View a markdown version of this page

Mengelola kunci SSH dan PGP di Transfer Family - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola kunci SSH dan PGP di Transfer Family

Di bagian ini, Anda dapat menemukan informasi tentang kunci SSH, termasuk cara membuatnya dan cara memutarnya. Untuk detail tentang menggunakan Transfer Family dengan AWS Lambda untuk mengelola kunci, lihat posting blog Meng aktifkan manajemen kunci swalayan pengguna dengan AWS Transfer Family dan AWS Lambda. Untuk penyebaran otomatis dan pengelolaan pengguna dengan beberapa kunci SSH, lihatModul Terraform Keluarga Transfer.

catatan

AWS Transfer Family menerima kunci RSA, ECDSA, dan ED25519 untuk otentikasi SSH.

Bagian ini juga mencakup cara menghasilkan dan mengelola kunci Pretty Good Privacy (PGP).

Untuk ikhtisar komprehensif dari semua enkripsi yang didukung dan algoritma kunci, termasuk rekomendasi untuk berbagai kasus penggunaan, lihatIkhtisar enkripsi dan algoritma kunci.

Ikhtisar enkripsi dan algoritma kunci

AWS Transfer Family mendukung berbagai jenis algoritma untuk tujuan yang berbeda. Memahami algoritma mana yang akan digunakan untuk kasus penggunaan spesifik Anda membantu memastikan transfer file yang aman dan kompatibel.

Referensi Cepat Algoritma
Kasus Penggunaan Algoritma yang Direkomendasikan Sesuai dengan FIPS Catatan
SSH/SFTP Otentikasi RSA (rsa-sha2-256/512), ECDSA, atau ED25519 RSA: Ya, ECDSA: Ya, ED25519: Tidak Kompatibel dengan semua klien dan server SSH
Generasi Kunci PGP RSA atau ECC (NIST) Ya Untuk dekripsi alur kerja
Enkripsi File PGP AES-256 Ya Ditentukan oleh perangkat lunak PGP

Algoritma otentikasi SSH

Algoritma ini digunakan untuk SSH/SFTP otentikasi antara klien dan AWS Transfer Family server. Pilih salah satu dari ini saat membuat pasangan kunci SSH untuk otentikasi pengguna atau kunci host server.

RSA (Direkomendasikan)

Kompatibel dengan semua klien dan server SSH, dan FIPS-compliant. Gunakan dengan SHA-2 hashing untuk keamanan yang ditingkatkan:

  • rsa-sha2-256- Direkomendasikan untuk sebagian besar kasus penggunaan

  • rsa-sha2-512- Opsi keamanan yang lebih tinggi

ED25519

Modern dan efisien. Ukuran kunci yang lebih kecil dengan keamanan yang kuat:

  • ssh-ed25519- Cepat dan aman, tapi tidak FIPS-compliant

ECDSA

Opsi kurva elips. Keseimbangan keamanan dan kinerja yang baik:

  • ecdsa-sha2-nistp256- Kurva standar

  • ecdsa-sha2-nistp384- Kurva keamanan yang lebih tinggi

  • ecdsa-sha2-nistp521- Kurva keamanan tertinggi

catatan

Kami mendukung ssh-rsa dengan SHA1 untuk kebijakan keamanan yang lebih lama. Lihat perinciannya di Algoritma kriptografi.

Memilih algoritma SSH yang tepat

  • Untuk sebagian besar pengguna: Gunakan RSA dengan atau rsa-sha2-256 rsa-sha2-512

  • Untuk kepatuhan FIPS: Gunakan algoritma RSA atau ECDSA

  • Untuk lingkungan modern: ED25519 menawarkan keamanan dan kinerja yang sangat baik

Algoritma enkripsi dan dekripsi PGP

PGP (Pretty Good Privacy) menggunakan dua jenis algoritma yang bekerja sama untuk mengenkripsi dan mendekripsi file dalam alur kerja:

  1. Algoritma pasangan kunci - Digunakan untuk menghasilkan pasangan public/private kunci untuk enkripsi dan tanda tangan digital

  2. Algoritma simetris - Digunakan untuk mengenkripsi data file aktual (algoritma pasangan kunci mengenkripsi kunci simetris)

Algoritma pasangan kunci PGP

Pilih salah satu algoritma ini saat membuat pasangan kunci PGP untuk dekripsi alur kerja:

RSA (Direkomendasikan)

Direkomendasikan untuk sebagian besar pengguna. Didukung secara luas, mapan, dan FIPS-compliant. Memberikan keseimbangan keamanan dan kompatibilitas yang baik.

ECC (Kriptografi Kurva Eliptik)

Lebih efisien daripada RSA dengan ukuran kunci yang lebih kecil sambil mempertahankan keamanan yang kuat:

  • Kurva NIST - Kurva standar didukung secara luas dan FIPS-compliant

  • BrainPool kurva - Kurva alternatif untuk persyaratan kepatuhan tertentu

  • Curve25519 - Kurva kinerja tinggi modern menawarkan keamanan yang kuat dengan komputasi yang efisien

ElGamal

Algoritma warisan. Didukung untuk kompatibilitas dengan sistem yang lebih lama. Gunakan RSA atau ECC untuk implementasi baru.

Untuk petunjuk terperinci tentang menghasilkan kunci PGP, lihatHasilkan kunci PGP.

Algoritma enkripsi simetris PGP

Algoritma ini mengenkripsi data file Anda yang sebenarnya. Algoritma yang digunakan tergantung pada bagaimana file PGP dibuat oleh perangkat lunak PGP Anda:

FIPS-compliant algoritma (direkomendasikan untuk lingkungan yang diatur)

  • AES-128, AES-192, AES-256 - Standar Enkripsi Lanjutan (disarankan)

  • 3DES - Standar Enkripsi Data Tiga (warisan, gunakan AES bila memungkinkan)

Algoritma lain yang didukung

  • IDE, CAST5, Blowfish, DES,, TwoFish, CAMELLIA-128 CAMELLIA-192 CAMELLIA-256

catatan

Anda tidak memilih algoritma simetris secara langsung saat menggunakan al AWS Transfer Family ur kerja - itu ditentukan oleh perangkat lunak PGP yang digunakan untuk membuat file terenkripsi. Namun, Anda dapat mengonfigurasi perangkat lunak PGP Anda untuk memilih FIPS-compliant algoritma seperti AES-256.

Untuk informasi selengkapnya tentang algoritma simetris yang didukung, lihatAlgoritma enkripsi simetris yang didukung.