View a markdown version of this page

配置 AS2 - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置 AS2

要创建 AS2-enabled 服务器,还必须指定以下组件:

  • 协议 — 双边贸易伙伴协议或伙伴关系,定义交换消息(文件)的双方之间的关系。为了定义协议,Transfer Family 结合了服务器、本地配置文件、合作伙伴配置文件和证书信息。Transfer Family AS2-inbound 流程使用协议。

  • 证书 — 公钥 (X.509) 证书在 AS2 通信中用于消息加密和验证。证书也用于连接器端点。

  • 本地概况和合作伙伴概况 — 本地配置文件定义本地(T AS2-enabled ransfer Family 服务器)组织或 “当事方”。同样,合作伙伴配置文件定义了 Transfer Family 外部的远程合作伙伴组织。

虽然并非所有 AS2-enabled 服务器都需要,但对于出站传输,您需要连接器。连接器捕获出站连接的参数。连接器是向客户的外部非 AWS 服务器发送文件所必需的。

下图显示了入站和出站流程中涉及的 AS2 对象之间的关系。

该图显示了入站和出站流程中涉及的 AS2 对象之间的关系。

有关端到端示例的 AS2 配置,请参阅 设置 AS2 配置。

AS2 配置

本主题说明了使用适用性声明 2 (AS2) 协议的传输支持的配置、特征和功能,包括接受的密码和摘要。

签名、加密、压缩、MDN

对于入站和出站传输,以下项目为必需或可选项目:

  • 加密 - 必需(对于 HTTP 传输,这是目前唯一支持的传输方法)。只有当应用程序负载均衡器 (ALB) 等 TLS-terminating 代理转发且X-Forwarded-Proto: https标头存在时,才会接受未加密的消息。

  • 签名 - 可选

  • 压缩 - 可选(目前唯一支持的压缩算法是 ZLIB)

  • 邮件处置通知 (MDN) - 可选

密码

入站和出站传输均支持以下密码:

  • AES128_CBC

  • AES192_CBC

  • AES256_CBC

  • 3DES(仅用于向后兼容)

摘要

支持以下摘要:

  • 入站签名和 MDN – SHA1、SHA256、SHA384、SHA512

  • 出站签名和 MDN – SHA1、SHA256、SHA384、SHA512

MDN

对于 MDN 响应,支持某些类型,如下所示:

  • 入站传输 - 同步和异步

  • 出站传输 — 同步和异步

  • 简单邮件传输协议(SMTP)(电子邮件 MDN) – 不支持

Transports

  • 入站传输 – HTTP 是目前唯一支持的传输,您必须明确指定。

    注意

    如果您需要使用 HTTPS 进行入站传输,则可以在应用程序负载均衡器或网络负载均衡器上终止 TLS。通过 HTTPS 接收 AS2 消息中对此进行了描述。

  • 出站传输 - 如果您提供 HTTP URL,则还必须指定加密算法。如果您提供 HTTPS URL,则可以选择为加密算法指定 NONE。

AS2 配额和限制

本节讨论 AS2 的限额和限制

AS2 限额

AS2 文件传输有以下限额。要申请增加可调整的限额,请参阅 AWS 一般参考 中的 AWS 服务 限额。

AS2 限额
Name 默认值 可调整
每个出站请求的最大文件数 10 否
每秒最大出站请求数 100 否
每秒最大入站请求数 100 否
每个账户的最大出站带宽(出站 SFTP 和 AS2 请求均构成此值) 每秒 50 MB 否

处理密钥的限额

AWS Transfer Family AWS Secrets Manager 代表使用基本身份验证的 AS2 客户拨打电话。此外,密钥管理器还会拨打电话 AWS KMS。

注意

这些配额并不特定于你在 Transfer Family 中使用密钥:它们将在你的所有服务中共享 AWS 账户。

对于密钥管理器GetSecretValue,适用的配额是配额 DescribeSecret 和 GetSecretValue API 请求的合并费率,如AWS Secrets Manager 配额中所述。

Secrets Manager GetSecretValue
Name 值 说明
DescribeSecret 和 GetSecretValue API 请求的合并速率 每个受支持的区域:每秒 1 万个 DescribeSecret和 GetSecretValue API 操作的总和每秒的最大交易量。

对于 AWS KMS,以下配额适用Decrypt。有关详细信息,请参阅为每个 AWS KMS API 操作申请配额

AWS KMS Decrypt
限额名称 默认值(每秒请求数)

加密操作(对称)请求速率

这些共享配额因请求中使用的 AWS KMS 密钥类型 AWS 区域 和类型而异。每个配额都单独计算。

  • 5500(共享)

  • 在以下区域中为 10000(共享):

    • 美国东部(俄亥俄),us-east-2

    • 亚太地区(新加坡),ap-southeast-1

    • 亚太区域(悉尼),ap-southeast-2

    • 亚太区域(东京),ap-northeast-1

    • 欧洲(法兰克福),eu-central-1

    • 欧洲(伦敦),eu-west-2

  • 在以下区域中为 50000(共享):

    • 美国东部(弗吉尼亚北部),us-east-1

    • 美国西部(俄勒冈),us-west-2

    • 欧洲(爱尔兰),eu-west-1

自定义密钥存储请求限额

注意

此限额仅适用于使用外部密钥存储的情况。

自定义密钥存储请求限额是针对每个自定义密钥存储单独计算的。

  • 每个 AWS CloudHSM 密钥库 1,800(共享)

  • 每个外部密钥存储 1800 次(共享)

已知限制条件

  • Server-side 不支持 TCP 保持活动状态。除非客户端发送保持活动状态的数据包,否则连接将在处于非活动状态 350 秒后超时。

  • 要使有效协议被服务接受并显示在亚马逊 CloudWatch日志中,消息必须包含有效的 AS2 标头。

  • 接收 AS2 消息的 AWS Transfer Family 服务器必须支持加密消息语法 (CMS) 算法保护属性以验证消息签名,如 RFC 6211 中所定义。某些较早的 IBM Sterling 产品不支持此属性。

  • 重复的消息 ID 会导致processed/Warning:duplicate-document 消息。

  • AS2 证书的密钥长度必须至少为 2048 位,最多为 4096 位。

  • 向贸易伙伴的 HTTPS 端点发送 AS2 消息或异步 mDNS 时,消息或 mDNS 必须使用由公共信任证书颁发机构 (CA) 签名的有效 SSL 证书。 Self-signed 证书目前仅支持出站转移。

  • 端点必须支持 TLS 版本 1.2 协议和安全策略允许的加密算法(如 的安全策略 AWS Transfer Family 服务器 中所述)。

  • 目前不支持 AS2 版本 1.2 中的多个附件和证书交换消息 (CEM)。

  • 基本身份验证目前仅支持出站消息。

  • 您可以将文件处理工作流程连接到使用 AS2 协议的 Transfer Family 服务器:但是,AS2 消息不执行连接到服务器的工作流程。

AS2 特征和功能

下表列出了使用 AS2 的 Transfer Family 资源可用的特征和功能。

AS2 特征

Transfer Family 为 AS2 提供以下特征。

功能 由... 支持 AWS Transfer Family
德拉蒙德认证 是
AWS CloudFormation 支持 是
亚马逊 CloudWatch指标 是
SHA-2 加密算法 是
对亚马逊 S3 的支持 是
Amazon EFS 支持 否
预定消息 是 1
AWS Transfer Family 托管工作流程 否
证书交换消息 (CEM) 否
双向 TLS(mTLS) 否
支持自签名证书 是

1. 通过使用亚马逊的计划 AWS Lambda 功能提供出站预定消息 EventBridge

AS2 发送和接收功能

下表提供了 AWS Transfer Family AS2 发送和接收功能的列表。

能力 入站:使用服务器接收 出站:使用连接器发送
TLS 加密传输 (HTTPS)

是 1

是
Non-TLS 传输 (HTTP) 是

是 2

同步 MDN 支持 是
消息压缩 支持 是
异步 MDN 支持 是
静态 IP 地址 支持 是
带上你自己的 IP 地址 是 否
多个文件附件 否 否
基本身份验证 否 是
AS2 重启 不适用 否
AS2 可靠性 否 否
为每条消息自定义主题 不适用 否

1. 网络负载均衡器 (NLB) 或应用程序负载均衡器 (ALB) 提供入站 TLS 加密传输

2. 只有启用加密后,出站非 TLS 传输才可用