View a markdown version of this page

Cómo administrar las claves SSH y PGP en Transfer Family - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo administrar las claves SSH y PGP en Transfer Family

En esta sección, encontrará información sobre las claves SSH, inclusive cómo generarlas y cómo rotarlas. Para obtener más información sobre el uso de Transfer Family con AWS Lambda para administrar las claves, consulte la entrada del blog Cómo habilitar la administración de claves de autoservicio de los usuarios con AWS Transfer Family y AWS Lambda. Para obtener información sobre la implementación y la administración automatizadas de usuarios con varias claves SSH, consulte. Módulos Terraform de Transfer Family

nota

AWS Transfer Family acepta las claves RSA, ECDSA y ED25519 para la autenticación SSH.

En esta sección también se explica cómo generar y administrar las claves Pretty Good Privacy (PGP).

Para obtener una descripción general completa de todos los algoritmos de cifrado y clave compatibles, incluidas las recomendaciones para diferentes casos de uso, consulte. Descripción general de los algoritmos de cifrado y clave

Descripción general de los algoritmos de cifrado y clave

AWS Transfer Family admite diferentes tipos de algoritmos para diferentes propósitos. Comprender qué algoritmos usar para su caso de uso específico ayuda a garantizar transferencias de archivos seguras y compatibles.

Referencia rápida de algoritmos
Caso de uso Algoritmo recomendado Cumple con FIPS Notas
SSH/SFTP autenticación RSA (rsa-sha2-256/512), ECDSA o ED25519 RSA: Sí, ECDSA: Sí, ED25519: No Compatible con todos los clientes y servidores SSH
Generación de claves PGP RSA o ECC (NIST) Para el descifrado del flujo de trabajo
Cifrado de archivos PGP AES-256 Determinado por el software PGP

Algoritmos de autenticación SSH

Estos algoritmos se utilizan para la SSH/SFTP autenticación entre clientes y AWS Transfer Family servidores. Elija uno de estos cuando genere pares de claves SSH para la autenticación de usuarios o las claves de host del servidor.

RSA (recomendado)

Compatible con todos los clientes y servidores SSH, y. FIPS-compliant SHA-2 Utilízalo con hashing para mejorar la seguridad:

  • rsa-sha2-256- Recomendado para la mayoría de los casos de uso

  • rsa-sha2-512- Opción de mayor seguridad

ED25519

Moderna y eficiente. Tamaños de llave más pequeños con una seguridad sólida:

  • ssh-ed25519- Rápido y seguro, pero no FIPS-compliant

ECDSA

Opción de curva elíptica. Buen equilibrio entre seguridad y rendimiento:

  • ecdsa-sha2-nistp256- Curva estándar

  • ecdsa-sha2-nistp384- Curva de seguridad más alta

  • ecdsa-sha2-nistp521- Curva de seguridad más alta

nota

ssh-rsaApoyamos el SHA1 para las políticas de seguridad más antiguas. Para obtener más información, consulte Algoritmos criptográficos.

Cómo elegir el algoritmo SSH correcto

  • Para la mayoría de los usuarios: utilice RSA con o rsa-sha2-256 rsa-sha2-512

  • Para cumplir con la normativa FIPS: utilice los algoritmos RSA o ECDSA

  • Para entornos modernos: el ED25519 ofrece una seguridad y un rendimiento excelentes

Algoritmos de cifrado y descifrado de PGP

PGP (Pretty Good Privacy) utiliza dos tipos de algoritmos que funcionan en conjunto para cifrar y descifrar archivos en los flujos de trabajo:

  1. Algoritmos de pares de claves: se utilizan para generar los pares de public/private claves para el cifrado y las firmas digitales

  2. Algoritmos simétricos: se utilizan para cifrar los datos reales del archivo (los algoritmos de pares de claves cifran la clave simétrica)

Algoritmos de pares de claves PGP

Elija uno de estos algoritmos al generar pares de claves PGP para el descifrado del flujo de trabajo:

RSA (recomendado)

Recomendado para la mayoría de los usuarios. Ampliamente respaldado, bien establecido y FIPS-compliant. Proporciona un buen equilibrio entre seguridad y compatibilidad.

ECC (criptografía de curva elíptica)

Más eficiente que RSA, con tamaños de clave más pequeños y, al mismo tiempo, mantiene una seguridad sólida:

  • Curvas NIST: las curvas estándar son ampliamente compatibles y FIPS-compliant

  • BrainPool curvas: curvas alternativas para requisitos de cumplimiento específicos

  • Curve25519: curva moderna de alto rendimiento que ofrece una sólida seguridad con una computación eficiente

ElGamal

Algoritmo heredado. Compatible para garantizar la compatibilidad con sistemas más antiguos. Utilice RSA o ECC para las nuevas implementaciones.

Para obtener instrucciones detalladas sobre cómo generar claves PGP, consulte. Generar claves PGP

Algoritmos de cifrado simétrico PGP

Estos algoritmos cifran los datos reales de sus archivos. El algoritmo utilizado depende de cómo haya creado el archivo PGP el software PGP:

FIPS-compliant algoritmos (recomendados para entornos regulados)

  • AES-128, AES-192, AES-256 - Estándar de cifrado avanzado (recomendado)

  • 3DES: triple estándar de cifrado de datos (antiguo, utilice AES siempre que sea posible)

Otros algoritmos compatibles

  • IDEA, CAST5, Blowfish, DES,,, TwoFish CAMELLIA-128 CAMELLIA-192 CAMELLIA-256

nota

El algoritmo simétrico no se elige directamente cuando se utilizan AWS Transfer Family flujos de trabajo, sino que lo determina el software PGP utilizado para crear el archivo cifrado. Sin embargo, puedes configurar tu software PGP para que prefiera FIPS-compliant algoritmos como. AES-256

Para obtener más información sobre los algoritmos simétricos compatibles, consulte. Algoritmos de cifrado simétrico compatibles