View a markdown version of this page

AS2-Zertifikate verwalten - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AS2-Zertifikate verwalten

In diesem Thema wird beschrieben, wie AS2-Zertifikate importiert und verwaltet werden. Das Importieren von Zertifikaten ist der erste Schritt im AS2-Prozess für Transfer Family.

Importieren Sie AS2-Zertifikate

Der Transfer Family AS2-Prozess verwendet Zertifikatsschlüssel sowohl für die Verschlüsselung als auch für die Signierung übertragener Informationen. Partner können für beide Zwecke denselben Schlüssel oder für jeden einen separaten Schlüssel verwenden. Wenn Sie über gemeinsame Verschlüsselungsschlüssel verfügen, die von einem vertrauenswürdigen Drittanbieter treuhänderisch aufbewahrt werden, sodass Daten im Falle einer Katastrophe oder einer Sicherheitsverletzung entschlüsselt werden können, empfehlen wir, separate Signaturschlüssel zu verwenden. Durch die Verwendung separater Signaturschlüssel (die Sie nicht hinterlegen) gefährden Sie nicht die Unbestreitbarkeit Ihrer digitalen Signaturen.

Anmerkung

Die Schlüssellänge für AS2-Zertifikate muss mindestens 2048 Bit und höchstens 4096 Bit betragen.

In den folgenden Punkten wird detailliert beschrieben, wie AS2-Zertifikate während des Vorgangs verwendet werden.

  • Eingehendes AS2

    • Der Handelspartner sendet seinen öffentlichen Schlüssel für das Signaturzertifikat, und dieser Schlüssel wird in das Partnerprofil importiert.

    • Die lokale Partei sendet den öffentlichen Schlüssel für ihre Verschlüsselungs- und Signaturzertifikate. Der Partner importiert dann den oder die privaten Schlüssel. Die lokale Partei kann separate Zertifikatsschlüssel zum Signieren und Verschlüsseln senden oder sich dafür entscheiden, denselben Schlüssel für beide Zwecke zu verwenden.

  • Ausgehendes AS2

    • Der Partner sendet den öffentlichen Schlüssel für sein Verschlüsselungszertifikat, und dieser Schlüssel wird in das Partnerprofil importiert.

    • Die lokale Partei sendet den öffentlichen Schlüssel für das Zertifikat zum Signieren und importiert den privaten Schlüssel des Zertifikats zum Signieren.

    • Wenn Sie HTTPS verwenden, können Sie ein selbstsigniertes Transport Layer Security (TLS) -Zertifikat importieren.

Einzelheiten zum Erstellen von Zertifikaten finden Sie unterSchritt 1: Erstellen Sie Zertifikate für AS2.

In diesem Verfahren wird erklärt, wie Zertifikate mithilfe der Transfer Family-Konsole importiert werden. Wenn Sie AWS CLI stattdessen die verwenden möchten, finden Sie unterSchritt 2: Importieren Sie Zertifikate als Ressourcen für Transfer Family-Zertifikate.

So geben Sie ein AS2-enabled Zertifikat an
  1. Öffnen Sie die AWS Transfer Family Konsole unter https://console.aws.amazon.com/transfer/.

  2. Wählen Sie im linken Navigationsbereich unter AS2 Trading Partners die Option Zertifikate aus.

  3. Wählen Sie Import certificate (Zertifikat importieren).

  4. Geben Sie im Abschnitt Zertifikatkonfiguration unter Zertifikatsbeschreibung einen leicht identifizierbaren Namen für das Zertifikat ein. Stellen Sie sicher, dass Sie den Zweck des Zertifikats anhand der Beschreibung identifizieren können. Wählen Sie zusätzlich die Rolle für das Zertifikat aus.

  5. Wählen Sie im Abschnitt Verwendung des Zertifikats den Zweck für dieses Zertifikat aus. Es kann zum Verschlüsseln, Signieren oder für beides verwendet werden.

    Tipp: Wenn Sie Verschlüsselung und Signierung für die Nutzung wählen, erstellt Transfer Family zwei identische Zertifikate (jedes mit einer eigenen ID): eines mit einem Nutzungswert von ENCRYPTION und eines mit einem Nutzungswert vonSIGNING.

  6. Geben Sie im Abschnitt Zertifikatsinhalt ein öffentliches Zertifikat eines Handelspartners oder die öffentlichen und privaten Schlüssel für ein lokales Zertifikat an.

    Füllen Sie den Abschnitt Zertifikatsinhalt mit den entsprechenden Details aus.

    • Wenn Sie Self-signed Zertifikat wählen, geben Sie die Zertifikatskette nicht an.

    • Fügen Sie den Zertifikatstext und die zugehörige Kette in das Feld Zertifikat und Zertifikatskette ein.

    • Wenn es sich bei diesem Zertifikat um ein lokales Zertifikat handelt, fügen Sie dessen privaten Schlüssel ein.

  7. Wählen Sie Zertifikat importieren, um den Vorgang abzuschließen und die Details für das importierte Zertifikat zu speichern.

Anmerkung

TLS-Zertifikate können nur als öffentliches Zertifikat eines Partners importiert werden. Wenn Sie ein öffentliches Zertifikat von einem Partner auswählen und dann Transport Layer Security (TLS) für die Verwendung auswählen, erhalten Sie eine Warnung. Außerdem müssen TLS-Zertifikate selbstsigniert sein (das heißt, Sie müssen Selbstsigniertes Zertifikat auswählen, um ein TLS-Zertifikat zu importieren).

Rotation des AS2-Zertifikats

Oft sind Zertifikate für einen Zeitraum von sechs Monaten bis zu einem Jahr gültig. Möglicherweise haben Sie Profile eingerichtet, die Sie für einen längeren Zeitraum beibehalten möchten. Um dies zu erleichtern, bietet Transfer Family eine Zertifikatsrotation an. Sie können mehrere Zertifikate für ein Profil angeben, sodass Sie das Profil mehrere Jahre lang verwenden können. Transfer Family verwendet Zertifikate zum Signieren (optional) und zum Verschlüsseln (obligatorisch). Sie können ein einziges Zertifikat für beide Zwecke angeben, wenn Sie möchten.

Bei der Zertifikatsrotation wird ein altes ablaufendes Zertifikat durch ein neueres Zertifikat ersetzt. Der Übergang erfolgt schrittweise, um Übertragungen zu vermeiden, wenn ein Vertragspartner noch kein neues Zertifikat für ausgehende Übertragungen konfiguriert hat oder möglicherweise Nutzdaten sendet, die mit einem alten Zertifikat signiert oder verschlüsselt sind, während eines Zeitraums, in dem möglicherweise auch ein neueres Zertifikat verwendet wird. Die Zwischenzeit, in der sowohl alte als auch neue Zertifikate gültig sind, wird als Nachfrist bezeichnet.

X.509 Zertifikate haben ein Not Before und Not After ein Datum. Diese Parameter bieten Administratoren jedoch möglicherweise nicht genügend Kontrollmöglichkeiten. Transfer Family bietet Active Date Inactive Date Einstellungen, mit denen Sie steuern können, welches Zertifikat für ausgehende Payloads verwendet wird und welches für eingehende Payloads akzeptiert wird.

Überwachung des Ablaufs von Zertifikaten

Transfer Family veröffentlicht DaysUntilExpiry nach dem Import eines Zertifikats eine CloudWatch Amazon-Metrik. Die Metrik gibt die Anzahl der Tage zwischen dem aktuellen Datum und dem InactiveDate auf dem Zertifikat angegebenen Datum aus. Die Metrik befindet sich unter dem Transfer AWS Namespace im CloudWatch Metrik-Dashboard.

Diese Metrik hat immer eine metrische Dimension für CertificateId und enthält optional eine Beschreibungsdimension, sofern sie vom Kunden auf dem Zertifikat angegeben wurde. Weitere Informationen zu CloudWatch metrischen Dimensionen finden Sie in der CloudWatch API-Referenz unter Dimension.

Anmerkung

Nach dem Import eines Zertifikats für Transfer Family kann es bis zu einem ganzen Tag dauern, bis diese Metrik an das Kundenkonto gesendet wird.

Sie können diese Metrik verwenden, um CloudWatch Alarme zu erstellen, die Sie benachrichtigen, wenn sich das Ablaufdatum von Zertifikaten nähert.

Bei der Auswahl ausgehender Zertifikate wird der Höchstwert, der vor dem Datum der Übertragung liegt, als Inactive Date Wert verwendet. Eingehende Prozesse akzeptieren Zertifikate im Bereich von Not Before und Not After und im Bereich von Active Date und. Inactive Date

Beispiel für eine Zertifikatsrotation

In der folgenden Tabelle wird eine Möglichkeit beschrieben, zwei Zertifikate für ein einzelnes Profil zu konfigurieren.

Zwei Zertifikate im Wechsel
Name NOT BEFORE(von der Zertifizierungsstelle kontrolliert) ACTIVE DATE(festgelegt von Transfer Family) INACTIVE DATE(festgelegt von Transfer Family) NOT AFTER(von der Zertifizierungsstelle festgelegt)
Cert1 (älteres Zertifikat) 2019-11-01 01.01.2020 31.12.2020 2024-01-01
Cert2 (neueres Zertifikat) 01.11.2020 2020-06-01 01.06.2021 01.01.2025

Beachten Sie Folgendes:

  • Wenn Sie ein Active Date und Inactive Date für ein Zertifikat angeben, muss der Bereich innerhalb des Bereichs zwischen und liegen. Not Before Not After

  • Es wird empfohlen, mehrere Zertifikate für jedes Profil zu konfigurieren und dabei sicherzustellen, dass der aktive Datumsbereich für alle Zertifikate zusammen den Zeitraum abdeckt, für den Sie das Profil verwenden möchten.

  • Wir empfehlen Ihnen, einen gewissen Zeitraum zwischen dem Zeitpunkt, an dem Ihr älteres Zertifikat inaktiv wird, und dem Zeitpunkt, an dem Ihr neueres Zertifikat aktiv wird, festzulegen. Im vorherigen Beispiel wird das erste Zertifikat erst am 31.12.2020 inaktiv, während das zweite Zertifikat am 01.06.2020 aktiv wird und eine 6-monatige Nachfrist gewährt wird. Im Zeitraum vom 01.06.2020 bis zum 31.12.2020 sind beide Zertifikate aktiv.