Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione degli utenti per gli endpoint del server
Nelle sezioni seguenti, puoi trovare informazioni su come aggiungere utenti utilizzando AWS Transfer Family AWS Directory Service for Microsoft Active Directory o un provider di identità personalizzato.
Come parte delle proprietà di ogni utente, puoi anche archiviare la chiave pubblica SSH (Secure Shell) dell'utente. Questa operazione è necessaria per l'autenticazione basata su chiave. La chiave privata viene archiviata localmente sul computer dell'utente. Quando l'utente invia una richiesta di autenticazione al server utilizzando un client, il server conferma innanzitutto che l'utente ha accesso alla chiave privata SSH associata. Il server autentica quindi correttamente l'utente.
Nota
Per la distribuzione e la gestione automatizzate degli utenti con più chiavi SSH, vedere. Moduli Transfer Family Terraform
Inoltre, è possibile specificare la home directory o directory di destinazione di un utente e assegnare un ruolo AWS Identity and Access Management (IAM) all'utente. Facoltativamente, puoi fornire una policy di sessione per limitare l'accesso degli utenti solo alla home directory del tuo bucket Amazon S3.
Importante
AWS Transfer Family blocca i nomi utente composti da 1 o 2 caratteri dall'autenticazione ai server SFTP. Inoltre, blocchiamo anche il nome utente. root
Il motivo è dovuto all'elevato volume di tentativi di accesso malevoli da parte di scanner di password.
Amazon EFS e Amazon S3
Caratteristiche di ciascuna opzione di storage:
-
Per limitare l'accesso: Amazon S3 supporta le policy di sessione; Amazon EFS supporta gli ID utente, di gruppo e di gruppo secondari POSIX
-
Entrambe le chiavi di supporto public/private
-
Entrambi supportano le home directory
-
Entrambi supportano le directory logiche
Nota
Per Amazon S3, la maggior parte del supporto per le directory logiche avviene tramite. API/CLI Puoi utilizzare la casella di controllo Restricted nella console per bloccare un utente nella sua home directory, ma non puoi specificare una struttura di directory virtuale.
Directory logiche
Se si specificano valori di directory logici per l'utente, il parametro utilizzato dipende dal tipo di utente.
-
Per gli utenti gestiti dal servizio, fornisci valori di directory logici in.
HomeDirectoryMappings -
Per gli utenti di provider di identità personalizzati, fornisci valori di directory logici in.
HomeDirectoryDetails
AWS Transfer Family supporta la specificazione di un HomeDirectory valore quando si utilizza HomeDirectoryType LOGICAL. Ciò si applica agli utenti di Service Managed, all'accesso ad Active Directory e alle implementazioni di Custom Identity Provider, laddove HomeDirectoryDetails siano forniti nella risposta.
Importante
Quando si specifica a HomeDirectory con LOGICAL HomeDirectoryType, il valore deve corrispondere a una delle mappature logiche delle directory. Il servizio lo convalida sia durante la creazione dell'utente che durante gli aggiornamenti per evitare configurazioni che non funzionerebbero.
Comportamento predefinito
Per impostazione predefinita, se non viene specificato, HomeDirectory è impostato su «/» per la modalità LOGICAL. Questo comportamento è invariato e rimane compatibile con le definizioni utente esistenti.
-
Assicurati di mappare la tua voce HomeDirectory su una voce e non su una destinazione. Per ulteriori dettagli, consultare Regole per l'utilizzo delle directory logiche.
-
Per i dettagli su come è strutturata una directory virtuale, consultaStruttura delle directory virtuali.
Considerazioni sugli Identity Provider personalizzati
Quando si utilizza un provider di identità personalizzato, è ora possibile specificare un HomeDirectory nella risposta mentre si utilizza HomeDirectoryType LOGICAL. La chiamata TestIdentityProvider API produrrà risultati corretti quando l'IDP personalizzato specifica una modalità HomeDirectory LOGICAL.
Esempio di risposta IDP personalizzata con HomeDirectory e LOGICAL: HomeDirectoryType
{ "Role": "arn:aws:iam::123456789012:role/transfer-user-role", "HomeDirectoryType": "LOGICAL", "HomeDirectory": "/marketing", "HomeDirectoryDetails": "[{\"Entry\":\"/\",\"Target\":\"/bucket/home\"},{\"Entry\":\"/marketing\",\"Target\":\"/marketing-bucket/campaigns\"}]" }
Quote di gruppo Active Directory
AWS Transfer Family ha un limite predefinito di 100 gruppi di Active Directory per server. Se il tuo caso d'uso richiede più di 100 gruppi, valuta la possibilità di utilizzare una soluzione di provider di identità personalizzata, come descritto in Semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family
Questo limite si applica ai server che utilizzano i seguenti provider di identità:
-
AWS Servizio di directory per Microsoft Active Directory
-
AWS Servizio di elenco per i servizi di dominio Entra ID
Se devi richiedere un aumento del limite di servizio, consulta le Servizio AWS quote nel Riferimenti generali di AWS. Se il tuo caso d'uso richiede più di 100 gruppi, prendi in considerazione l'utilizzo di una soluzione di provider di identità personalizzato, come descritto in Semplifica l'autenticazione di Active Directory con un provider di identità personalizzato per AWS Transfer Family
Per informazioni sulla risoluzione dei problemi relativi ai limiti dei gruppi di Active Directory, vedereI limiti dei gruppi di Active Directory sono stati superati.