View a markdown version of this page

Mengkonfigurasi AS2 - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi AS2

Untuk membuat AS2-enabled server, Anda juga harus menentukan komponen berikut:

  • Perjanjian — Perjanjian mitra dagang bilateral, atau kemitraan, mendefinisikan hubungan antara kedua pihak yang bertukar pesan (file). Untuk menentukan perjanjian, Transfer Family menggabungkan server, profil lokal, profil mitra, dan informasi sertifikat. Proses Transfer Family AS2-inbound menggunakan perjanjian.

  • Sertifik at - Sertifikat kunci publik (X.509) digunakan dalam komunikasi AS2 untuk enkripsi dan verifikasi pesan. Sertifikat juga digunakan untuk titik akhir konektor.

  • Profil lokal dan profil mitra — Profil lokal mendefinisikan organisasi lokal (AS2-enabledTransfer Family server) atau “pihak”. Demikian pula, profil mitra mendefinisikan organisasi mitra jarak jauh, di luar Transfer Family.

Meskipun tidak diperlukan untuk semua AS2-enabled server, untuk transfer keluar, Anda memerlukan konektor. Konektor menangkap parameter untuk koneksi keluar. Konektor diperlukan untuk mengirim file ke AWS server eksternal pelanggan, non.

Diagram berikut menunjukkan hubungan antara objek AS2 yang terlibat dalam proses inbound dan outbound.

Diagram yang menunjukkan hubungan antara objek AS2 yang terlibat dalam proses inbound dan outbound.

Untuk contoh konfigurasi AS2 end-to-end, lihatMenyiapkan konfigurasi AS2.

Konfigurasi AS2

Topik ini menjelaskan konfigurasi, fitur, dan kemampuan yang didukung untuk transfer yang menggunakan protokol Applicability Statement 2 (AS2), termasuk sandi dan ringkasan yang diterima.

Penandatanganan, enkripsi, kompresi, MDN

Untuk transfer masuk dan keluar, item berikut wajib atau opsional:

  • Enkripsi - Diperlukan (untuk transportasi HTTP, yang merupakan satu-satunya metode transportasi yang saat ini didukung). Pesan yang tidak dienkripsi hanya diterima jika diteruskan oleh TLS-terminating proxy seperti Application Load Balancer (ALB) dan X-Forwarded-Proto: https header ada.

  • Penandatanganan - Opsional

  • Kompresi - Opsional (satu-satunya algoritma kompresi yang didukung saat ini adalah ZLIB)

  • Pemberitahuan Disposisi Pesan (MDN) - Opsional

Ciphers

Cipher berikut didukung untuk transfer masuk dan keluar:

  • AES128_CBC

  • AES192_CBC

  • AES256_CBC

  • 3DES (hanya untuk kompatibilitas mundur)

Mencerna

Intisari berikut didukung:

  • Penandatanganan masuk dan MDN — SHA1, SHA256, SHA384, SHA512

  • Penandatanganan keluar dan MDN — SHA1, SHA256, SHA384, SHA512

MDN

Untuk tanggapan MDN, jenis tertentu didukung, sebagai berikut:

  • Transfer masuk — Sinkron dan asinkron

  • Transfer keluar - Sinkron dan asinkron

  • Protokol Transfer Surat Sederhana (SMTP) (email MDN) - Tidak didukung

Transportasi

  • Transfer masuk — HTTP adalah satu-satunya transportasi yang saat ini didukung, dan Anda harus menentukannya secara eksplisit.

    catatan

    Jika Anda perlu menggunakan HTTPS untuk transfer masuk, Anda dapat menghentikan TLS pada Application Load Balancer atau Network Load Balancer. Ini dijelaskan dalamMenerima pesan AS2 melalui HTTPS.

  • Transfer keluar — Jika Anda memberikan URL HTTP, Anda juga harus menentukan algoritma enkripsi. Jika Anda memberikan URL HTTPS, Anda memiliki opsi untuk menentukan TIDAK ADA untuk algoritma enkripsi Anda.

Kuota dan batasan AS2

Bagian ini membahas kuota dan batasan untuk AS2

Kuota AS2

Kuota berikut berlaku untuk transfer file AS2. Untuk meminta kenaikan kuota yang dapat disesuaikan, lihat Layanan AWS kuota di Referensi Umum AWS.

Kuota AS2
Nama Default Dapat disesuaikan
Jumlah maksimum file per permintaan keluar 10 Tidak
Jumlah maksimum permintaan keluar per detik 100 Tidak
Jumlah maksimum permintaan masuk per detik 100 Tidak
Bandwidth keluar maksimum per akun (permintaan SFTP dan AS2 keluar keduanya berkontribusi pada nilai ini) 50 MB per detik Tidak

Kuota untuk menangani rahasia

AWS Transfer Family melakukan panggilan AWS Secrets Manager atas nama pelanggan AS2 yang menggunakan otentikasi Dasar. Selain itu Manajer Rahasia melakukan panggilan ke AWS KMS.

catatan

Kuota ini tidak spesifik untuk penggunaan rahasia Anda untuk Transfer Family: mereka dibagikan di antara semua layanan di Anda Akun AWS.

Untuk Secrets ManagerGetSecretValue, kuota yang berlaku adalah Tingkat gabungan DescribeSecret dan permintaan GetSecretValue API, seperti yang dijelaskan dalam ku AWS Secrets Manager ota.

Manajer Rahasia GetSecretValue
Nama Nilai Deskripsi
Tingkat gabungan DescribeSecret dan permintaan GetSecretValue API Setiap Wilayah yang didukung: 10.000 per detik Transaksi maksimum per detik untuk DescribeSecret dan operasi GetSecretValue API digabungkan.

Untuk AWS KMS, kuota berikut berlakuDecrypt. Untuk detailnya, lihat Meminta kuota untuk setiap operasi AWS KMS API

AWS KMS Dekripsi
Nama kuota Nilai default (permintaan per detik)

Tingkat permintaan operasi kriptografi (simetris)

Kuota bersama ini bervariasi dengan Wilayah AWS dan jenis AWS KMS kunci yang digunakan dalam permintaan. Setiap kuota dihitung secara terpisah.

  • 5.500 (bersama)

  • 10.000 (bersama) di Wilayah berikut:

    • US East (Ohio) us-east-2

    • Asia Pacific (Singapore) ap-southeast-1

    • Asia Pacific (Sydney), ap-southeast-2

    • Asia Pacific (Tokyo), ap-northeast-1

    • Europe (Frankfurt), eu-central-1

    • Europe (London), eu-west-2

  • 50.000 (bersama) di Wilayah berikut:

    • US East (N. Virginia), us-east-1

    • US West (Oregon), us-west-2

    • Europe (Ireland), eu-west-1

Kuota permintaan penyimpanan kunci khusus

catatan

Kuota ini hanya berlaku jika Anda menggunakan penyimpanan kunci eksternal.

Kuota permintaan penyimpanan kunci khusus dihitung secara terpisah untuk setiap penyimpanan kunci khusus.

  • 1.800 (dibagikan) untuk setiap toko AWS CloudHSM kunci

  • 1.800 (bersama) untuk setiap penyimpanan kunci eksternal

Keterbatasan yang Sudah Diketahui

  • Server-side TCP keep-alive tidak didukung. Waktu koneksi habis setelah 350 detik tidak aktif kecuali klien mengirim paket keep-alive.

  • Agar perjanjian aktif dapat diterima oleh layanan dan muncul di CloudWatch log Amazon, pesan harus berisi header AS2 yang valid.

  • Server yang menerima pesan dari AWS Transfer Family AS2 harus mendukung atribut perlindungan algoritma Cryptographic Message Syntax (CMS) untuk memvalidasi tanda tangan pesan, seperti yang didefinisikan dalam RFC 6211. Atribut ini tidak didukung di beberapa produk IBM Sterling lama.

  • ID pesan duplikat menghasilkan pesan processed/Warning: duplikat-dokumen.

  • Panjang kunci untuk sertifikat AS2 harus setidaknya 2048 bit, dan paling banyak 4096.

  • Saat mengirim pesan AS2 atau mDNS asinkron ke titik akhir HTTPS mitra dagang, pesan atau mDNS harus menggunakan sertifikat SSL valid yang ditandatangani oleh otoritas sertifikat tepercaya publik (CA). Self-signed sertifikat saat ini didukung hanya untuk transfer keluar.

  • Titik akhir harus mendukung protokol TLS versi 1.2 dan algoritma kriptografi yang diizinkan oleh kebijakan keamanan (seperti yang dijelaskan dalamKebijakan keamanan untuk AWS Transfer Family server).

  • Beberapa lampiran dan pesan pertukaran sertifikat (CEM) dari AS2 versi 1.2 saat ini tidak didukung.

  • Otentikasi dasar saat ini didukung hanya untuk pesan keluar.

  • Anda dapat melampirkan alur kerja pemrosesan file ke server Transfer Family yang menggunakan protokol AS2: namun, pesan AS2 tidak menjalankan alur kerja yang dilampirkan ke server.

Fitur dan kemampuan AS2

Tabel berikut mencantumkan fitur dan kemampuan yang tersedia untuk sumber daya Transfer Family yang menggunakan AS2.

Fitur AS2

Transfer Family menawarkan fitur-fitur berikut untuk AS2.

Fitur Didukung oleh AWS Transfer Family
Sertifikasi Drummond Ya
AWS CloudFormation dukungan Ya
CloudWatchMetrik Amazon Ya
SHA-2 algoritma kriptografi Ya
Dukungan untuk Amazon S3 Ya
Dukungan untuk Amazon EFS Tidak
Pesan Terjadwal Ya 1
AWS Transfer Family Alur Kerja Terkelola Tidak
Pesan Pertukaran Sertifikat (CEM) Tidak
TLS Bersama (mTLS) Tidak
Dukungan untuk sertifikat yang ditandatangani sendiri Ya

1. Pesan Terjadwal Keluar tersedia dengan AWS Lambda fungsi penjadwalan menggunakan Amazon EventBridge

Kemampuan mengirim dan menerima AS2

Tabel berikut menyediakan daftar kemampuan mengirim dan menerima AWS Transfer Family AS2.

Kemampuan Inbound: Menerima dengan server Outbound: Mengirim dengan konektor
Transportasi Terenkripsi TLS (HTTPS)

Ya 1

Ya
Non-TLS Transportasi (HTTP) Ya

Ya 2

MDN sinkron Ya Ya
Kompresi Pesan Ya Ya
MDN asinkron Ya Ya
Alamat IP statis Ya Ya
Bawa Alamat IP Anda Sendiri Ya Tidak
Beberapa Lampiran File Tidak Tidak
Otentikasi Dasar Tidak Ya
AS2 Mulai Ulang Tidak berlaku Tidak
Keandalan AS2 Tidak Tidak
Subjek Kustom per Pesan Tidak berlaku Tidak

1. Transportasi Terenkripsi TLS Masuk tersedia dengan Network Load Balancer (NLB) atau Application Load Balancer (ALB)

2. Transportasi non-TLS keluar hanya tersedia saat enkripsi diaktifkan