Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Benutzer für Serverendpunkte verwalten
In den folgenden Abschnitten finden Sie Informationen zum Hinzufügen von Benutzern mithilfe AWS Transfer Family eines AWS Directory Service for Microsoft Active Directory oder eines benutzerdefinierten Identitätsdienstleisters.
Sie speichern außerdem in den Eigenschaften der Benutzer den öffentlichen Secure Shell (SSH)-Schlüssel des jeweiligen Benutzers. Dies ist für die schlüsselbasierte Authentifizierung erforderlich. Der private Schlüssel wird lokal auf dem Computer Ihres Benutzers gespeichert. Wenn Ihr Benutzer mithilfe eines Clients eine Authentifizierungsanfrage an Ihren Server sendet, bestätigt Ihr Server zunächst, dass der Benutzer Zugriff auf den zugehörigen privaten SSH-Schlüssel hat. Der Server authentifiziert den Benutzer dann erfolgreich.
Anmerkung
Informationen zur automatisierten Bereitstellung und Verwaltung von Benutzern mit mehreren SSH-Schlüsseln finden Sie unterÜbertragen Sie die Terraform-Module von Family.
Darüber hinaus geben Sie das Basisverzeichnis oder das Zielverzeichnis eines Benutzers an und weisen dem Benutzer eine AWS Identity and Access Management (IAM-) Rolle zu. Optional können Sie eine Sitzungsrichtlinie angeben, um den Benutzerzugriff nur auf das Home-Verzeichnis Ihres Amazon S3-Buckets zu beschränken.
Wichtig
AWS Transfer Family sperrt Benutzernamen, die 1 oder 2 Zeichen lang sind, bei der Authentifizierung auf SFTP-Servern. Zusätzlich blockieren wir auch den root Benutzernamen.
Der Grund dafür liegt in der großen Anzahl böswilliger Anmeldeversuche durch Passwortscanner.
Amazon EFS im Vergleich zu Amazon S3
Eigenschaften der einzelnen Speicheroptionen:
-
Um den Zugriff einzuschränken: Amazon S3 unterstützt Sitzungsrichtlinien; Amazon EFS unterstützt POSIX-Benutzer-, Gruppen- und sekundäre Gruppen-IDs
-
Beide unterstützen Schlüssel public/private
-
Beide unterstützen Home-Verzeichnisse
-
Beide unterstützen logische Verzeichnisse
Anmerkung
Für Amazon S3 erfolgt der größte Teil der Unterstützung für logische Verzeichnisse über API/CLI. Sie können das Kontrollkästchen Eingeschränkt in der Konsole verwenden, um einen Benutzer an sein Home-Verzeichnis zu sperren, aber Sie können keine virtuelle Verzeichnisstruktur angeben.
Logische Verzeichnisse
Wenn Sie logische Verzeichniswerte für Ihren Benutzer angeben, hängt der verwendete Parameter vom Benutzertyp ab.
-
Geben Sie für dienstverwaltete Benutzer logische Verzeichniswerte in an
HomeDirectoryMappings. -
Für Benutzer mit benutzerdefinierten Identitätsanbietern geben Sie logische Verzeichniswerte in an
HomeDirectoryDetails.
AWS Transfer Family unterstützt die Angabe eines HomeDirectory Werts bei der Verwendung von LOGICAL HomeDirectoryType. Dies gilt für dienstverwaltete Benutzer, Active Directory-Zugriff und benutzerdefinierte Identity Provider-Implementierungen, sofern sie in der Antwort angegeben HomeDirectoryDetails sind.
Wichtig
Wenn Sie a HomeDirectory mit LOGICAL angeben HomeDirectoryType, muss der Wert einer Ihrer logischen Verzeichniszuordnungen zugeordnet werden. Der Dienst überprüft dies sowohl bei der Benutzererstellung als auch bei Aktualisierungen, um Konfigurationen zu verhindern, die nicht funktionieren würden.
Standardverhalten
Wenn nicht angegeben, HomeDirectory wird standardmäßig für den LOGICAL-Modus auf „/“ gesetzt. Dieses Verhalten ist unverändert und bleibt mit vorhandenen Benutzerdefinitionen kompatibel.
-
Stellen Sie sicher, dass HomeDirectory Sie Ihren Eintrag und nicht einem Ziel zuordnen. Weitere Details finden Sie unter Regeln für die Verwendung logischer Verzeichnisse.
-
Einzelheiten zur Struktur eines virtuellen Verzeichnisses finden Sie unterStruktur des virtuellen Verzeichnisses.
Überlegungen zum benutzerdefinierten Identitätsanbieter
Wenn Sie einen benutzerdefinierten Identitätsanbieter verwenden, können Sie jetzt einen HomeDirectory in der Antwort angeben, während Sie LOGICAL verwenden HomeDirectoryType. Der TestIdentityProvider API-Aufruf liefert korrekte Ergebnisse, wenn der benutzerdefinierte IDP HomeDirectory im LOGICAL-Modus a angibt.
Beispiel für eine benutzerdefinierte IDP-Antwort mit HomeDirectory und LOGICAL: HomeDirectoryType
{ "Role": "arn:aws:iam::123456789012:role/transfer-user-role", "HomeDirectoryType": "LOGICAL", "HomeDirectory": "/marketing", "HomeDirectoryDetails": "[{\"Entry\":\"/\",\"Target\":\"/bucket/home\"},{\"Entry\":\"/marketing\",\"Target\":\"/marketing-bucket/campaigns\"}]" }
Active Directory-Gruppenkontingente
AWS Transfer Family hat ein Standardlimit von 100 Active Directory-Gruppen pro Server. Wenn Ihr Anwendungsfall mehr als 100 Gruppen erfordert, sollten Sie erwägen, eine benutzerdefinierte Identitätsanbieter-Lösung zu verwenden, wie unter Vereinfachen der Active Directory-Authentifizierung mit einem benutzerdefinierten Identitätsanbieter für beschrieben AWS Transfer Family
Dieses Limit gilt für Server, die die folgenden Identitätsanbieter verwenden:
-
AWS Verzeichnisdienst für Microsoft Active Directory
-
AWS Verzeichnisdienst für Entra ID-Domänendienste
Wenn Sie eine Erhöhung des Servicelimits beantragen müssen, finden Sie unter AWS-Service Kontingente die Allgemeine AWS-Referenz. Wenn Ihr Anwendungsfall mehr als 100 Gruppen erfordert, sollten Sie erwägen, eine benutzerdefinierte Identitätsanbieter-Lösung zu verwenden, wie unter Vereinfachen der Active Directory-Authentifizierung mit einem benutzerdefinierten Identitätsanbieter für beschrieben AWS Transfer Family
Informationen zur Problembehandlung im Zusammenhang mit Active Directory-Gruppenbeschränkungen finden Sie unterDie Active Directory-Gruppenlimits wurden überschritten.