View a markdown version of this page

Verwaltung von SSH- und PGP-Schlüsseln in Transfer Family - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung von SSH- und PGP-Schlüsseln in Transfer Family

In diesem Abschnitt finden Sie Informationen zu SSH-Schlüsseln, einschließlich deren Generierung und Rotation. Einzelheiten zur Verwendung von Transfer Family with AWS Lambda zur Verwaltung von Schlüsseln finden Sie im Blogbeitrag Benutzer-Self-Service-Schlüsselverwaltung mit AWS Transfer Family und AWS Lambda aktivieren. Informationen zur automatisierten Bereitstellung und Verwaltung von Benutzern mit mehreren SSH-Schlüsseln finden Sie unterÜbertragen Sie die Terraform-Module von Family.

Anmerkung

AWS Transfer Family akzeptiert RSA-, ECDSA- und ED25519-Schlüssel für die SSH-Authentifizierung.

In diesem Abschnitt wird auch beschrieben, wie Sie PGP-Schlüssel (Pretty Good Privacy) generieren und verwalten.

Einen umfassenden Überblick über alle unterstützten Verschlüsselungs- und Schlüsselalgorithmen, einschließlich Empfehlungen für verschiedene Anwendungsfälle, finden Sie unterÜberblick über Verschlüsselungs- und Schlüsselalgorithmen.

Überblick über Verschlüsselungs- und Schlüsselalgorithmen

AWS Transfer Family unterstützt verschiedene Arten von Algorithmen für verschiedene Zwecke. Wenn Sie wissen, welche Algorithmen für Ihren speziellen Anwendungsfall verwendet werden müssen, können Sie sichere und kompatible Dateiübertragungen gewährleisten.

Kurzreferenz zum Algorithmus
Anwendungsfall Empfohlener Algorithmus FIPS-konform Hinweise
SSH/SFTP Authentifizierung RSA (rsa-sha2-256/512), ECDSA oder ED25519 RSA: Ja, ECDSA: Ja, ED25519: Nein Kompatibel mit allen SSH-Clients und -Servern
Generierung von PGP-Schlüsseln RSA oder ECC (NIST) Ja Zur Workflow-Entschlüsselung
PGP-Dateiverschlüsselung AES-256 Ja Wird von der PGP-Software bestimmt

SSH-Authentifizierungsalgorithmen

Diese Algorithmen werden für die SSH/SFTP Authentifizierung zwischen Clients und AWS Transfer Family Servern verwendet. Wählen Sie eine dieser Optionen, wenn Sie SSH-Schlüsselpaare für die Benutzerauthentifizierung oder Serverhostschlüssel generieren.

RSA (empfohlen)

Kompatibel mit allen SSH-Clients und -Servern und FIPS-compliant. Verwendung mit SHA-2 Hashing für erhöhte Sicherheit:

  • rsa-sha2-256- Für die meisten Anwendungsfälle empfohlen

  • rsa-sha2-512- Höhere Sicherheitsoption

ED25519

Modern und effizient. Kleinere Schlüsselgrößen mit hoher Sicherheit:

  • ssh-ed25519- Schnell und sicher, aber nicht FIPS-compliant

ECDSA

Option für elliptische Kurven. Gute Balance zwischen Sicherheit und Leistung:

  • ecdsa-sha2-nistp256- Standardkurve

  • ecdsa-sha2-nistp384- Höhere Sicherheitskurve

  • ecdsa-sha2-nistp521- Höchste Sicherheitskurve

Anmerkung

Wir unterstützen ssh-rsa mit SHA1 ältere Sicherheitsrichtlinien. Details hierzu finden Sie unter Kryptografische Algorithmen.

Auswahl des richtigen SSH-Algorithmus

  • Für die meisten Benutzer: Verwenden Sie RSA mit oder rsa-sha2-256 rsa-sha2-512

  • Für FIPS-Konformität: Verwenden Sie RSA- oder ECDSA-Algorithmen

  • Für moderne Umgebungen: ED25519 bietet hervorragende Sicherheit und Leistung

PGP-Verschlüsselungs- und Entschlüsselungsalgorithmen

PGP (Pretty Good Privacy) verwendet zwei Arten von Algorithmen, die zusammenarbeiten, um Dateien in Workflows zu verschlüsseln und zu entschlüsseln:

  1. Schlüsselpaar-Algorithmen — Wird verwendet, um die public/private Schlüsselpaare für Verschlüsselung und digitale Signaturen zu generieren

  2. Symmetrische Algorithmen — Wird verwendet, um die tatsächlichen Dateidaten zu verschlüsseln (die Schlüsselpaar-Algorithmen verschlüsseln den symmetrischen Schlüssel)

PGP-Schlüsselpaar-Algorithmen

Wählen Sie einen dieser Algorithmen, wenn Sie PGP-Schlüsselpaare für die Workflow-Entschlüsselung generieren:

RSA (empfohlen)

Für die meisten Benutzer empfohlen. Weit verbreitet, gut etabliert und FIPS-compliant. Bietet ein gutes Gleichgewicht zwischen Sicherheit und Kompatibilität.

ECC (Elliptische Kurven-Kryptografie)

Effizienter als RSA mit kleineren Schlüsselgrößen bei gleichzeitig hoher Sicherheit:

  • NIST-Kurven — Standardkurven werden weithin unterstützt und FIPS-compliant

  • BrainPool Kurven — Alternative Kurven für spezifische Konformitätsanforderungen

  • Curve25519 — Moderne Hochleistungskurve, die hohe Sicherheit bei effizienter Berechnung bietet

ElGamal

Legacy-Algorithmus. Aus Gründen der Kompatibilität mit älteren Systemen unterstützt. Verwenden Sie RSA oder ECC für neue Implementierungen.

Eine ausführliche Anleitung zum Generieren von PGP-Schlüsseln finden Sie unter. Generieren Sie PGP-Schlüssel

Symmetrische PGP-Verschlüsselungsalgorithmen

Diese Algorithmen verschlüsseln Ihre tatsächlichen Dateidaten. Der verwendete Algorithmus hängt davon ab, wie die PGP-Datei von Ihrer PGP-Software erstellt wurde:

FIPS-compliant Algorithmen (empfohlen für regulierte Umgebungen)

  • AES-128, AES-192, AES-256 - Erweiterter Verschlüsselungsstandard (empfohlen)

  • 3DES — Dreifacher Datenverschlüsselungsstandard (veraltet, verwenden Sie AES, wenn möglich)

Andere unterstützte Algorithmen

  • IDEA, CAST5, Blowfish, DES,, TwoFish CAMELLIA-128 CAMELLIA-192 CAMELLIA-256

Anmerkung

Sie wählen den symmetrischen Algorithmus nicht direkt, wenn Sie AWS Transfer Family Workflows verwenden. Er wird von der PGP-Software bestimmt, mit der die verschlüsselte Datei erstellt wurde. Sie können Ihre PGP-Software jedoch so konfigurieren, dass Algorithmen wie bevorzugt FIPS-compliant werden. AES-256

Weitere Hinweise zu unterstützten symmetrischen Algorithmen finden Sie unter. Unterstützte symmetrische Verschlüsselungsalgorithmen