Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestisci i certificati AS2
Questo argomento illustra come importare e gestire i certificati AS2. L'importazione dei certificati è il primo passaggio del processo AS2 per Transfer Family.
-
Importazione di certificati
Importazione di certificati AS2
Il processo Transfer Family AS2 utilizza chiavi di certificato sia per la crittografia che per la firma delle informazioni trasferite. I partner possono utilizzare la stessa chiave per entrambi gli scopi o una chiave separata per ciascuno. Se disponi di chiavi di crittografia comuni conservate in custodia da una terza parte affidabile in modo che i dati possano essere decrittografati in caso di disastro o violazione della sicurezza, ti consigliamo di disporre di chiavi di firma separate. L'utilizzo di chiavi di firma separate (che non vengono affidate a garanzia) non compromette le funzionalità di non ripudio delle firme digitali.
Nota
La lunghezza della chiave per i certificati AS2 deve essere di almeno 2048 bit e al massimo di 4096.
I seguenti punti descrivono in dettaglio come vengono utilizzati i certificati AS2 durante il processo.
-
AS2 in entrata
-
Il partner commerciale invia la propria chiave pubblica per il certificato di firma e questa chiave viene importata nel profilo del partner.
-
La parte locale invia la chiave pubblica per i certificati di crittografia e firma. Il partner importa quindi la chiave o le chiavi private. La parte locale può inviare chiavi di certificato separate per la firma e la crittografia oppure può scegliere di utilizzare la stessa chiave per entrambi gli scopi.
-
-
AS2 in uscita
-
Il partner invia la chiave pubblica per il proprio certificato di crittografia e questa chiave viene importata nel profilo del partner.
-
La parte locale invia la chiave pubblica per il certificato da firmare e importa la chiave privata del certificato per la firma.
-
Se si utilizza HTTPS, è possibile importare un certificato TLS (Transport Layer Security) autofirmato.
-
Per informazioni dettagliate su come creare certificati, vedere. Passaggio 1: creazione di certificati per AS2
Questa procedura spiega come importare i certificati utilizzando la console Transfer Family. Se desideri utilizzare AWS CLI invece, consultaFase 2: Importa i certificati come risorse per i certificati Transfer Family.
Per specificare un AS2-enabled certificato
-
Apri la AWS Transfer Family console all'indirizzo https://console.aws.amazon.com/transfer/
. -
Nel riquadro di navigazione a sinistra, in AS2 Trading Partners, scegli Certificati.
-
Selezionare Import certificate (Importa certificato).
-
Nella sezione Configurazione del certificato, per la descrizione del certificato, inserisci un nome facilmente identificabile per il certificato. Assicurati di poter identificare lo scopo del certificato tramite la sua descrizione. Inoltre, scegli il ruolo del certificato.
-
Nella sezione Utilizzo del certificato, scegli lo scopo del certificato. Può essere utilizzato per la crittografia, la firma o entrambi.
Suggerimento: se si sceglie Crittografia e firma per l'utilizzo, Transfer Family crea due certificati identici (ognuno con il proprio ID): uno con un valore di utilizzo di
ENCRYPTIONe uno con un valore di utilizzo diSIGNING. -
Nella sezione Contenuto del certificato, fornisci un certificato pubblico rilasciato da un partner commerciale o le chiavi pubbliche e private per un certificato locale.
Compila la sezione Contenuto del certificato con i dettagli appropriati.
-
Se scegli il Self-signed certificato, non fornisci la catena di certificati.
-
Incolla il testo del certificato e la relativa catena nel campo Certificato e Catena di certificati.
-
Se questo certificato è un certificato locale, incollalo nella relativa chiave privata.
-
-
Scegli Importa certificato per completare il processo e salvare i dettagli del certificato importato.
Nota
I certificati TLS possono essere importati solo come certificato pubblico di un partner. Se si seleziona Certificato pubblico di un partner e quindi si seleziona Transport Layer Security (TLS) per l'utilizzo, si riceve un avviso. Inoltre, i certificati TLS devono essere autofirmati (ovvero, è necessario selezionare Certificato autofirmato per importare un certificato TLS).
Rotazione dei certificati AS2
Spesso i certificati sono validi per un periodo da sei mesi a un anno. Potresti aver impostato profili che desideri siano permanenti per un periodo più lungo. Per facilitare ciò, Transfer Family fornisce la rotazione dei certificati. Puoi specificare più certificati per un profilo, consentendoti di continuare a utilizzare il profilo per più anni. Transfer Family utilizza certificati per la firma (opzionale) e la crittografia (obbligatorio). Se lo desideri, puoi specificare un singolo certificato per entrambi gli scopi.
La rotazione dei certificati è il processo di sostituzione di un vecchio certificato in scadenza con un certificato più recente. La transizione è graduale per evitare di interrompere i trasferimenti laddove un partner dell'accordo non abbia ancora configurato un nuovo certificato per i trasferimenti in uscita o potrebbe inviare payload firmati o crittografati con un vecchio certificato durante un periodo in cui potrebbe essere in uso anche un certificato più recente. Il periodo intermedio in cui sono validi sia i vecchi che i nuovi certificati viene definito periodo di tolleranza.
X.509 i certificati hanno una Not After data Not Before e una data. Tuttavia, questi parametri potrebbero non fornire un controllo sufficiente per gli amministratori. Transfer Family fornisce Active Date le Inactive Date impostazioni per controllare quale certificato viene utilizzato per i payload in uscita e quale è accettato per i payload in entrata.
Monitoraggio della scadenza del certificato
Transfer Family pubblica una CloudWatch metrica Amazon DaysUntilExpiry dopo aver importato un certificato. La metrica indica il numero di giorni tra la data corrente e la data specificata nel certificato. InactiveDate La metrica si trova nel Transfer AWS namespace nella dashboard delle metriche. CloudWatch
Questa metrica avrà sempre una dimensione metrica CertificateId e includerà facoltativamente una dimensione Descrizione se fornita dal cliente nel certificato. Per ulteriori informazioni sulle dimensioni delle CloudWatch metriche, consulta Dimension nel riferimento API. CloudWatch
Nota
L'emissione di questa metrica sull'account del cliente può richiedere fino a un giorno intero dopo l'importazione di un certificato per Transfer Family.
Puoi utilizzare questa metrica per creare CloudWatch allarmi che ti avvisano quando i certificati si avvicinano alla scadenza.
La selezione dei certificati in uscita utilizza il valore massimo precedente alla data del trasferimento come. Inactive Date I processi in entrata accettano certificati compresi nell'intervallo Not Before Not
After e nell'intervallo e. Active Date Inactive Date
Esempio di rotazione dei certificati
La tabella seguente descrive un modo possibile per configurare due certificati per un singolo profilo.
| Nome | NOT BEFORE(controllato dall'autorità di certificazione) | ACTIVE DATE(impostato da Transfer Family) | ||
|---|---|---|---|---|
| 2020-11-01 |
Tenere presente quanto segue: