View a markdown version of this page

使用 AWS Entra ID 域服务的目录服务 - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 AWS Entra ID 域服务的目录服务

对于只需要 SFTP 传输且不想管理域的客户,可以使用 Simple Active Directory。或者,想要在完全托管的服务中享受 活动目录的好处和高可用性的客户可以使用 AWS 托管 Microsoft AD。最后,对于想要利用现有活动目录林进行 SFTP 传输的客户,可以使用 Active Directory Connector。

注意以下几点:

本主题介绍如何使用 Active Directory Connector 和 Entra ID(以前称为 Azure AD)域服务对使用 Entra ID 的 SFTP 传输用户进行身份验证。

在你开始使用之前 AWS Entra ID 域服务的目录服务

注意

AWS Transfer Family 每台服务器的默认限制为 100 个活动目录组。如果您的用例需要超过 100 个群组,请考虑使用自定义身份提供商简化 Active Directory 身份验证中所述的自定义身份提供商解决方案 AWS Transfer Family

对于 AWS,你需要以下内容:

  • 您使用 Transfer Family 服务器所在 AWS 地区的虚拟私有云 (VPC)

  • 您的 VPC 中至少有两个私有子网

  • VPC 必须具备互联网连接

  • 用于与 Microsoft Entra 进行点对点 VPN 连接的客户网关和虚拟专用网关

对于 Microsoft Entra,你需要以下内容:

  • Entra ID 和活动目录域服务

  • 一个 Entra 资源组

  • Entra 虚拟网络

  • 您的 Amazon VPC 和 Entra 资源组之间的 VPN 连接

    注意

    这可以通过本地 IPSEC 隧道或使用 VPN 设备实现。在本主题中,我们在 Entra 虚拟网络网关和本地网络网关之间使用 IPSEC 隧道。隧道必须配置为允许您的 Entra 域服务终端节点与存放您的 VPC 的子网之间的流量。 AWS

  • 用于与 Microsoft Entra 进行点对点 VPN 连接的客户网关和虚拟专用网关

下图显示了在开始之前所需的配置。

Entra/Azure AD 和 AWS Transfer Family 架构图。一个 AWS VPC 通过互联网连接到 Entra 虚拟网络,使用 AWS 目录服务连接器连接到 Entra 域服务。

步骤 1:添加 Entra ID 域服务

默认情况下,Entra ID 不支持域名加入实例。要执行域加入等操作和使用组策略等工具,管理员必须启用 Entra ID 域服务。如果您尚未添加 Entra DS,或者您的现有实现与您希望 SFTP 传输服务器使用的域无关,则必须添加新实例。

有关启用 Entra ID 域服务的信息,请参阅教程:创建和配置 Microsoft Entra 域服务托管域。

注意

启用 Entra DS 时,请确保将其配置为用于连接您的 SFTP 传输服务器的资源组和 Entra 域。

进入域服务屏幕,显示资源组 bob. us 正在运行。

步骤 2:创建服务账号

在 Entra DS 中,Entra 必须有一个属于管理员组的服务帐户。此账户与 Act AWS ive Directory 连接器一起使用。确保此账户与 Entra DS 同步。

显示用户个人资料的 Entra 屏幕。
提示

Multi-factor 使用 SFTP 协议的 Transfer Family 服务器不支持对 Entra ID 进行身份验证。在用户向 SFTP 进行身份验证后,Transfer Family 服务器无法提供 MFA 令牌。在尝试连接之前,请务必禁用 MFA。

输入多因素身份验证详细信息,将两个用户的 MFA 状态显示为禁用。

第 3 步:设置 AWS 使用 AD 连接器的目录

在配置 Entra DS 并在 VPC 和 Entra Virtual 网络之间使用 IPSE AWS C VPN 隧道创建服务账户后,您可以通过从任何 EC2 实例执行 Ping Entra DS DNS IP 地址来测试连接。 AWS

在您确认连接处于活动状态后,您可以继续执行以下操作。

要设置你的 AWS 使用 AD 连接器的目录
  1. 打开 Directory Service 控制台并选择目录

  2. 选择设置目录

  3. 对于目录类型,请选择 AD Connector

  4. 选择目录大小,选择下一步,然后选择您的 VPC 和子网。

  5. 选择 下一步,然后如下所示填写各字段:

    • 目录 DNS 名称:输入您用于 Entra DS 的域名。

    • DNS IP 地址:输入您的 Entra DS IP 地址。

    • 服务器账户用户名密码:输入您在步骤 2:创建服务账户中创建的服务账户的详细信息。

  6. 完成屏幕内容以创建目录服务。

现在,目录状态应为活动,并且可以与 SFTP 传输服务器一起使用了。

根据需要,“目录服务” 屏幕显示一个状态为 “活动” 的目录。

第 4 步:设置 AWS Transfer Family server

使用 SFTP 协议和身份提供商类型的 “AWS 目录服务” 创建 Transfer Family 服务器。从目录下拉列表中,选择您在步骤 3:使用 AD Connector 设置 AWS 目录中添加的目录。

注意

如果您在 Transfer Family 服务器中使用了 Microsoft AD AWS 目录,则无法在目录服务中删除该目录。必须先删除服务器,然后才能删除目录。

步骤 5:授予对组的访问权限

创建服务器后,必须使用选择目录中的哪些组有权通过启用的协议上传和下载文件 AWS Transfer Family。您可以通过创建访问权限来实现此目的。

注意

用户必须直接属于您授予访问权限的群组。例如,假设 Bob 是一个用户并且属于组 A,而 GroupA 本身也包含在 GroupB 中。

  • 如果您向 GroupA 授予访问权限,Bob 就会被授予访问权限。

  • 如果您授予对 GroupB(而不是 GroupA)的访问权限,则 Bob 没有访问权限。

要授予访问权限,您需要检索该组的 SID。

使用以下 Windows PowerShell 命令检索组的 SID,YourGroupName替换为该组的名称。

Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Windows PowerShell 显示正在检索对象 SID。
授予对组的访问权限
  1. 打开 https://console.aws.amazon.com/transfer/

  2. 导航到您的服务器详细信息页面,然后在访问权限部分中,选择添加访问权限

  3. 输入您从上一个过程的输出中收到的 SID。

  4. 对于访问权限,为群组选择一个 AWS Identity and Access Management 角色。

  5. 策略部分,选择一个策略。默认值为 None(无)。

  6. 对于主目录,选择与群组主目录对应的 Amazon S3 存储桶。

  7. 选择添加以创建关联。

您的 Transfer 服务器中的详细信息应类似于以下内容:

Transfer Family 服务器详细信息屏幕的一部分,显示身份提供商的目录 ID 示例。
Transfer Family 服务器详细信息屏幕的一部分,在屏幕的访问部分显示活动目录的外部 ID。

步骤 6:测试用户

您可以测试 (测试用户) 用户是否有权访问您的服务器的 AWS Managed Microsoft AD 目录。用户必须正好属于端点配置页面的访问权限部分中列出的一个组(外部 ID)。如果用户不属于任何群组,或者属于多个群组,则不会向该用户授予访问权限。