View a markdown version of this page

Verwenden AWS Verzeichnisdienst für Entra ID Domain Services - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden AWS Verzeichnisdienst für Entra ID Domain Services

Für Kunden, die nur SFTP-Übertragung benötigen und keine Domain verwalten möchten, gibt es Simple Active Directory. Alternativ können Kunden, die die Vorteile von Active Directory und hoher Verfügbarkeit in einem vollständig verwalteten Dienst nutzen möchten, AWS Managed Microsoft AD verwenden. Und schließlich gibt es den Active Directory Connector für Kunden, die ihre bestehende Active Directory-Gesamtstruktur für ihre SFTP-Übertragung nutzen möchten.

Beachten Sie Folgendes:

In diesem Thema wird beschrieben, wie Sie einen Active Directory-Connector und Entra-ID (ehemals Azure AD) -Domänendienste verwenden, um SFTP Transfer-Benutzer mit der Entra-ID zu authentifizieren.

Bevor Sie mit der Verwendung beginnen AWS Verzeichnisdienst für Entra ID Domain Services

Anmerkung

AWS Transfer Family hat ein Standardlimit von 100 Active Directory-Gruppen pro Server. Wenn Ihr Anwendungsfall mehr als 100 Gruppen erfordert, sollten Sie erwägen, eine benutzerdefinierte Identitätsanbieter-Lösung zu verwenden, wie unter Vereinfachen der Active Directory-Authentifizierung mit einem benutzerdefinierten Identitätsanbieter für beschrieben AWS Transfer Family.

Für AWS benötigen Sie Folgendes:

  • Eine virtuelle private Cloud (VPC) in einer AWS Region, in der Sie Ihre Transfer Family-Server verwenden

  • Mindestens zwei private Subnetze in Ihrer VPC

  • Die VPC muss über eine Internetverbindung verfügen

  • Ein Kunden-Gateway und ein virtuelles privates Gateway für eine standortübergreifende VPN-Verbindung mit Microsoft Entra

Für Microsoft Entra benötigen Sie Folgendes:

  • Eine Entra-ID und ein Active Directory-Domänendienst

  • Eine Entra-Ressourcengruppe

  • Ein virtuelles Entra-Netzwerk

  • VPN-Konnektivität zwischen Ihrer Amazon VPC und Ihrer Entra-Ressourcengruppe

    Anmerkung

    Dies kann über native IPSEC-Tunnel oder mithilfe von VPN-Appliances erfolgen. In diesem Thema verwenden wir IPSEC-Tunnel zwischen einem Entra Virtual-Netzwerk-Gateway und einem lokalen Netzwerk-Gateway. Die Tunnel müssen so konfiguriert sein, dass sie den Verkehr zwischen Ihren Entra Domain Service-Endpunkten und den Subnetzen, in denen sich Ihre VPC befindet, zulassen. AWS

  • Ein Kunden-Gateway und ein virtuelles privates Gateway für eine standortübergreifende VPN-Verbindung mit Microsoft Entra

Das folgende Diagramm zeigt die Konfiguration, die Sie benötigen, bevor Sie beginnen.

Entra/Azure AD- und AWS Transfer Family Architekturdiagramm. Eine AWS VPC, die über das Internet eine Verbindung zu einem virtuellen Entra-Netzwerk herstellt und dabei einen AWS Directory Service-Connector zum Entra Domain Service verwendet.

Schritt 1: Hinzufügen von Entra ID Domain Services

Entra ID unterstützt standardmäßig keine Instanzen, die einer Domain beitreten. Um Aktionen wie den Domänenbeitritt durchzuführen und Tools wie Gruppenrichtlinien zu verwenden, müssen Administratoren die Entra ID-Domänendienste aktivieren. Wenn Sie Entra DS noch nicht hinzugefügt haben oder Ihre bestehende Implementierung nicht mit der Domain verknüpft ist, die Ihr SFTP-Transferserver verwenden soll, müssen Sie eine neue Instanz hinzufügen.

Informationen zur Aktivierung der Entra ID Domain Services finden Sie unter Tutorial: Erstellen und konfigurieren Sie eine von Microsoft Entra Domain Services verwaltete Domäne.

Anmerkung

Wenn Sie Entra DS aktivieren, stellen Sie sicher, dass es für die Ressourcengruppe und die Entra-Domain konfiguriert ist, mit der Sie Ihren SFTP-Transferserver verbinden.

Der Bildschirm mit den Entra-Domänendiensten zeigt, dass die Ressourcengruppe bob.us läuft.

Schritt 2: Erstellen eines Dienstkontos

Entra muss über ein Dienstkonto verfügen, das Teil einer Admin-Gruppe in Entra DS ist. Dieses Konto wird mit dem AWS Active Directory-Connector verwendet. Stellen Sie sicher, dass dieses Konto mit Entra DS synchronisiert ist.

Entra-Bildschirm mit einem Profil für einen Benutzer.
Tipp

Multi-factor Die Authentifizierung für Entra ID wird für Transfer Family-Server, die das SFTP-Protokoll verwenden, nicht unterstützt. Der Transfer Family-Server kann das MFA-Token nicht bereitstellen, nachdem sich ein Benutzer bei SFTP authentifiziert hat. Stellen Sie sicher, dass Sie MFA deaktivieren, bevor Sie versuchen, eine Verbindung herzustellen.

Geben Sie die Informationen zur Multifaktor-Authentifizierung ein, wobei der MFA-Status für zwei Benutzer als deaktiviert angezeigt wird.

Schritt 3: Einrichtung AWS Verzeichnis, das AD Connector verwendet

Nachdem Sie Entra DS konfiguriert und ein Dienstkonto mit IPSEC-VPN-Tunneln zwischen Ihrer AWS VPC und dem Entra Virtual-Netzwerk erstellt haben, können Sie die Konnektivität testen, indem Sie die Entra DS-DNS-IP-Adresse von einer beliebigen EC2-Instance aus anpingen. AWS

Nachdem Sie überprüft haben, dass die Verbindung aktiv ist, können Sie unten fortfahren.

Um Ihre einzurichten AWS Verzeichnis mit AD Connector
  1. Öffnen Sie die https://console.aws.amazon.com/directoryservicev2/ Verzeichnisdienstkonsole und wählen Sie Verzeichnisse aus.

  2. Wählen Sie Verzeichnis einrichten aus.

  3. Wählen Sie als Verzeichnistyp AD Connector aus.

  4. Wählen Sie eine Verzeichnisgröße aus, wählen Sie Weiter und dann Ihre VPC und Subnetze aus.

  5. Wählen Sie Weiter und füllen Sie dann die Felder wie folgt aus:

    • Verzeichnis-DNS-Name: Geben Sie den Domainnamen ein, den Sie für Ihren Entra DS verwenden.

    • DNS-IP-Adressen: Geben Sie Ihre Entra DS-IP-Adressen ein.

    • Benutzername und Passwort des Serverkontos: Geben Sie die Details für das Dienstkonto ein, das Sie in Schritt 2: Dienstkonto erstellen erstellt haben.

  6. Füllen Sie die Bildschirme aus, um den Verzeichnisdienst zu erstellen.

Jetzt sollte der Verzeichnisstatus Aktiv sein und es kann mit einem SFTP-Transferserver verwendet werden.

Der Verzeichnisdienste-Bildschirm zeigt je nach Bedarf ein Verzeichnis mit dem Status Aktiv an.

Schritt 4: Einrichtung AWS Transfer Family server

Erstellen Sie einen Transfer Family-Server mit dem SFTP-Protokoll und dem Identity Provider-Typ AWS Directory Service. Wählen Sie aus der Dropdownliste Verzeichnis das Verzeichnis aus, das Sie in Schritt 3: AWS Verzeichnis mit AD Connector einrichten hinzugefügt haben.

Anmerkung

Sie können ein Microsoft AD-Verzeichnis in AWS Directory Service nicht löschen, wenn Sie es auf einem Transfer Family-Server verwendet haben. Sie müssen zuerst den Server löschen, und dann können Sie das Verzeichnis löschen.

Schritt 5: Zugriff auf Gruppen gewähren

Nachdem Sie den Server erstellt haben, müssen Sie auswählen, welche Gruppen im Verzeichnis Zugriff auf das Hoch- und Herunterladen von Dateien über die aktivierten Protokolle haben sollen AWS Transfer Family. Dazu erstellen Sie einen Zugriff.

Anmerkung

Benutzer müssen direkt zu der Gruppe gehören, für die Sie Zugriff gewähren. Angenommen, Bob ist ein Benutzer und gehört zu GruppeA, und GruppeA selbst ist in GruppeB enthalten.

  • Wenn Sie Zugriff auf Gruppe A gewähren, wird Bob Zugriff gewährt.

  • Wenn Sie Zugriff auf Gruppe B gewähren (und nicht auf Gruppe A), hat Bob keinen Zugriff.

Um Zugriff zu gewähren, müssen Sie die SID für die Gruppe abrufen.

Verwenden Sie den folgenden PowerShell Windows-Befehl, um die SID für eine Gruppe abzurufen, und YourGroupName ersetzen Sie sie durch den Namen der Gruppe.

Get-ADGroup -Filter {samAccountName -like "YourGroupName*"} -Properties * | Select SamAccountName,ObjectSid
Windows, in PowerShell dem eine Objekt-SID angezeigt wird, die abgerufen wird.
Zugriff auf Gruppen gewähren
  1. Öffnen Sie https://console.aws.amazon.com/transfer/.

  2. Navigieren Sie zu Ihrer Serverdetailseite und wählen Sie im Abschnitt Zugriffe die Option Zugriff hinzufügen aus.

  3. Geben Sie die SID ein, die Sie von der Ausgabe des vorherigen Verfahrens erhalten haben.

  4. Wählen Sie für Access eine AWS Identity and Access Management Rolle für die Gruppe aus.

  5. Wählen Sie im Abschnitt Richtlinie eine Richtlinie aus. Der Standardwert ist None (Kein).

  6. Wählen Sie für das Home-Verzeichnis einen Amazon S3-Bucket aus, der dem Home-Verzeichnis der Gruppe entspricht.

  7. Wählen Sie Hinzufügen, um die Verknüpfung zu erstellen.

Die Details von Ihrem Transferserver sollten etwa wie folgt aussehen:

Ein Teil des Bildschirms mit den Serverdetails von Transfer Family, der ein Beispiel für eine Verzeichnis-ID für den Identitätsanbieter zeigt.
Ein Teil des Bildschirms mit den Transfer Family-Serverdetails, in dem die externe ID des Active Directory im Bereich „Zugriffe“ des Bildschirms angezeigt wird.

Schritt 6: Benutzer testen

Sie können testen (Benutzer testen), ob ein Benutzer Zugriff auf das AWS Managed Microsoft AD Verzeichnis für Ihren Server hat. Ein Benutzer muss genau einer Gruppe angehören (eine externe ID), die im Abschnitt Access auf der Endpoint-Konfigurationsseite aufgeführt ist. Wenn der Benutzer keiner Gruppe angehört oder mehreren Gruppen angehört, wird diesem Benutzer kein Zugriff gewährt.