Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung von SSH- und PGP-Schlüsseln in Transfer Family
In diesem Abschnitt finden Sie Informationen zu SSH-Schlüsseln, einschließlich deren Generierung und Rotation. Einzelheiten zur Verwendung von Transfer Family with AWS Lambda zur Verwaltung von Schlüsseln finden Sie im Blogbeitrag Benutzer-Self-Service-Schlüsselverwaltung mit AWS Transfer Family und AWS Lambda
Anmerkung
AWS Transfer Family akzeptiert RSA-, ECDSA- und ED25519-Schlüssel für die SSH-Authentifizierung.
In diesem Abschnitt wird auch beschrieben, wie Sie PGP-Schlüssel (Pretty Good Privacy) generieren und verwalten.
Einen umfassenden Überblick über alle unterstützten Verschlüsselungs- und Schlüsselalgorithmen, einschließlich Empfehlungen für verschiedene Anwendungsfälle, finden Sie unterÜberblick über Verschlüsselungs- und Schlüsselalgorithmen.
Überblick über Verschlüsselungs- und Schlüsselalgorithmen
AWS Transfer Family unterstützt verschiedene Arten von Algorithmen für verschiedene Zwecke. Wenn Sie wissen, welche Algorithmen für Ihren speziellen Anwendungsfall verwendet werden müssen, können Sie sichere und kompatible Dateiübertragungen gewährleisten.
| Anwendungsfall | Empfohlener Algorithmus | FIPS-konform | Hinweise |
|---|---|---|---|
| SSH/SFTP Authentifizierung | RSA (rsa-sha2-256/512), ECDSA oder ED25519 | RSA: Ja, ECDSA: Ja, ED25519: Nein | Kompatibel mit allen SSH-Clients und -Servern |
| Generierung von PGP-Schlüsseln | RSA oder ECC (NIST) | Ja | Zur Workflow-Entschlüsselung |
| PGP-Dateiverschlüsselung | AES-256 | Ja | Wird von der PGP-Software bestimmt |
SSH-Authentifizierungsalgorithmen
Diese Algorithmen werden für die SSH/SFTP Authentifizierung zwischen Clients und AWS Transfer Family Servern verwendet. Wählen Sie eine dieser Optionen, wenn Sie SSH-Schlüsselpaare für die Benutzerauthentifizierung oder Serverhostschlüssel generieren.
- RSA (empfohlen)
-
Kompatibel mit allen SSH-Clients und -Servern und FIPS-compliant. Verwendung mit SHA-2 Hashing für erhöhte Sicherheit:
-
rsa-sha2-256- Für die meisten Anwendungsfälle empfohlen -
rsa-sha2-512- Höhere Sicherheitsoption
-
- ED25519
-
Modern und effizient. Kleinere Schlüsselgrößen mit hoher Sicherheit:
-
ssh-ed25519- Schnell und sicher, aber nicht FIPS-compliant
-
- ECDSA
-
Option für elliptische Kurven. Gute Balance zwischen Sicherheit und Leistung:
-
ecdsa-sha2-nistp256- Standardkurve -
ecdsa-sha2-nistp384- Höhere Sicherheitskurve -
ecdsa-sha2-nistp521- Höchste Sicherheitskurve
-
Anmerkung
Wir unterstützen ssh-rsa mit SHA1 ältere Sicherheitsrichtlinien. Details hierzu finden Sie unter Kryptografische Algorithmen.
Auswahl des richtigen SSH-Algorithmus
-
Für die meisten Benutzer: Verwenden Sie RSA mit oder
rsa-sha2-256rsa-sha2-512 -
Für FIPS-Konformität: Verwenden Sie RSA- oder ECDSA-Algorithmen
-
Für moderne Umgebungen: ED25519 bietet hervorragende Sicherheit und Leistung
PGP-Verschlüsselungs- und Entschlüsselungsalgorithmen
PGP (Pretty Good Privacy) verwendet zwei Arten von Algorithmen, die zusammenarbeiten, um Dateien in Workflows zu verschlüsseln und zu entschlüsseln:
-
Schlüsselpaar-Algorithmen — Wird verwendet, um die public/private Schlüsselpaare für Verschlüsselung und digitale Signaturen zu generieren
-
Symmetrische Algorithmen — Wird verwendet, um die tatsächlichen Dateidaten zu verschlüsseln (die Schlüsselpaar-Algorithmen verschlüsseln den symmetrischen Schlüssel)
PGP-Schlüsselpaar-Algorithmen
Wählen Sie einen dieser Algorithmen, wenn Sie PGP-Schlüsselpaare für die Workflow-Entschlüsselung generieren:
- RSA (empfohlen)
-
Für die meisten Benutzer empfohlen. Weit verbreitet, gut etabliert und FIPS-compliant. Bietet ein gutes Gleichgewicht zwischen Sicherheit und Kompatibilität.
- ECC (Elliptische Kurven-Kryptografie)
-
Effizienter als RSA mit kleineren Schlüsselgrößen bei gleichzeitig hoher Sicherheit:
-
NIST-Kurven — Standardkurven werden weithin unterstützt und FIPS-compliant
-
BrainPool Kurven — Alternative Kurven für spezifische Konformitätsanforderungen
-
Curve25519 — Moderne Hochleistungskurve, die hohe Sicherheit bei effizienter Berechnung bietet
-
- ElGamal
-
Legacy-Algorithmus. Aus Gründen der Kompatibilität mit älteren Systemen unterstützt. Verwenden Sie RSA oder ECC für neue Implementierungen.
Eine ausführliche Anleitung zum Generieren von PGP-Schlüsseln finden Sie unter. Generieren Sie PGP-Schlüssel
Symmetrische PGP-Verschlüsselungsalgorithmen
Diese Algorithmen verschlüsseln Ihre tatsächlichen Dateidaten. Der verwendete Algorithmus hängt davon ab, wie die PGP-Datei von Ihrer PGP-Software erstellt wurde:
FIPS-compliant Algorithmen (empfohlen für regulierte Umgebungen)
-
AES-128, AES-192, AES-256 - Erweiterter Verschlüsselungsstandard (empfohlen)
-
3DES — Dreifacher Datenverschlüsselungsstandard (veraltet, verwenden Sie AES, wenn möglich)
Andere unterstützte Algorithmen
-
IDEA, CAST5, Blowfish, DES,, TwoFish CAMELLIA-128 CAMELLIA-192 CAMELLIA-256
Anmerkung
Sie wählen den symmetrischen Algorithmus nicht direkt, wenn Sie AWS Transfer Family Workflows verwenden. Er wird von der PGP-Software bestimmt, mit der die verschlüsselte Datei erstellt wurde. Sie können Ihre PGP-Software jedoch so konfigurieren, dass Algorithmen wie bevorzugt FIPS-compliant werden. AES-256
Weitere Hinweise zu unterstützten symmetrischen Algorithmen finden Sie unter. Unterstützte symmetrische Verschlüsselungsalgorithmen