【问题标题】:AWS Transfer for SFTP using AD connector使用 AD 连接器进行 SFTP 的 AWS 传输
【发布时间】:2021-06-02 01:38:24
【问题描述】:

AWS Transfer 系列支持与 AD 连接器 (https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ad_connector_app_compatibility.html) 的集成。据我了解,连接器部署在 vpn 链接的子网中,允许它们代理对本地 Active Directory 的调用。

当我选择 AD 连接器作为 AWS Transfer 的身份验证器时,究竟会发生什么(在后台创建/更新了哪些资源)?我特别好奇 VPC 中进行了哪些更改以允许这种集成。

【问题讨论】:

    标签: amazon-web-services aws-direct-connect aws-directory-services aws-sftp


    【解决方案1】:

    关于 AWS Directory Service,AWS Transfer 似乎不会改变您的 VPC。如果您创建一个 AD,然后将其与 AWS Transfer 关联,并查看您的 VPC,则没有任何类型的新网络资源。与其他应用程序 (https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_manage_apps_services.html) 类似,AWS Directory Services 授权 AWS Transfer 访问您的 AD(在本例中为连接器)以进行 Transfer 登录。

    【讨论】:

    • 谢谢!但它是如何做到的呢?这是否像 IAM 角色一样有形?
    • 嗯,我不确定。他们似乎没有解释这一点,只是说他们将服务访问权限授予您的目录用户。除了在创建服务器时授予服务(在这种情况下为转移)授权以访问 AD 所需的权限之外,不涉及任何角色。这些权限在此处注明:docs.aws.amazon.com/directoryservice/latest/admin-guide/…您是否好奇/困惑或担心某些事情?
    • 我很好奇,但也有点担心。我们的安全审计员可能想要解释如何授予此访问权限。
    • 我明白了。每个步骤都需要配置 IAM 权限。 IAM 角色至少需要 ds:ConnectDirectory、ds:AuthorizeApplication 和 transfer:CreateDirectory,以及 AD 详细信息。连接调用是在您的 VPC 中设置 ENI 的原因,并且看起来 aws AD 如何调用您的本地 AD。除此之外,我想您想知道 AWS 服务如何在 AD 集成中进行通信。您始终可以创建支持案例,如果问题严重,他们可能会提供更多信息。 docs.aws.amazon.com/directoryservice/latest/admin-guide/…
    猜你喜欢
    • 2021-02-12
    • 1970-01-01
    • 1970-01-01
    • 2023-04-09
    • 1970-01-01
    • 2017-02-26
    • 2013-02-13
    • 1970-01-01
    • 2017-10-10
    相关资源
    最近更新 更多