View a markdown version of this page

Gérer les clés PGP - AWS Transfer Family

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérer les clés PGP

Pour gérer vos clés PGP, utilisez AWS Secrets Manager.

Note

Votre nom secret inclut l'identifiant de votre serveur Transfer Family. Cela signifie que vous devez déjà avoir identifié ou créé un serveur avant de pouvoir y stocker les informations relatives à AWS Secrets Manager votre clé PGP.

Si vous souhaitez utiliser une clé et une phrase secrète pour tous vos utilisateurs, vous pouvez stocker les informations relatives au bloc de clés PGP sous le nom secretaws/transfer/server-id/@pgp-default, qui server-id correspond à l'ID de votre serveur Transfer Family. Transfer Family utilise cette clé par défaut s'il n'existe aucune clé user-name correspondant à l'utilisateur qui exécute le flux de travail.

Vous pouvez créer une clé pour un utilisateur spécifique. Dans ce cas, le format du nom secret estaws/transfer/server-id/user-name, où user-name correspond à l'utilisateur qui exécute le flux de travail pour un serveur Transfer Family.

Note

Vous pouvez stocker un maximum de 3 clés privées PGP par serveur Transfer Family et par utilisateur.

Pour configurer les clés PGP à utiliser pour le déchiffrement
  1. Selon la version de GPG que vous utilisez, exécutez l'une des commandes suivantes pour générer une paire de clés PGP.

    • Si vous utilisez GnuPG la version 2.3.0 ou une version plus récente, exécutez la commande suivante :

      gpg --full-gen-key

      Vous pouvez choisirRSA, ou, si vous le souhaitezECC, vous pouvez choisir l'un ou l'autreNIST, BrainPool ou Curve25519 pour la courbe elliptique. Si vous exécutez à la gpg --gen-key place, vous créez une paire de clés qui utilise l'algorithme de chiffrement ECC Curve 25519.

    • Pour les versions GnuPG antérieures à la version 2.3.0, vous pouvez utiliser la commande suivante, car RSA est le type de cryptage par défaut.

      gpg --gen-key
    Important

    Pendant le processus de génération de la clé, vous devez fournir une phrase secrète et une adresse e-mail. Assurez-vous de prendre note de ces valeurs. Vous devez fournir le mot de passe lorsque vous saisirez les détails de la clé AWS Secrets Manager ultérieurement dans cette procédure. Et vous devez fournir la même adresse e-mail pour exporter la clé privée à l'étape suivante.

  2. Exécutez la commande suivante pour exporter la clé privée. Pour utiliser cette commande, private.pgp remplacez-la par le nom du fichier dans lequel enregistrer le bloc de clés privées et marymajor@example.com par l'adresse e-mail que vous avez utilisée lors de la génération de la paire de clés.

    gpg --output private.pgp --armor --export-secret-key marymajor@example.com
  3. AWS Secrets Manager Utilisez-le pour stocker votre clé PGP.

    1. Connectez-vous à Console de gestion AWS et ouvrez la AWS Secrets Manager console à l'adresse https://console.aws.amazon.com/secretsmanager/.

    2. Dans le panneau de navigation de gauche, choisissez Secrets.

    3. Sur la page Secrets, choisissez Enregistrer un nouveau secret.

    4. Sur la page Choisir le type de secret, dans Type de secret, sélectionnez Autre type de secret.

    5. Dans la section Key/value Paires, choisissez l'Key/valueonglet.

      • Clé — EntréePGPPrivateKey.

        Note

        Vous devez saisir la PGPPrivateKey chaîne exactement : n'ajoutez aucun espace avant ou entre les caractères.

      • valeur — Collez le texte de votre clé privée dans le champ de valeur. Le texte de votre clé privée se trouve dans le fichier (par exempleprivate.pgp) que vous avez spécifié lorsque vous avez exporté votre clé plus tôt dans cette procédure. La clé commence par -----BEGIN PGP PRIVATE KEY BLOCK----- et se termine par-----END PGP PRIVATE KEY BLOCK-----.

        Note

        Assurez-vous que le bloc de texte ne contient que la clé privée et ne contient pas la clé publique.

    6. Sélectionnez Ajouter une ligne et, dans la section des Key/value paires, choisissez l'Key/valueonglet.

      • Clé — EntréePGPPassphrase.

        Note

        Vous devez saisir la PGPPassphrase chaîne exactement : n'ajoutez aucun espace avant ou entre les caractères.

      • valeur — Entrez la phrase secrète que vous avez utilisée lors de la génération de votre paire de clés PGP.

      La AWS Secrets Manager console, qui affiche les clés et les valeurs que vous saisissez pour gérer vos clés PGP.
      Note

      Vous pouvez ajouter jusqu'à 3 jeux de clés et de phrases de passe. Pour ajouter un deuxième ensemble, ajoutez deux nouvelles lignes, saisissez PGPPrivateKey2 et PGPPassphrase2 pour les clés, puis collez une autre clé privée et une autre phrase secrète. Pour ajouter un troisième ensemble, les valeurs clés doivent être PGPPrivateKey3 etPGPPassphrase3.

    7. Choisissez Suivant.

    8. Sur la page Configurer le secret, entrez le nom et la description de votre secret.

      • Si vous créez une clé par défaut, c'est-à-dire une clé qui peut être utilisée par n'importe quel utilisateur de Transfer Family, entrezaws/transfer/server-id/@pgp-default. server-idRemplacez-le par l'ID du serveur qui contient le flux de travail comportant une étape de déchiffrement.

      • Si vous créez une clé destinée à être utilisée par un utilisateur spécifique de Transfer Family, saisissez-laaws/transfer/server-id/user-name. Remplacez-le server-id par l'ID du serveur qui contient le flux de travail comportant une étape de déchiffrement et remplacez-le user-name par le nom de l'utilisateur qui exécute le flux de travail. user-nameest stocké dans le fournisseur d'identité utilisé par le serveur Transfer Family.

    9. Choisissez Suivant et acceptez les valeurs par défaut sur la page Configurer la rotation. Ensuite, sélectionnez Suivant.

    10. Sur la page Révision, choisissez Store pour créer et stocker le secret.

La capture d'écran suivante montre les informations relatives à l'utilisateur marymajor d'un serveur Transfer Family spécifique. Cet exemple montre trois clés et leurs phrases de passe correspondantes.

La AWS Secrets Manager console, qui affiche la page de détails secrets contenant trois clés et phrases de passe pour un serveur et un utilisateur de Transfer Family.