'identità. Il blog AWS di archiviazione contiene un post che descrive una soluzione per l'utilizzo di Active Directory con Transfer Family: semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family
Nota
-
AWS Transfer Family non supporta Simple AD.
-
Transfer Family non supporta configurazioni Active Directory interregionali: supportiamo solo le integrazioni di Active Directory che si trovano nella stessa regione di quella del server Transfer Family.
-
Transfer Family non supporta l'utilizzo dell'uno AWS Managed Microsoft AD o dell'altro di AD Connector per abilitare l'autenticazione a più fattori (MFA) per l'infrastruttura MFA esistente. RADIUS-based
-
AWS Transfer Family non supporta le regioni replicate di Managed Active Directory.
Per utilizzarlo AWS Managed Microsoft AD, è necessario effettuare le seguenti operazioni:
-
Crea una o più AWS Managed Microsoft AD directory utilizzando la Servizio di directory console.
-
Utilizzate la console Transfer Family per creare un server che utilizza AWS Managed Microsoft AD come provider di identità.
-
Configura la AWS directory utilizzando un connettore Active Directory.
-
Aggiungi l'accesso da uno o più Servizio di directory gruppi.
-
Sebbene non sia obbligatorio, ti consigliamo di testare e verificare l'accesso degli utenti.
Argomenti
Prima di iniziare a usare AWS Directory Service for Microsoft Active Directory
Nota
AWS Transfer Family ha un limite predefinito di 100 gruppi di Active Directory per server. Se il tuo caso d'uso richiede più di 100 gruppi, valuta la possibilità di utilizzare una soluzione di provider di identità personalizzata, come descritto in Semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family
Fornisci un identificatore univoco per i tuoi gruppi AD
Prima di poterlo utilizzare AWS Managed Microsoft AD, devi fornire un identificatore univoco per ogni gruppo nella tua directory Microsoft AD. A tale scopo, è possibile utilizzare l'identificatore di sicurezza (SID) per ciascun gruppo. Gli utenti del gruppo che associ hanno accesso alle tue risorse Amazon S3 o Amazon EFS tramite i protocolli abilitati tramite AWS Transfer Family.
Usa il seguente PowerShell comando di Windows per recuperare il SID di un gruppo, sostituendolo YourGroupName con il nome del gruppo.
Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Nota
Se si utilizza Servizio di directory AWS come provider di identità userPrincipalName e se si SamAccountName hanno valori diversi, AWS Transfer Family accetta il valore in. SamAccountName Transfer Family non accetta il valore specificato inuserPrincipalName.
Add (Aggiungi) Servizio di directory autorizzazioni per il tuo ruolo
Sono inoltre necessarie le autorizzazioni Servizio di directory API da utilizzare Servizio di directory AWS come provider di identità. Le seguenti autorizzazioni sono obbligatorie o suggerite:
-
ds:DescribeDirectoriesè necessario affinché Transfer Family cerchi la directory -
ds:AuthorizeApplicationè necessario per aggiungere l'autorizzazione per Transfer Family -
ds:UnauthorizeApplicationsi consiglia di rimuovere tutte le risorse create provvisoriamente, nel caso in cui qualcosa vada storto durante il processo di creazione del server
Aggiungi queste autorizzazioni al ruolo che stai utilizzando per creare i tuoi server Transfer Family. Per maggiori dettagli su queste autorizzazioni, consulta Autorizzazioni Servizio di directory API: riferimento ad azioni, risorse e condizioni.
Lavorare con i realm di Active Directory
Quando stai valutando come consentire agli utenti di Active Directory di accedere ai AWS Transfer Family server, tieni presente il regno dell'utente e il regno del suo gruppo. Idealmente, il realm dell'utente e il realm del gruppo devono coincidere. In altre parole, sia l'utente che il gruppo si trovano nel realm predefinito oppure entrambi si trovano nel realm affidabile. In caso contrario, l'utente non può essere autenticato da Transfer Family.
È possibile testare l'utente per verificare che la configurazione sia corretta. Per informazioni dettagliate, vedi Test degli utenti. Se c'è un problema con il user/group realm, viene visualizzato il messaggio di errore «Nessun accesso associato trovato per i gruppi di utenti».
Scelta AWS Managed Microsoft AD come fornitore di identità
Questa sezione descrive come utilizzare AWS Directory Service for Microsoft Active Directory con un server.
Per utilizzare AWS Managed Microsoft AD con Transfer Family
Accedi Console di gestione AWS e apri la Servizio di directory console all'indirizzo https://console.aws.amazon.com/directoryservicev2/
. Usa la Servizio di directory console per configurare una o più directory gestite. Per ulteriori informazioni, consulta AWS Managed Microsoft AD nella Guida per gli amministratori Servizio di directory .
-
Apri la AWS Transfer Family console all'indirizzo https://console.aws.amazon.com/transfer/
e scegli Crea server. -
Nella pagina Scegli i protocolli, scegli uno o più protocolli dall'elenco.
Nota
Se si seleziona FTPS, è necessario fornire il AWS Certificate Manager certificato.
-
Per Scegli un provider di identità, scegli AWS Directory Service.
-
L'elenco delle directory contiene tutte le directory gestite che hai configurato. Scegliete una directory dall'elenco e scegliete Avanti.
Nota
-
Cross-Account e le directory condivise non sono supportate per AWS Managed Microsoft AD.
-
Per configurare un server con Directory Service come provider di identità, è necessario aggiungere alcune Servizio di directory autorizzazioni. Per informazioni dettagliate, vedi Prima di iniziare a usare AWS Directory Service for Microsoft Active Directory.
-
-
Per completare la creazione del server, utilizza una delle seguenti procedure:
In queste procedure, continua con il passaggio successivo alla scelta di un provider di identità.
Importante
Non è possibile eliminare una directory Microsoft AD Servizio di directory se è stata utilizzata in un server Transfer Family. È necessario prima eliminare il server, quindi è possibile eliminare la directory.
Connessione a Microsoft Active Directory locale
Questa sezione descrive come configurare una AWS directory utilizzando un connettore AD
Per configurare il tuo AWS Directory che utilizza AD Connector
-
Aprire la console
Directory Service e selezionare Directory. -
Seleziona Configura directory.
-
Per il tipo di directory, scegli AD Connector.
-
Seleziona una dimensione di directory, seleziona Avanti, quindi seleziona il tuo VPC e le sottoreti.
-
Seleziona Avanti, quindi compila i campi come segue:
-
Nome DNS della directory: inserisci il nome di dominio che stai utilizzando per Microsoft Active Directory.
-
Indirizzi IP DNS: inserisci gli indirizzi IP di Microsoft Active Directory.
-
Nome utente e password dell'account server: inserisci i dettagli dell'account di servizio da utilizzare.
-
-
Completa le schermate per creare il servizio di elenco.
Il passaggio successivo consiste nel creare un server Transfer Family con il protocollo SFTP e il tipo di provider di identità di AWS Directory Service. Dall'elenco a discesa Directory, seleziona la directory che hai aggiunto nella procedura precedente.
Concessione dell'accesso ai gruppi
Dopo aver creato il server, è necessario scegliere quali gruppi della directory devono avere accesso per caricare e scaricare file tramite i protocolli abilitati utilizzando AWS Transfer Family. A tale scopo, è necessario creare un accesso.
Nota
AWS Transfer Family ha un limite predefinito di 100 gruppi Active Directory per server. Se il tuo caso d'uso richiede più di 100 gruppi, valuta la possibilità di utilizzare una soluzione di provider di identità personalizzata, come descritto in Semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family
Nota
Gli utenti devono appartenere direttamente al gruppo a cui si concede l'accesso. Ad esempio, supponiamo che Bob sia un utente e appartenga al GroupA e che il GroupA stesso sia incluso nel GroupB.
-
Se concedi l'accesso a GroupA, a Bob viene concesso l'accesso.
-
Se concedi l'accesso a GroupB (e non a GroupA), Bob non ha accesso.
Per concedere l'accesso a un gruppo
-
Apri la AWS Transfer Family console all'indirizzo https://console.aws.amazon.com/transfer/
. -
Vai alla pagina dei dettagli del tuo server.
-
Nella sezione Accessi, scegli Aggiungi accesso.
-
Inserisci il SID della AWS Managed Microsoft AD directory a cui desideri accedere a questo server.
Nota
Per informazioni su come trovare il SID per il tuo gruppo, consulta. Prima di iniziare a usare AWS Directory Service for Microsoft Active Directory
-
Per Access, scegli un ruolo AWS Identity and Access Management (IAM) per il gruppo.
-
Nella sezione Politica, scegli una politica. L'impostazione predefinita è Nessuno.
-
Per la home directory, scegli un bucket Amazon S3 che corrisponda alla home directory del gruppo.
Nota
Puoi limitare le parti del bucket visualizzate dagli utenti creando una policy di sessione. Ad esempio, per limitare gli utenti alla propria cartella all'interno della
/filetestdirectory, inserisci il testo seguente nella casella./filetest/${transfer:UserName}Per saperne di più sulla creazione di una policy di sessione, consultaCreazione di una policy di sessione per un bucket Amazon S3.
-
Scegli Aggiungi per creare l'associazione.
-
Scegli il tuo server.
-
Scegli Aggiungi accesso.
-
Inserisci il SID per il gruppo.
Nota
Per informazioni su come trovare il SID, vedere. Prima di iniziare a usare AWS Directory Service for Microsoft Active Directory
-
-
Scegli Aggiungi accesso.
Nella sezione Accessi, sono elencati gli accessi per il server.
Test degli utenti
Puoi verificare se un utente ha accesso alla AWS Managed Microsoft AD directory del tuo server.
Nota
Un utente deve appartenere esattamente a un gruppo (un ID esterno) elencato nella sezione Accesso della pagina di configurazione dell'endpoint. Se l'utente non appartiene a nessun gruppo o fa parte di più di un singolo gruppo, a quell'utente non viene concesso l'accesso.
Per verificare se un utente specifico ha accesso
-
Nella pagina dei dettagli del server, scegli Azioni, quindi scegli Test.
-
Per il test del provider di identità, inserisci le credenziali di accesso per un utente che appartiene a uno dei gruppi che hanno accesso.
-
Scegli Test (Esegui test).
Viene visualizzato un test del provider di identità riuscito, che mostra che all'utente selezionato è stato concesso l'accesso al server.
Se l'utente appartiene a più di un gruppo con accesso, riceverai la seguente risposta.
"Response":"", "StatusCode":200, "Message":"More than one associated access found for user's groups."
Eliminazione dell'accesso al server per un gruppo
Per eliminare l'accesso al server per un gruppo
-
Nella pagina dei dettagli del server, scegli Azioni, quindi scegli Elimina accesso.
-
Nella finestra di dialogo, conferma di voler rimuovere l'accesso per questo gruppo.
Quando torni alla pagina dei dettagli del server, vedi che l'accesso per questo gruppo non è più elencato.
Connessione al server tramite SSH (Secure Shell)
Dopo aver configurato il server e gli utenti, è possibile connettersi al server tramite SSH e utilizzare il nome utente completo per un utente con accesso.
sftpuser@active-directory-domain@vpc-endpoint
Ad esempio: transferuserexample@mycompany.com@vpce-0123456abcdef-789xyz.vpc-svc-987654zyxabc.us-east-1.vpce.amazonaws.com.
Questo formato è destinato alla ricerca della federazione, limitando la ricerca di un Active Directory potenzialmente grande.
Nota
È possibile specificare il nome utente semplice. Tuttavia, in questo caso, il codice Active Directory deve cercare in tutte le directory della federazione. Ciò potrebbe limitare la ricerca e l'autenticazione potrebbe fallire anche se l'utente dovesse avere accesso.
Dopo l'autenticazione, l'utente si trova nella home directory specificata al momento della configurazione dell'utente.
Connessione AWS Transfer Family a un Active Directory autogestito utilizzando foreste e trust
Servizio di directory dispone delle seguenti opzioni per connettersi a un Active Directory autogestito:
-
One-way forest trust (in uscita AWS Managed Microsoft AD e in entrata per Active Directory locale) funziona solo per il dominio principale.
-
Per i domini secondari, puoi utilizzare uno dei seguenti:
-
Utilizza l'attendibilità bidirezionale tra Active Directory AWS Managed Microsoft AD e Active Directory locale
-
Usa un trust esterno unidirezionale per ogni dominio figlio.
-
Quando si connette al server utilizzando un dominio affidabile, l'utente deve specificare il dominio attendibile, ad esempiotransferuserexample@.mycompany.com