View a markdown version of this page

Solução personalizada de provedor de identidade - AWS Transfer Family

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Solução personalizada de provedor de identidade

A solução de provedor de identidade AWS Transfer Family personalizado é uma solução modular de provedor de identidade personalizada que resolve muitos casos de uso comuns de autenticação e autorização que as empresas têm ao implementar o serviço. Essa solução fornece uma base reutilizável para implementar provedores de identidade personalizados com configuração granular de sessão por usuário e separa a lógica de autenticação e autorização, oferecendo uma base flexível e fácil de manter para vários casos de uso.

Com a solução AWS Transfer Family personalizada de provedor de identidade, você pode abordar casos de uso comuns de autenticação e autorização corporativa. Essa solução modular oferece:

  • Uma base reutilizável para implementar provedores de identidade personalizados

  • Configuração granular de sessão por usuário

  • Lógica separada de autenticação e autorização

Detalhes de implementação do kit de ferramentas de identidade personalizado

A solução fornece uma base flexível e sustentável para vários casos de uso. Para começar, revise o kit de ferramentas em https://github.com/aws-samples/toolkit-for-aws-transfer-family e siga as instruções de implantação na seção Introdução.

Diagrama de arquitetura para o kit de ferramentas personalizado do provedor de identidade disponível em GitHub.
nota

Se você já usou modelos e exemplos personalizados de provedores de identidade, considere adotar essa solução. No futuro, os módulos específicos do provedor padronizarão essa solução. A manutenção contínua e os aprimoramentos de recursos serão aplicados a essa solução.

Essa solução contém padrões padrão para implementar um provedor personalizado que considera os detalhes, incluindo o registro e onde armazenar os metadados adicionais da sessão necessários AWS Transfer Family, como o HomeDirectoryDetails parâmetro. Essa solução fornece uma base reutilizável para implementar provedores de identidade personalizados com configuração granular de sessão por usuário e separa a lógica de autenticação do provedor de identidade da lógica reutilizável que cria uma configuração que é retornada à Transfer Family para concluir a autenticação e estabelecer configurações para a sessão.

O código e os recursos de suporte para essa solução estão disponíveis em https://github.com/aws-samples/toolkit-for-aws-transfer-family.

O kit de ferramentas contém os seguintes recursos:

  • Um AWS Serverless Application Model modelo que provisiona os recursos necessários. Opcionalmente, implante e configure o Amazon API Gateway para incorporar AWS WAF, conforme descrito na postagem do blog Protegendo AWS Transfer Family com o AWS Web Application Firewall e o Amazon API Gateway.

  • Um esquema do Amazon DynamoDB para armazenar metadados de configuração sobre provedores de identidade, incluindo configurações de sessão de usuário, como, e. HomeDirectoryDetails Role Policy

  • Uma abordagem modular que permite adicionar novos provedores de identidade à solução no futuro, como módulos.

  • Recuperação de atributos: opcionalmente, recupere os atributos da função do IAM e do perfil POSIX (UID e GID) dos provedores de identidade compatíveis, incluindo AD, LDAP e Okta.

  • Suporte para vários provedores de identidade conectados a um único servidor da família de transferência e a vários servidores da família de transferência usando a mesma implantação da solução.

  • Built-in Verificação de listas de permissões de IP, como listas de permissões de IP que podem ser configuradas opcionalmente por usuário ou por provedor de identidade.

  • Registro detalhado com nível de registro configurável e suporte de rastreamento para ajudar na solução de problemas.

Antes de começar a implantar a solução personalizada de provedor de identidade, você precisa ter os seguintes AWS recursos.

  • Uma Amazon Virtual Private Cloud (VPC) com sub-redes privadas, com conectividade à Internet por meio de um gateway NAT ou de um endpoint de gateway do DynamoDB.

  • Permissões apropriadas do IAM para realizar as seguintes tarefas:

    • Implante o custom-idp.yaml CloudFormation modelo,

    • Crie AWS CodePipeline projetos

    • Crie AWS CodeBuild projetos

    • Crie funções e políticas do IAM

Importante

Você deve implantar a solução no mesmo Conta da AWS e Região da AWS que contenha seus servidores da Transfer Family de destino.

Provedores de identidade compatíveis

A lista a seguir contém detalhes dos provedores de identidade que são compatíveis com a solução de provedor de identidade personalizada.

Fornecedor Fluxos de senhas Fluxos de chaves públicas Multi-factor Recuperação de atributos Detalhes
Active Directory e LDAP Sim Sim Não Sim

A verificação do usuário pode ser realizada como parte do fluxo de autenticação de chave pública.

Argon2 (hash local) Sim Não Não Não Os hashes Argon2 são armazenados no registro do usuário para casos de uso de autenticação baseada em senha “local”.
Amazon Cognito Sim Não Sim* Não

Time-based One-Time Somente autenticação multifator baseada em senha (TOTP).

* A SMS-based MFA não é suportada.

Inserir ID (antigo Azure AD) Sim Não Não Não
Okta Sim Sim Yes (Sim) Sim TOTP-based Somente MFA.
Chave pública Não Sim Não Não As chaves públicas são armazenadas no registro do usuário no DynamoDB.
Secrets Manager  Sim Sim Não Não