View a markdown version of this page

教程:设置基本的 Transfer Family 网络应用程序 - Amazon Transfer Family
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

教程:设置基本的 Transfer Family 网络应用程序

本教程介绍如何设置 Transfer Family 网络应用程序。Transfer Family Web 应用程序提供了一个简单的界面,可通过网络浏览器将数据传输到 Amazon S3 或从中传输数据。有关此功能的详细文档,请参阅转移家庭 Web 应用程序。

Web 应用程序教程:先决条件

注意

本教程假设您使用的是身份提供商的 IAM 身份中心目录,如果不是这样,请在继续本教程为 Transfer Family Web 应用程序配置您的身份提供商之前参阅。

完成本教程后,您的用户可以登录并与您创建的 Web 应用程序进行交互。

第 1 步:创建必要的支持资源

您需要将用户添加到 IAM 身份中心目录中。您还需要两个角色:一个用作 Web 应用程序的身份持有者角色,另一个用于配置 Amazon S3 访问授权。在本教程中,我们允许 Amazon 服务为我们创建这些角色。

如何添加用户
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon IAM Identity Center 控制台,地址为https://console.aws.amazon.com/singlesignon/。

  2. 在左侧导航窗格中,选择用户。

  3. 选择添加用户并指定用户详细信息。

    指定用户名、电子邮件地址和其他必填信息。您可以选择向用户发送一封包含设置密码说明的电子邮件,也可以生成一次性密码与他们共享。

  4. 选择 “下一步”,然后选择将新用户分配到一个或多个群组。

  5. 选择 “下一步” 并查看您的选择。

    如果一切正常,请选择 “添加用户” 以使用您指定的详细信息创建新用户。

    在本教程中,示例用户是 B ob Stiles,用户名 bobstiles 和电子邮件地址 bobstiles@example.com。

第 2 步:创建 Transfer Family 网络应用程序

创建 Transfer Family 网络应用程序
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon Transfer Family 控制台,地址为https://console.aws.amazon.com/transfer/。

  2. 在左侧导航窗格中,选择 Web 应用程序。

  3. 选择创建 Web 应用程序。

    对于身份验证访问,请注意,该服务会自动找到您设置为先决条件的 Amazon IAM Identity Center 实例。

  4. 在权限类型窗格中,选择创建并使用新的服务角色。该服务为您创建身份持有者角色。身份持有者角色在其会话中包括经过身份验证的用户的身份。

  5. 在 Web 应用程序单位窗格中,接受默认值 1,或根据需要调整到更高的值。

  6. 添加标签以帮助您整理 Web 应用程序。在本教程中,输入密钥的名称,为值输入教程 Web 应用程序。

    提示

    创建 Web 应用程序后,您可以直接从 Web 应用程序列表页面对其进行编辑。

  7. 选择 “下一步” 打开 “设计 Web 应用程序” 页面。在此屏幕上,提供以下信息。

    您可以选择为您的 Web 应用程序提供标题。您还可以上传徽标和网站图标的图像文件。

    • 对于页面标题,自定义用户连接到 Web 应用程序时看到的浏览器选项卡的标题。如果您没有为页面标题输入任何内容,则默认为 “传输 Web 应用程序” 。

    • 对于徽标,请上传图像文件。徽标图像的最大文件大小为 50 KB。

    • 对于网站图标,请上传图片文件。您的网站图标的最大文件大小为 20 KB。

  8. 选择 “下一步”,然后选择 “创建 Web 应用程序” 。

为了提供品牌体验,您可以为用户提供自定义网址,以访问您的 Transfer Family 网络应用程序。有关更多信息,请参阅 使用自定义 URL 更新您的访问终端节点。

第 3 步:为您的存储桶配置 Cross-origin 资源共享 (CORS)

您必须为 Web 应用程序使用的所有存储分区设置跨源资源共享 (CORS)。CORS 配置是一份定义规则的文档,用于识别您允许访问存储桶的来源。有关 CORS 的更多信息,请参阅配置跨域资源共享 (CORS)。

为您的 Amazon S3 存储桶设置 Cross-origin 资源共享 (CORS)
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon S3 控制台,网址为https://console.aws.amazon.com/s3/。

  2. 从左侧导航面板中选择存储桶,在搜索对话框中搜索您的存储桶,然后选择权限选项卡。

  3. 在Cross-origin 资源共享 (CORS) 中,选择编辑并粘贴以下代码。AccessEndpoint替换为 Web 应用程序的实际访问端点。确保不要输入末尾的斜杠,因为这样做会在用户尝试登录您的 Web 应用程序时出错。

    • 不正确的例子:https://webapp-c7bf3423.transfer-webapp.us-east-2.on.aws/

    • 正确的例子:https://webapp-c7bf3423.transfer-webapp.us-east-2.on.aws

    如果您为多个 Web 应用程序重复使用存储桶,请将其 Web 应用程序访问端点添加到列表中AllowedOrigins。

    [ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://AccessEndpoint" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ]
  4. 选择 “保存更改” 以更新 CORS。

第 4 步:将用户添加到 Transfer Family 网络应用程序

添加您之前在 IAM 身份中心创建的用户。

将用户分配给 Transfer Family Web 应用程序
  1. 导航到您之前创建的 Web 应用程序。

  2. 选择分配用户和组。

    屏幕显示所选 Web 应用程序的详细信息。
  3. 要分配您之前在 IAM 身份中心创建的用户,请选择分配现有用户和群组,然后选择下一步。

    1. 按显示名称搜索用户。请注意,在您开始输入搜索条件之前,不会出现任何用户。要添加Bob Stiles,请在搜索框中输入 bo b。如果您找不到您的用户,请导航到 IAM 身份中心管理控制台,找到该用户,然后将他们的显示名称复制并粘贴到此处。

    2. 选择Bob Stiles用户,然后选择 “分配” 。

第 5 步:在 Amazon S3 中注册位置并创建访问授权

将用户分配给您的 Web 应用程序后,您需要注册一个存储桶并为该用户创建访问授权。

注意

您必须拥有 S3 访问授权实例,然后才能继续。有关详细信息,请参阅《亚马逊简单存储服务用户指南》中的创建 S3 访问授权实例。

注册位置并创建访问授权
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon S3 控制台,网址为https://console.aws.amazon.com/s3/。

  2. 从左侧导航窗格中选择访问授权。

  3. 选择查看详细信息以查看您的 S3 访问授权实例的详细信息。

  4. 选择位置选项卡,然后选择注册地点。

  5. 提供以下信息:

    • 对于范围,浏览存储桶或输入存储桶的名称,以及前缀(可选)。请注意,范围以字符串开头s3://。

    • 对于 IAM 角色,选择创建新角色以让 Amazon S3 创建角色。此角色允许 S3 访问授权访问您指定的位置范围。

    屏幕显示 Amazon S3 将 S3 存储桶或前缀注册为位置对话框中的默认范围和创建新角色设置。

    选择 “注册地点” 继续。

  6. 选择 “授权” 选项卡,然后选择 “创建资助” 并提供以下详细信息。

    • 对于 “位置”,选择 “浏览位置”,然后选择您在上一步中注册的位置。

    • 对于 Subprefix,输入*以表示访问权限适用于整个存储桶。

    • 对于 “权限”,选择 “读取” 和 “写入” 。

    • 对于受权者类型,从 IAM 身份中心选择目录身份。

    • 对于目录身份类型,选择用户。

    • 在 IAM 身份中心用户/ ID 中,复制并粘贴的用户 ID。Bob Stiles此 ID 可在您的 Transfer Family Web 应用程序的 “用户” 窗格中找到。

  7. 选择 “创建资助” 。

访问权限已创建。

第 6 步:以用户身份访问您的 Transfer Family 网络应用程序

现在,我们导航到 Web 应用程序的 URL 并以之前分配的用户身份登录。

登录 Transfer Family 网络应用程序
  1. 导航到您的 Web 应用程序

  2. 从 Web 应用程序详细信息窗格中选择访问端点。

    屏幕显示了教程期间创建的 Web 应用程序的详细信息。
  3. 在登录屏幕上,输入您创建的用户bobstiles,然后选择下一步。

  4. 输入系统在创建时分配给该用户的密码,然后选择下一步。

  5. 如果您的组织需要多因素身份验证 (MFA),则需要立即进行设置。如果没有,请直接跳到步骤 6。

    1. 您将看到一个注册您的 MFA 设备的屏幕。选择一个可用选项,然后选择 “下一步” 。

    2. 执行必要的步骤为该用户配置 MFA:这些步骤取决于您选择的 MFA 选项。

    3. 您可能需要为用户设置新密码:如果需要,请立即设置。系统可能还要求您使用您配置的新 MFA 凭证再次登录。

您的用户应该看到类似于以下内容的屏幕。请注意,此屏幕截图包括对网站图标和徽标的自定义。

Transfer Family 网络应用程序示例,带有自定义标题、网站图标和徽标。

后续步骤

您已成功设置了具有标准 S3 存储桶访问权限的基本 Transfer Family Web 应用程序。如果您需要对存储桶权限进行更精细的控制,例如允许用户从一个存储桶下载并上传到另一个存储桶,请参阅教程:设置具有选择性多存储桶访问权限的 Amazon Transfer Family Web 应用程序。

将 Okta 集成为您的 Web 应用程序身份提供商

您可以将外部身份提供商与 Transfer Family 网络应用程序集成。本节介绍如何将 Okta 设置为您的身份提供商。

  1. 在 Okta 中,创建用户、群组和应用程序。有关如何执行此操作的详细信息,请参阅使用 Okta 和 IAM 身份中心配置 SAML 和 SCIM。

    与 Transfer Family Web 应用程序教程一起使用的 Okta 应用程序示例
  2. 连接 Okta 并将用户和群组从 Okta 导入到。 Amazon IAM Identity Center按照使用 Okta 和 IAM 身份中心配置 SAML 和 SCIM 中的步骤 1—4 进行操作。

    IAM 身份中心显示了从 Okta 集成的示例用户
    IAM 身份中心显示了从 Okta 集成的示例群组
  3. 确认 IAM 身份中心中的身份源是 SAML 2.0。

    显示身份源为 SAML 2.0 的 IAM 身份中心
  4. 按照中所述分配您的用户和群组第 4 步:将用户添加到 Transfer Family 网络应用程序。

  5. 为避免用户在登录您的 Web 应用程序时需要使用 MFA,请在 Okta 中执行以下步骤。

    1. 在 Okta 管理员控制台中,访问 [应用程序]-[应用程序],然后选择 Amazon IAM Identity Center 应用程序。

    2. 在 “登录” 选项卡上,选择 [用户身份验证]-编辑。

    3. 选择 “仅限密码” 。

在您执行本教程的所有其他步骤后,您的用户应该能够通过在 Web 浏览器中导航到 Web 应用程序的访问端点来访问您的 Transfer Family 网络应用程序。