View a markdown version of this page

Rotieren Sie die Server-Hostschlüssel - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Rotieren Sie die Server-Hostschlüssel

In regelmäßigen Abständen können Sie Ihren Server-Hostschlüssel rotieren. In diesem Thema wird beschrieben, wie der Server den anzuwendenden Schlüssel auswählt und wie diese Schlüssel rotiert werden.

Wie der Client einen Server-Host-Schlüssel auswählt

Die Art und Weise, wie Transfer Family den anzuwendenden Serverschlüssel auswählt, hängt von den Bedingungen für den SFTP-Client ab, wie hier erklärt. Es wird davon ausgegangen, dass es einen älteren und einen neueren Schlüssel gibt.

  • Ein SFTP-Client hat keinen vorherigen öffentlichen Hostschlüssel für den Server. Wenn der Client zum ersten Mal eine Verbindung zum Server herstellt, tritt einer der folgenden Fälle ein:

    • Der Client schlägt die Verbindung fehl, wenn er dafür konfiguriert ist.

    • Oder der Client wählt den ersten Schlüssel, der den möglichen verfügbaren Algorithmen entspricht, und fragt den Benutzer, ob diesem Schlüssel vertraut werden kann. Wenn ja, aktualisiert der Client die known_hosts Datei (oder eine andere lokale Konfigurationsdatei oder Ressource, die der Client zum Aufzeichnen von Vertrauensentscheidungen verwendet) automatisch und gibt diesen Schlüssel ein.

  • Ein SFTP-Client hat einen älteren Schlüssel in seiner known_hosts Datei. Der Client bevorzugt es, diesen Schlüssel zu verwenden, auch wenn ein neuerer Schlüssel existiert, entweder für den Algorithmus dieses Schlüssels oder für einen anderen Algorithmus. Dies liegt daran, dass der Client dem Schlüssel, der in seiner known_hosts Datei enthalten ist, ein höheres Maß an Vertrauen entgegenbringt.

  • Ein SFTP-Client hat den neuen Schlüssel (in einem der verfügbaren Algorithmen) in seiner known_hosts Schlüsseldatei. Der Client ignoriert ältere Schlüssel, da ihnen nicht vertraut wird, und verwendet den neuen Schlüssel.

  • Ein SFTP-Client hat beide Schlüssel in seiner known_hosts Datei. Der Client wählt anhand des Index den ersten Schlüssel aus, der der Liste der verfügbaren Schlüssel entspricht, die der Server anbietet.

Transfer Family bevorzugt, dass der SFTP-Client alle Schlüssel in seiner known_hosts Datei hat, da dies die größte Flexibilität bei der Verbindung zu einem Transfer Family-Server ermöglicht. Die Schlüsselrotation basiert auf der Tatsache, dass in der known_hosts Datei für denselben Transfer Family-Server mehrere Einträge vorhanden sein können.

Das Verfahren zur Rotation des Server-Host-Schlüssels

Nehmen wir als Beispiel an, dass Sie Ihrem Transfer Family-Server den folgenden Satz von Server-Hostschlüsseln hinzugefügt haben.

Server-Host-Schlüssel
Typ des Hostschlüssels Datum, an dem dem Server hinzugefügt wurde
RSA 01. April 2020
ECDSA 1. Februar 2020
ED25519 1. Dezember 2019
RSA 1. Oktober 2019
ECDSA 1. Juni 2019
ED25519 1. März 2019
Um den Server-Host-Schlüssel zu rotieren
  1. Fügen Sie einen neuen Server-Hostschlüssel hinzu. Dieses Verfahren wird unter beschriebenFügen Sie einen zusätzlichen Server-Hostschlüssel hinzu.

  2. Löschen Sie einen oder mehrere Hostschlüssel desselben Typs, die Sie zuvor hinzugefügt haben. Dieses Verfahren wird unter beschriebenLöschen Sie einen Server-Hostschlüssel.

  3. Alle Tasten sind sichtbar und können aktiv sein, sofern das zuvor unter beschriebene Verhalten eingehalten wirdWie der Client einen Server-Host-Schlüssel auswählt.