本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
教程:设置基本的 Transfer Family 网络应用程序
本教程介绍如何设置 Transfer Family 网络应用程序。Transfer Family Web 应用程序提供了一个简单的界面,可通过网络浏览器将数据传输到 Amazon S3 或从中传输数据。有关此功能的详细文档,请参阅转移家庭 Web 应用程序。
Web 应用程序教程:先决条件
-
创建的账户实例或组织实例 Amazon IAM Identity Center。有关更多信息,请参阅 为 Transfer Family Web 应用程序配置您的身份提供商。
如果您未使用 IAM 身份中心作为身份提供商,请将 Okta 集成为您的 Web 应用程序身份提供商说明如何使用备用(在本例中为 Okta)身份提供商。
-
您需要一个 Amazon S3 存储桶来与您的 Transfer Family 网络应用程序进行交互。有关详细信息,请参阅 配置 Amazon S3 存储桶
注意
本教程假设您使用的是身份提供商的 IAM 身份中心目录,如果不是这样,请在继续本教程为 Transfer Family Web 应用程序配置您的身份提供商之前参阅。
完成本教程后,您的用户可以登录并与您创建的 Web 应用程序进行交互。
第 1 步:创建必要的支持资源
您需要将用户添加到 IAM 身份中心目录中。您还需要两个角色:一个用作 Web 应用程序的身份持有者角色,另一个用于配置 Amazon S3 访问授权。在本教程中,我们允许 Amazon 服务为我们创建这些角色。
如何添加用户
登录 Amazon Web Services 管理控制台 并打开 Amazon IAM Identity Center 控制台,地址为https://console.aws.amazon.com/singlesignon/
。 -
在左侧导航窗格中,选择用户。
-
选择添加用户并指定用户详细信息。
指定用户名、电子邮件地址和其他必填信息。您可以选择向用户发送一封包含设置密码说明的电子邮件,也可以生成一次性密码与他们共享。
-
选择 “下一步”,然后选择将新用户分配到一个或多个群组。
-
选择 “下一步” 并查看您的选择。
如果一切正常,请选择 “添加用户” 以使用您指定的详细信息创建新用户。
在本教程中,示例用户是 B ob Stiles,用户名 bobstiles 和电子邮件地址 bobstiles@example.com。
第 2 步:创建 Transfer Family 网络应用程序
创建 Transfer Family 网络应用程序
-
登录 Amazon Web Services 管理控制台 并打开 Amazon Transfer Family 控制台,地址为https://console.aws.amazon.com/transfer/
。 -
在左侧导航窗格中,选择 Web 应用程序。
-
选择创建 Web 应用程序。
对于身份验证访问,请注意,该服务会自动找到您设置为先决条件的 Amazon IAM Identity Center 实例。
-
在权限类型窗格中,选择创建并使用新的服务角色。该服务为您创建身份持有者角色。身份持有者角色在其会话中包括经过身份验证的用户的身份。
-
在 Web 应用程序单位窗格中,接受默认值 1,或根据需要调整到更高的值。
-
添加标签以帮助您整理 Web 应用程序。在本教程中,输入密钥的名称,为值输入教程 Web 应用程序。
提示
创建 Web 应用程序后,您可以直接从 Web 应用程序列表页面对其进行编辑。
-
选择 “下一步” 打开 “设计 Web 应用程序” 页面。在此屏幕上,提供以下信息。
您可以选择为您的 Web 应用程序提供标题。您还可以上传徽标和网站图标的图像文件。
-
对于页面标题,自定义用户连接到 Web 应用程序时看到的浏览器选项卡的标题。如果您没有为页面标题输入任何内容,则默认为 “传输 Web 应用程序” 。
-
对于徽标,请上传图像文件。徽标图像的最大文件大小为 50 KB。
-
对于网站图标,请上传图片文件。您的网站图标的最大文件大小为 20 KB。
-
-
选择 “下一步”,然后选择 “创建 Web 应用程序” 。
为了提供品牌体验,您可以为用户提供自定义网址,以访问您的 Transfer Family 网络应用程序。有关更多信息,请参阅 使用自定义 URL 更新您的访问终端节点。
第 3 步:为您的存储桶配置 Cross-origin 资源共享 (CORS)
您必须为 Web 应用程序使用的所有存储分区设置跨源资源共享 (CORS)。CORS 配置是一份定义规则的文档,用于识别您允许访问存储桶的来源。有关 CORS 的更多信息,请参阅配置跨域资源共享 (CORS)。
为您的 Amazon S3 存储桶设置 Cross-origin 资源共享 (CORS)
登录 Amazon Web Services 管理控制台 并打开 Amazon S3 控制台,网址为https://console.aws.amazon.com/s3/
。 -
从左侧导航面板中选择存储桶,在搜索对话框中搜索您的存储桶,然后选择权限选项卡。
-
在Cross-origin 资源共享 (CORS) 中,选择编辑并粘贴以下代码。
AccessEndpoint替换为 Web 应用程序的实际访问端点。确保不要输入末尾的斜杠,因为这样做会在用户尝试登录您的 Web 应用程序时出错。-
不正确的例子:
https://webapp-c7bf3423.transfer-webapp.us-east-2.on.aws/ -
正确的例子:
https://webapp-c7bf3423.transfer-webapp.us-east-2.on.aws
如果您为多个 Web 应用程序重复使用存储桶,请将其 Web 应用程序访问端点添加到列表中
AllowedOrigins。[ { "AllowedHeaders": [ "*" ], "AllowedMethods": [ "GET", "PUT", "POST", "DELETE", "HEAD" ], "AllowedOrigins": [ "https://AccessEndpoint" ], "ExposeHeaders": [ "last-modified", "content-length", "etag", "x-amz-version-id", "content-type", "x-amz-request-id", "x-amz-id-2", "date", "x-amz-cf-id", "x-amz-storage-class", "access-control-expose-headers" ], "MaxAgeSeconds": 3000 } ] -
-
选择 “保存更改” 以更新 CORS。
第 4 步:将用户添加到 Transfer Family 网络应用程序
添加您之前在 IAM 身份中心创建的用户。
将用户分配给 Transfer Family Web 应用程序
-
导航到您之前创建的 Web 应用程序。
-
选择分配用户和组。
-
要分配您之前在 IAM 身份中心创建的用户,请选择分配现有用户和群组,然后选择下一步。
-
按显示名称搜索用户。请注意,在您开始输入搜索条件之前,不会出现任何用户。要添加
Bob Stiles,请在搜索框中输入 bo b。如果您找不到您的用户,请导航到 IAM 身份中心管理控制台,找到该用户,然后将他们的显示名称复制并粘贴到此处。 -
选择
Bob Stiles用户,然后选择 “分配” 。
-
第 5 步:在 Amazon S3 中注册位置并创建访问授权
将用户分配给您的 Web 应用程序后,您需要注册一个存储桶并为该用户创建访问授权。
注意
您必须拥有 S3 访问授权实例,然后才能继续。有关详细信息,请参阅《亚马逊简单存储服务用户指南》中的创建 S3 访问授权实例。
注册位置并创建访问授权
登录 Amazon Web Services 管理控制台 并打开 Amazon S3 控制台,网址为https://console.aws.amazon.com/s3/
。 -
从左侧导航窗格中选择访问授权。
-
选择查看详细信息以查看您的 S3 访问授权实例的详细信息。
-
选择位置选项卡,然后选择注册地点。
-
提供以下信息:
-
对于范围,浏览存储桶或输入存储桶的名称,以及前缀(可选)。请注意,范围以字符串开头
s3://。 -
对于 IAM 角色,选择创建新角色以让 Amazon S3 创建角色。此角色允许 S3 访问授权访问您指定的位置范围。
选择 “注册地点” 继续。
-
-
选择 “授权” 选项卡,然后选择 “创建资助” 并提供以下详细信息。
-
对于 “位置”,选择 “浏览位置”,然后选择您在上一步中注册的位置。
-
对于 Subprefix,输入
*以表示访问权限适用于整个存储桶。 -
对于 “权限”,选择 “读取” 和 “写入” 。
-
对于受权者类型,从 IAM 身份中心选择目录身份。
-
对于目录身份类型,选择用户。
-
在 IAM 身份中心用户/ ID 中,复制并粘贴的用户 ID。
Bob Stiles此 ID 可在您的 Transfer Family Web 应用程序的 “用户” 窗格中找到。
-
-
选择 “创建资助” 。
访问权限已创建。
第 6 步:以用户身份访问您的 Transfer Family 网络应用程序
现在,我们导航到 Web 应用程序的 URL 并以之前分配的用户身份登录。
登录 Transfer Family 网络应用程序
-
导航到您的 Web 应用程序
-
从 Web 应用程序详细信息窗格中选择访问端点。
-
在登录屏幕上,输入您创建的用户
bobstiles,然后选择下一步。 -
输入系统在创建时分配给该用户的密码,然后选择下一步。
-
如果您的组织需要多因素身份验证 (MFA),则需要立即进行设置。如果没有,请直接跳到步骤 6。
-
您将看到一个注册您的 MFA 设备的屏幕。选择一个可用选项,然后选择 “下一步” 。
-
执行必要的步骤为该用户配置 MFA:这些步骤取决于您选择的 MFA 选项。
-
您可能需要为用户设置新密码:如果需要,请立即设置。系统可能还要求您使用您配置的新 MFA 凭证再次登录。
-
您的用户应该看到类似于以下内容的屏幕。请注意,此屏幕截图包括对网站图标和徽标的自定义。
后续步骤
您已成功设置了具有标准 S3 存储桶访问权限的基本 Transfer Family Web 应用程序。如果您需要对存储桶权限进行更精细的控制,例如允许用户从一个存储桶下载并上传到另一个存储桶,请参阅教程:设置具有选择性多存储桶访问权限的 Amazon Transfer Family Web 应用程序。
将 Okta 集成为您的 Web 应用程序身份提供商
您可以将外部身份提供商与 Transfer Family 网络应用程序集成。本节介绍如何将 Okta 设置为您的身份提供商。
-
在 Okta 中,创建用户、群组和应用程序。有关如何执行此操作的详细信息,请参阅使用 Okta 和 IAM 身份中心配置 SAML 和 SCIM。
-
连接 Okta 并将用户和群组从 Okta 导入到。 Amazon IAM Identity Center按照使用 Okta 和 IAM 身份中心配置 SAML 和 SCIM 中的步骤 1—4 进行操作。
-
确认 IAM 身份中心中的身份源是 SAML 2.0。
-
按照中所述分配您的用户和群组第 4 步:将用户添加到 Transfer Family 网络应用程序。
-
为避免用户在登录您的 Web 应用程序时需要使用 MFA,请在 Okta 中执行以下步骤。
-
在 Okta 管理员控制台中,访问 [应用程序]-[应用程序],然后选择 Amazon IAM Identity Center 应用程序。
-
在 “登录” 选项卡上,选择 [用户身份验证]-编辑。
-
选择 “仅限密码” 。
-
在您执行本教程的所有其他步骤后,您的用户应该能够通过在 Web 浏览器中导航到 Web 应用程序的访问端点来访问您的 Transfer Family 网络应用程序。