View a markdown version of this page

使用自定义身份提供程序 - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用自定义身份提供程序

AWS Transfer Family 为自定义身份提供商提供了多种选项,用于对用户进行身份验证和授权以进行安全文件传输。以下是主要方法:

  • 自定义身份提供商解决方案—本主题使用中托管的工具包介绍 Transfer Family 自定义身份提供商解决方案。 GitHub

    注意

    对于大多数用例,这是推荐的选项。具体而言,如果您需要支持超过 100 个 Active Directory 群组,则自定义身份提供商解决方案可提供不受组限制的可扩展替代方案。博客文章 “使用自定义身份提供商简化 Active Directory 身份验证” 中描述了该解决方案 AWS Transfer Family

  • 使用 Amazon API Gateway 整合您的身份提供程序—本主题介绍如何使用 AWS Lambda 函数来支持亚马逊 API 网关方法。

    您可以使用单一的亚马逊 API 网关方法提供 RESTful 接口。Transfer Family 调用此方法连接到您的身份提供程序,该提供程序会对您的用户进行身份验证和授权,使其能够访问 Amazon S3 或 Amazon EFS。如果您需要 RESTful API 来集成身份提供商,或者想要利用其功能来处理地理封锁或速率限制请求,请使用 AWS WAF 此选项。有关更多信息,请参阅 使用 Amazon API Gateway 整合您的身份提供程序

  • 动态权限管理方法— 本主题介绍使用会话策略动态管理用户权限的方法。

    要对您的用户进行身份验证,可以将现有的身份提供程序与 AWS Transfer Family一同使用。您可以使用 AWS Lambda 函数集成您的身份提供程序,该函数会对您的用户进行身份验证和授权,使其能够访问 Amazon S3 或 Amazon Elastic File System (Amazon EFS)。有关更多信息,请参阅 使用 AWS Lambda 整合您的身份提供商。您还可以访问 AWS Transfer Family 管理控制台中传输的文件数量和字节数等指标 CloudWatch 图表,从而使用集中式控制面板来监控文件传输。

  • Transfer Family 提供博客文章和研讨会,引导您构建文件传输解决方案。该解决方案利用 AWS Transfer Family 托管 SFTP/FTPS 终端节点以及亚马逊 Cognito 和 DynamoDB 进行用户管理。

    该博客文章可在使用亚马逊 Cognito 作为身份提供商 AWS Transfer Family 和亚马逊 S3 中获得。您可以在此处查看研讨会的详细信息

注意

对于自定义身份提供商,用户名必须至少为 3 个字符,最多 100 个字符。可以在用户名中使用以下字符:a—z、、0—9 A-Z、下划线 “_”、连字符 “-”、句点 “.” 和符号 “@”。用户名不能以连字符 “-”、句号 “.” 或符号 “@” 开头。

在实现自定义身份提供商时,请考虑以下最佳实践:

  • 在与 Transfer Family 服务器相同的 AWS 账户 区域部署解决方案。

  • 在配置 IAM 角色和策略时实施最小权限原则。

  • 使用 IP 许可名单和标准化日志记录等功能来增强安全性。

  • 部署之前,请在非生产环境中彻底测试您的自定义身份提供商。