Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AS2 konfigurieren
Um einen AS2-enabled Server zu erstellen, müssen Sie auch die folgenden Komponenten angeben:
-
Vereinbarungen — Bilaterale Handelspartnervereinbarungen oder Partnerschaften definieren die Beziehung zwischen den beiden Parteien, die Nachrichten (Dateien) austauschen. Um eine Vereinbarung zu definieren, kombiniert Transfer Family Server-, lokales Profil-, Partnerprofil- und Zertifikatsinformationen. Transfer Family AS2-inbound verarbeitet Nutzungsvereinbarungen.
-
Zertifikate — Public-Key-Zertifikate (X.509) werden bei der AS2-Kommunikation zur Nachrichtenverschlüsselung und -verifizierung verwendet. Zertifikate werden auch für Connector-Endpunkte verwendet.
-
Lokale Profile und Partnerprofile — Ein lokales Profil definiert die lokale Organisation oder „Partei“ (AS2-enabledTransfer Family-Server). In ähnlicher Weise definiert ein Partnerprofil die externe Partnerorganisation außerhalb von Transfer Family.
Dies ist zwar nicht für alle AS2-enabled Server erforderlich, für ausgehende Übertragungen benötigen Sie jedoch einen Connector. Ein Connector erfasst die Parameter für eine ausgehende Verbindung. Der Connector ist erforderlich, um Dateien an einen externen, nicht zum AWS Server gehörenden Kunden zu senden.
Das folgende Diagramm zeigt die Beziehung zwischen den AS2-Objekten, die an den eingehenden und ausgehenden Prozessen beteiligt sind.
Ein Beispiel für eine durchgängige AS2-Konfiguration finden Sie unter. Einrichtung einer AS2-Konfiguration
AS2-Konfigurationen
In diesem Thema werden die unterstützten Konfigurationen, Funktionen und Funktionen für Übertragungen beschrieben, die das Applicability Statement 2 (AS2) -Protokoll verwenden, einschließlich der akzeptierten Chiffren und Digests.
Signieren, Verschlüsseln, Komprimieren, MDN
Sowohl für eingehende als auch für ausgehende Übertragungen sind die folgenden Elemente entweder erforderlich oder optional:
-
Verschlüsselung — Erforderlich (für den HTTP-Transport, die einzige derzeit unterstützte Transportmethode). Unverschlüsselte Nachrichten werden nur akzeptiert, wenn sie von einem TLS-terminating Proxy wie einem Application Load Balancer (ALB) weitergeleitet werden und der
X-Forwarded-Proto: httpsHeader vorhanden ist. -
Signieren — optional
-
Komprimierung — Optional (der einzige derzeit unterstützte Komprimierungsalgorithmus ist ZLIB)
-
Nachricht zur Disposition von Nachrichten (MDN) — optional
Chiffren
Die folgenden Chiffren werden sowohl für eingehende als auch für ausgehende Übertragungen unterstützt:
-
AES128_CBC
-
AES192_CBC
-
AES256_CBC
-
3DES (nur aus Gründen der Abwärtskompatibilität)
Digests
Die folgenden Digests werden unterstützt:
-
Eingehende Signierung und MDN — SHA1, SHA256, SHA384, SHA512
-
Ausgehendes Signieren und MDN — SHA1, SHA256, SHA384, SHA512
MDN
Für MDN-Antworten werden bestimmte Typen wie folgt unterstützt:
-
Eingehende Übertragungen — synchron und asynchron
-
Ausgehende Übertragungen — Synchron und asynchron
-
Simple Mail Transfer Protocol (SMTP) (E-Mail MDN) — Nicht unterstützt
Transporte
-
Eingehende Übertragungen — HTTP ist der einzige derzeit unterstützte Transport, und Sie müssen ihn explizit angeben.
Anmerkung
Wenn Sie HTTPS für eingehende Übertragungen verwenden müssen, können Sie TLS auf einem Application Load Balancer oder einem Network Load Balancer beenden. Dieser Vorgang wird unter Empfangen Sie AS2-Nachrichten über HTTPS beschrieben.
-
Ausgehende Übertragungen — Wenn Sie eine HTTP-URL angeben, müssen Sie auch einen Verschlüsselungsalgorithmus angeben. Wenn Sie eine HTTPS-URL angeben, haben Sie die Möglichkeit, NONE für Ihren Verschlüsselungsalgorithmus anzugeben.
AS2-Kontingente und Einschränkungen
In diesem Abschnitt werden Kontingente und Einschränkungen für AS2 behandelt
AS2-Kontingente
Die folgenden Kontingente gelten für AS2-Dateiübertragungen. Informationen zum Beantragen einer Erhöhung für ein anpassbares Kontingent finden Sie unter AWS-Service Kontingente im Allgemeine AWS-Referenz.
| Name | Standard | Anpassbar |
|---|---|---|
| Maximale Anzahl von Dateien pro ausgehender Anfrage | 10 | Nein |
| Maximale Anzahl ausgehender Anfragen pro Sekunde | 100 | Nein |
| Maximale Anzahl eingehender Anfragen pro Sekunde | 100 | Nein |
| Maximale ausgehende Bandbreite pro Konto (ausgehende SFTP- und AS2-Anfragen tragen beide zu diesem Wert bei) | 50 MB pro Sekunde | Nein |
Kontingente für den Umgang mit Geheimnissen
AWS Transfer Family ruft im Namen von AS2-Kunden AWS Secrets Manager an, die die Standardauthentifizierung verwenden. Zusätzlich tätigt Secrets Manager Anrufe an AWS KMS.
Anmerkung
Diese Kontingente sind nicht spezifisch für Ihre Verwendung von Geheimnissen für Transfer Family: Sie werden von allen Diensten in Ihrem System gemeinsam genutzt AWS-Konto.
Für Secrets Manager GetSecretValue gilt als Kontingent die kombinierte Rate von Anfragen DescribeSecret und GetSecretValue API-Anfragen, wie unter AWS Secrets Manager
Kontingente beschrieben.
| Name | Wert | Description |
|---|---|---|
| Kombinierte Rate von DescribeSecret und GetSecretValue API-Anfragen | Jede unterstützte Region: 10 000 pro Sekunde | Die maximale Summe an Transaktionen pro Sekunde für DescribeSecret und GetSecretValue API-Operationen. |
Für AWS KMS gelten die folgenden KontingenteDecrypt. Einzelheiten finden Sie unter Kontingente für jeden AWS KMS API-Vorgang anfordern
| Kontingentname | Standardwert (Anforderungen pro Sekunde) |
|---|---|
|
Anforderungsrate für kryptografische Operationen (symmetrisch) |
Diese gemeinsamen Kontingente variieren je nach Art AWS-Region und Art des in der Anfrage verwendeten AWS KMS Schlüssels. Jedes Kontingent wird separat berechnet.
|
|
Anforderungskontingente für benutzerdefinierte Schlüsselspeicher AnmerkungDieses Kontingent gilt nur, wenn Sie einen externen Schlüsselspeicher verwenden. |
Kontingente für benutzerdefinierte Schlüsselspeicheranforderungen werden für jeden benutzerdefinierten Schlüsselspeicher separat berechnet.
|
Bekannte Beschränkungen
-
Server-side TCP-Keep-Alive wird nicht unterstützt. Die Verbindung wird nach 350 Sekunden Inaktivität unterbrochen, es sei denn, der Client sendet Keep-Alive-Pakete.
-
Damit eine aktive Vereinbarung vom Service akzeptiert wird und in den CloudWatch Amazon-Protokollen erscheint, müssen Nachrichten gültige AS2-Header enthalten.
-
Der Server, von dem Nachrichten AWS Transfer Family für AS2 empfangen werden, muss das Schutzattribut des CMS-Algorithmus (Cryptographic Message Syntax) zur Validierung von Nachrichtensignaturen unterstützen, wie in RFC 6211 definiert. https://datatracker.ietf.org/doc/html/rfc6211
Dieses Attribut wird in einigen älteren IBM Sterling-Produkten nicht unterstützt. -
Doppelte Nachrichten-IDs führen zu einer
processed/Warning: Nachricht mit doppeltem Dokument. -
Die Schlüssellänge für AS2-Zertifikate muss mindestens 2048 Bit und höchstens 4096 Bit betragen.
-
Wenn AS2-Nachrichten oder asynchrone mDNs an den HTTPS-Endpunkt eines Handelspartners gesendet werden, müssen die Nachrichten oder mDNS ein gültiges SSL-Zertifikat verwenden, das von einer öffentlich vertrauenswürdigen Zertifizierungsstelle (CA) signiert ist. Self-signed Zertifikate werden derzeit nur für ausgehende Übertragungen unterstützt.
-
Der Endpunkt muss das TLS-Protokoll Version 1.2 und einen kryptografischen Algorithmus unterstützen, der gemäß der Sicherheitsrichtlinie zulässig ist (wie unter beschrieben). Sicherheitsrichtlinien für AWS Transfer Family Server
-
Mehrere Anlagen und Certificate Exchange Messaging (CEM) aus AS2-Version 1.2 werden derzeit nicht unterstützt.
-
Die Standardauthentifizierung wird derzeit nur für ausgehende Nachrichten unterstützt.
-
Sie können einen Dateiverarbeitungsworkflow an einen Transfer Family-Server anhängen, der das AS2-Protokoll verwendet. AS2-Nachrichten führen jedoch keine Workflows aus, die an den Server angehängt sind.
AS2-Funktionen und -Fähigkeiten
In den folgenden Tabellen sind die Funktionen und Fähigkeiten aufgeführt, die für Transfer Family-Ressourcen verfügbar sind, die AS2 verwenden.
AS2-Funktionen
Transfer Family bietet die folgenden Funktionen für AS2.
| Feature | Unterstützt von AWS Transfer Family |
|---|---|
| Drummond-Zertifizierung |
Ja |
| AWS CloudFormation Unterstützung | Ja |
| CloudWatchAmazon-Metriken | Ja |
| SHA-2 kryptografische Algorithmen | Ja |
| Unterstützung für Amazon S3 | Ja |
| Unterstützung für Amazon EFS | Nein |
| Geplante Nachrichten | Ja 1 |
| AWS Transfer Family Verwaltete Workflows | Nein |
| Certificate Exchange Messaging (CEM) | Nein |
| Gegenseitiges TLS (mTLS) | Nein |
| Unterstützung für selbstsignierte Zertifikate | Ja |
1. Ausgehende geplante Nachrichten sind über die AWS Lambda Planungsfunktionen von Amazon verfügbar EventBridge
AS2-Sende- und Empfangsfunktionen
Die folgende Tabelle enthält eine Liste der AWS Transfer Family AS2-Sende- und Empfangsfunktionen.
| Funktion | Eingehend: Empfangen mit dem Server | Ausgehend: Senden mit Connector |
|---|---|---|
| TLS-verschlüsselter Transport (HTTPS) | Ja 1 |
Ja |
| Non-TLS Transport (HTTP) | Ja |
Ja 2 |
| Synchrones MDN | Ja | Ja |
| Komprimierung von Nachrichten | Ja | Ja |
| Asynchrones MDN | Ja | Ja |
| Statische IP-Adresse | Ja | Ja |
| Bringen Sie Ihre eigene IP-Adresse mit | Ja | Nein |
| Mehrere Dateianhänge | Nein | Nein |
| Ggrundlegende Authentifizierung | Nein | Ja |
| AS2 neu starten | Nicht zutreffend | Nein |
| AS2-Zuverlässigkeit | Nein | Nein |
| Benutzerdefinierter Betreff pro Nachricht | Nicht zutreffend | Nein |
1. Eingehender TLS-verschlüsselter Transport mit Network Load Balancer (NLB) oder Application Load Balancer (ALB) verfügbar
2. Ausgehender Transport ohne TLS ist nur verfügbar, wenn die Verschlüsselung aktiviert ist