View a markdown version of this page

Penggunaan AWS Layanan Direktori untuk Microsoft Active Directory - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penggunaan AWS Layanan Direktori untuk Microsoft Active Directory

Anda dapat menggunakan AWS Transfer Family untuk mengotentikasi pengguna akhir transfer file Anda. AWS Directory Service for Microsoft Active Directory Ini memungkinkan migrasi mulus alur kerja transfer file yang bergantung pada otentikasi Active Directory tanpa mengubah kredentif pengguna akhir atau memerlukan otorisasi khusus.

Dengan AWS Managed Microsoft AD, Anda dapat dengan aman memberi Directory Service pengguna dan grup akses melalui SFTP, FTPS, dan FTP untuk data yang disimpan di Amazon Simple Storage Service (Amazon S3) atau Amazon Elastic File System (Amazon EFS). Jika Anda menggunakan Active Directory untuk menyimpan kredentif pengguna, Anda sekarang memiliki cara yang lebih mudah untuk mengaktifkan transfer file untuk pengguna ini.

Anda dapat menyediakan akses ke grup Active Directory AWS Managed Microsoft AD di lingkungan lokal atau di AWS Cloud menggunakan konektor Active Directory. Anda dapat memberi pengguna yang sudah dikonfigurasi di lingkungan Microsoft Windows Anda, baik di AWS Cloud atau di jaringan lokal mereka, akses ke AWS Transfer Family server yang menggunakan AWS Managed Microsoft AD untuk identitas. Blog AWS penyimpanan berisi posting yang merinci solusi untuk menggunakan Active Directory dengan Transfer Family: S ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

catatan
  • AWS Transfer Family tidak mendukung AD Sederhana.

  • Transfer Family tidak mendukung konfigurasi Direktori Aktif lintas wilayah: kami hanya mendukung integrasi Direktori Aktif yang berada di wilayah yang sama dengan server Transfer Family.

  • Transfer Family tidak mendukung penggunaan salah satu AWS Managed Microsoft AD atau Konektor AD untuk mengaktifkan otentikasi multi-faktor (MFA) untuk infrastruktur RADIUS-based MFA yang ada.

  • AWS Transfer Family tidak mendukung wilayah yang direplikasi Direktori Aktif Terkelola.

Untuk menggunakan AWS Managed Microsoft AD, Anda harus melakukan langkah-langkah berikut:

  1. Buat satu atau lebih AWS Managed Microsoft AD direktori menggunakan Directory Service konsol.

  2. Gunakan konsol Transfer Family untuk membuat server yang digunakan AWS Managed Microsoft AD sebagai penyedia identitasnya.

  3. Mengatur AWS Direktori menggunakan Konektor Direktori Aktif.

  4. Tambahkan akses dari satu atau lebih Directory Service grup Anda.

  5. Meskipun tidak diperlukan, kami sarankan Anda menguji dan memverifikasi akses pengguna.

Sebelum Anda mulai menggunakan AWS Directory Service for Microsoft Active Directory

catatan

AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

Menyediakan pengenal unik untuk grup AD

Sebelum dapat menggunakan AWS Managed Microsoft AD, Anda harus memberikan pengenal unik untuk setiap grup di direktori Microsoft AD Anda. Anda dapat menggunakan pengenal keamanan (SID) untuk setiap grup untuk melakukan ini. Pengguna grup yang Anda kaitkan memiliki akses ke sumber daya Amazon S3 atau Amazon EFS melalui protokol yang diaktifkan menggunakan AWS Transfer Family.

Gunakan PowerShell perintah Windows berikut untuk mengambil SID untuk grup, mengganti YourGroupName dengan nama grup.

Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
catatan

Jika Anda menggunakan AWS Directory Service sebagai penyedia identitas Anda, dan jika userPrincipalName dan SamAccountName memiliki nilai yang berbeda AWS Transfer Family , terima nilai diSamAccountName. Transfer Family tidak menerima nilai yang ditentukan dalamuserPrincipalName.

Tambahkan Directory Service izin untuk peran Anda

Anda juga memerlukan izin Directory Service API untuk digunakan AWS Directory Service sebagai penyedia identitas Anda. Izin berikut diperlukan atau disarankan:

  • ds:DescribeDirectoriesdiperlukan untuk Transfer Family untuk mencari direktori

  • ds:AuthorizeApplicationdiperlukan untuk menambahkan otorisasi untuk Transfer Family

  • ds:UnauthorizeApplicationdisarankan untuk menghapus sumber daya apa pun yang dibuat sementara, jika terjadi kesalahan selama proses pembuatan server

Tambahkan izin ini ke peran yang Anda gunakan untuk membuat server Transfer Family Anda. Untuk detail selengkapnya tentang izin ini, lihat izin Directory Service API: Referensi tindakan, sumber daya, dan kondisi.

Bekerja dengan ranah Active Directory

Saat Anda mempertimbangkan cara agar pengguna Active Directory mengakses AWS Transfer Family server, ingatlah ranah pengguna, dan ranah grup mereka. Idealnya, ranah pengguna dan ranah grup mereka harus cocok. Artinya, pengguna dan grup berada di ranah default, atau keduanya berada di ranah tepercaya. Jika ini tidak terjadi, pengguna tidak dapat diautentikasi oleh Transfer Family.

Anda dapat menguji pengguna untuk memastikan konfigurasi benar. Lihat perinciannya di Menguji pengguna. Jika ada masalah dengan user/group ranah, Anda menerima kesalahan, Tidak ada akses terkait yang ditemukan untuk grup pengguna.

Memilih AWS Managed Microsoft AD sebagai penyedia identitas Anda

Bagian ini menjelaskan cara menggunakan AWS Directory Service for Microsoft Active Directory dengan server.

Untuk menggunakan AWS Managed Microsoft AD dengan Transfer Family
  1. Masuk ke Konsol Manajemen AWS dan buka Directory Service konsol di https://console.aws.amazon.com/directoryservicev2/.

    Gunakan Directory Service konsol untuk mengonfigurasi satu atau lebih direktori terkelola. Untuk informasi lebih lanjut, lihat AWS Managed Microsoft AD dalam Panduan Admin Directory Service .

    Konsol Layanan Direktori menampilkan daftar direktori dan detailnya.
  2. Buka AWS Transfer Family konsol di https://console.aws.amazon.com/transfer/, dan pilih Buat server.

  3. Pada halaman Pilih protokol, pilih satu atau lebih protokol dari daftar.

    catatan

    Jika Anda memilih FTPS, Anda harus memberikan AWS Certificate Manager sertifikat.

  4. Untuk Pilih penyedia identitas, pilih Layanan AWS Direktori.

    Tangkapan layar konsol menunjukkan bagian Pilih penyedia identitas dengan Layanan Direktori dipilih.
  5. Daftar Direktori berisi semua direktori terkelola yang telah Anda konfigurasi. Pilih direktori dari daftar, dan pilih Ber ikutnya.

    catatan
  6. Untuk menyelesaikan pembuatan server, gunakan salah satu prosedur berikut:

    Dalam prosedur tersebut, lanjutkan dengan langkah berikut memilih penyedia identitas.

penting

Anda tidak dapat menghapus direktori Microsoft AD Directory Service jika Anda menggunakannya di server Transfer Family. Anda harus menghapus server terlebih dahulu, dan kemudian Anda dapat menghapus direktori.

Menghubungkan ke Direktori Aktif Microsoft on-prem

Bagian ini menjelaskan cara mengatur AWS Direktori menggunakan Konektor AD

Untuk mengatur AWS Direktori menggunakan Konektor AD
  1. Buka konsol Layanan Direktori dan pilih Direk tori.

  2. Pilih Atur direktori.

  3. Untuk jenis direktori, pilih Konektor AD.

  4. Pilih ukuran direktori, pilih Ber ikutnya, lalu pilih VPC dan Subnets Anda.

  5. Pilih Berikutnya, lalu isi kolom sebagai berikut:

    • Nama DNS Direktori: masukkan nama domain yang Anda gunakan untuk Direktori Aktif Microsoft Anda.

    • Alamat IP DNS: masukkan alamat IP Direktori Aktif Microsoft Anda.

    • Nama pengguna dan kata sandi akun server: masukkan detail akun layanan yang akan digunakan.

  6. Lengkapi layar untuk membuat layanan direktori.

Langkah selanjutnya adalah membuat server Transfer Family dengan protokol SFTP, dan jenis penyedia identitas dari AWS Directory Service. Dari daftar drop-down Direktori, pilih direktori yang Anda tambahkan dalam prosedur sebelumnya.

Memberikan akses ke grup

Setelah Anda membuat server, Anda harus memilih grup mana di direktori yang harus memiliki akses untuk mengunggah dan mengunduh file melalui protokol yang diaktifkan menggunakan AWS Transfer Family. Anda melakukan ini dengan membuat akses.

catatan

AWS Transfer Family memiliki batas default 100 grup Direktori Aktif per server. Jika kasus penggunaan Anda memerlukan lebih dari 100 grup, pertimbangkan untuk menggunakan solusi penyedia identitas kustom seperti yang dijelaskan dalam Meny ederhanakan otentikasi Active Directory dengan penyedia identitas khusus untuk AWS Transfer Family.

catatan

Pengguna harus menjadi bagian langsung dari grup tempat Anda memberikan akses. Misalnya, asumsikan bahwa Bob adalah pengguna dan milik GroupA, dan GroupA sendiri termasuk dalam GroupB.

  • Jika Anda memberikan akses ke GroupA, Bob diberikan akses.

  • Jika Anda memberikan akses ke GroupB (dan bukan ke GroupA), Bob tidak memiliki akses.

Untuk memberikan akses ke grup
  1. Buka AWS Transfer Family konsol di https://console.aws.amazon.com/transfer/.

  2. Arahkan ke halaman detail server Anda.

  3. Di bagian Akses, pilih Tambahkan akses.

  4. Masukkan SID untuk AWS Managed Microsoft AD direktori yang ingin Anda akses ke server ini.

    catatan

    Untuk informasi tentang cara menemukan SID untuk grup Anda, lihatSebelum Anda mulai menggunakan AWS Directory Service for Microsoft Active Directory.

  5. Untuk Access, pilih peran AWS Identity and Access Management (IAM) untuk grup.

  6. Di bagian Kebijakan, pilih kebijakan. Pengaturan default adalah Tidak Ada.

  7. Untuk direktori Home, pilih bucket Amazon S3 yang sesuai dengan direktori home grup.

    catatan

    Anda dapat membatasi bagian bucket yang dilihat pengguna dengan membuat kebijakan sesi. Misalnya, untuk membatasi pengguna ke folder mereka sendiri di bawah /filetest direktori, masukkan teks berikut di kotak.

    /filetest/${transfer:UserName}

    Untuk mempelajari lebih lanjut tentang membuat kebijakan sesi, lihatMembuat kebijakan sesi untuk bucket Amazon S3.

  8. Pilih Tambah untuk membuat asosiasi.

  9. Pilih server Anda.

  10. Pilih Tambah akses.

    1. Masukkan SID untuk grup.

      catatan
  11. Pilih Tambah akses.

Di bagian Akses, akses untuk server terdaftar.

Konsol yang menampilkan bagian Akses dengan akses server terdaftar.

Menguji pengguna

Anda dapat menguji apakah pengguna memiliki akses ke AWS Managed Microsoft AD direktori untuk server Anda.

catatan

Pengguna harus berada tepat dalam satu grup (ID eksternal) yang tercantum di bagian Akses pada halaman konfigurasi Endpoint. Jika pengguna tidak berada dalam grup, atau berada di lebih dari satu grup, pengguna tersebut tidak diberikan akses.

Untuk menguji apakah pengguna tertentu memiliki akses
  1. Pada halaman detail server, pilih Tind akan, lalu pilih U ji.

  2. Untuk pengujian penyedia identitas, masukkan kredentif masuk untuk pengguna yang berada di salah satu grup yang memiliki akses.

  3. Pilih Uji.

Anda melihat pengujian penyedia identitas yang berhasil, menunjukkan bahwa pengguna yang dipilih telah diberikan akses ke server.

Tangkapan layar konsol dari respons pengujian penyedia identitas yang berhasil.

Jika pengguna termasuk dalam lebih dari satu grup yang memiliki akses, Anda menerima tanggapan berikut.

"Response":"", "StatusCode":200, "Message":"More than one associated access found for user's groups."

Menghapus akses server untuk grup

Untuk menghapus akses server untuk grup
  1. Pada halaman detail server, pilih Tind akan, lalu pilih H apus Akses.

  2. Di kotak dialog, konfirmasikan bahwa Anda ingin menghapus akses untuk grup ini.

Ketika Anda kembali ke halaman detail server, Anda melihat bahwa akses untuk grup ini tidak lagi terdaftar.

Menghubungkan ke server menggunakan SSH (Secure Shell)

Setelah Anda mengkonfigurasi server dan pengguna, Anda dapat terhubung ke server menggunakan SSH dan menggunakan nama pengguna yang memenuhi syarat untuk pengguna yang memiliki akses.

sftp user@active-directory-domain@vpc-endpoint

Sebagai contoh: transferuserexample@mycompany.com@vpce-0123456abcdef-789xyz.vpc-svc-987654zyxabc.us-east-1.vpce.amazonaws.com.

Format ini menargetkan pencarian federasi, membatasi pencarian Direktori Aktif yang berpotensi besar.

catatan

Anda dapat menentukan nama pengguna sederhana. Namun, dalam hal ini, kode Active Directory harus mencari semua direktori di federasi. Ini mungkin membatasi pencarian, dan otentikasi mungkin gagal bahkan jika pengguna harus memiliki akses.

Setelah otentikasi, pengguna berada di direktori home yang Anda tentukan saat Anda mengonfigurasi pengguna.

Terhubung AWS Transfer Family ke Active Directory yang dikelola sendiri menggunakan hutan dan kepercayaan

Directory Service memiliki opsi berikut yang tersedia untuk terhubung ke Direktori Aktif yang dikelola sendiri:

  • One-way trust hutan (keluar dari AWS Managed Microsoft AD dan masuk untuk Direktori Aktif lokal) hanya berfungsi untuk domain root.

  • Untuk domain anak, Anda dapat menggunakan salah satu dari berikut ini:

    • Gunakan kepercayaan dua arah antara AWS Managed Microsoft AD dan Active Directory lokal

    • Gunakan kepercayaan eksternal satu arah untuk setiap domain anak.

Saat menghubungkan ke server menggunakan domain tepercaya, pengguna perlu menentukan domain tepercaya, misalnyatransferuserexample@mycompany.com.