

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# SFTP-Konnektoren einrichten und verwenden
<a name="sftp-connectors-tutorial"></a>

Der Zweck eines Connectors besteht darin, eine Beziehung zwischen Ihrem AWS Speicher und dem SFTP-Server eines Partners herzustellen. Sie können Dateien von Amazon S3 an ein externes, partnereigenes Ziel senden. Sie können auch einen SFTP-Connector verwenden, um Dateien vom SFTP-Server eines Partners abzurufen.

Dieses Tutorial veranschaulicht, wie Sie einen SFTP-Connector mit Service Managed und VPC\_LATTICE-Ausgangstypen einrichten und dann Dateien zwischen Amazon S3-Speicher und einem SFTP-Server übertragen.

Ein SFTP-Connector ruft SFTP-Anmeldeinformationen von ab, um sich bei einem Remote-SFTP-Server AWS Secrets Manager zu authentifizieren und eine Verbindung herzustellen. Der Connector sendet Dateien an den Remote-Server oder ruft Dateien von diesem ab und speichert die Dateien in Amazon S3. Sie können zwischen Service Managed Egress (mithilfe einer AWS verwalteten Infrastruktur) oder VPC Egress (Routing durch Ihre VPC mithilfe von Resource Access) wählen. Cross-VPC Eine IAM-Rolle wird verwendet, um den Zugriff auf den Amazon S3-Bucket und auf die in Secrets Manager gespeicherten Anmeldeinformationen zu ermöglichen. Und Sie können sich bei Amazon CloudWatch anmelden.

![Ein Architekturdiagramm, das zeigt, wie der SFTP-Connector mit Secrets Manager, Amazon S3, CloudWatch Protokollen, IAM-Rollen und dem Remote-SFTP-Server interagiert.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/sftp-connector-arch-diag.png)


Der folgende Blogbeitrag bietet eine Referenzarchitektur zum Aufbau eines MFT-Workflows mithilfe von SFTP-Konnektoren, einschließlich der Verschlüsselung von Dateien mit PGP, bevor sie mithilfe von SFTP-Konnektoren an einen Remote-SFTP-Server gesendet werden: [ Architektur sicherer und gesetzeskonformer verwalteter Dateiübertragungen mit SFTP-Konnektoren und PGP-Verschlüsselung. AWS Transfer Family](https://aws.amazon.com/blogs/storage/architecting-secure-and-compliant-managed-file-transfers-with-aws-transfer-family-sftp-connectors-and-pgp-encryption/)

## Arten von Steckverbinderausgängen
<a name="connector-egress-types"></a>

SFTP-Connectors unterstützen zwei Ausgangstypen, die bestimmen, wie Ihr Connector den Datenverkehr an Remote-SFTP-Server weiterleitet:
+ **SERVICE\_MANAGED ** (Standard): Verwendet die von AWS Transfer Family verwaltete Infrastruktur mit statischen IP-Adressen für ausgehende Verbindungen.
+ **VPC**: Leitet den Datenverkehr mithilfe von Cross-VPC Resource Access durch Ihre VPC weiter und ermöglicht so die Konnektivität mit privaten Endpunkten und die Verwendung Ihrer eigenen NAT-Gateways.

Dieses Tutorial behandelt beide Ausgangstypen. Wählen Sie den VPC-Ausgangstyp, wenn Sie:
+ Stellen Sie eine Verbindung zu privaten SFTP-Servern in Ihrer VPC her (private IP-Adressen)
+ Stellen Sie über Direct Connect oder VPN eine Verbindung zu lokalen SFTP-Servern her
+ Leiten Sie den Datenverkehr an öffentlichen Endpunkten für Sicherheitskontrollen durch Ihre VPC weiter
+ Verwenden Sie Ihre eigenen Elastic IP-Adressen für ausgehende Verbindungen

**Topics**
+ [Arten von Steckverbinderausgängen](#connector-egress-types)
+ [Schritt 1: Erstellen Sie die erforderlichen unterstützenden Ressourcen](#create-prereq-resources)
+ [Schritt 2: Erstellen und testen Sie einen SFTP-Connector](#create-connector-tutorial)
+ [Schritt 3: Senden und Abrufen von Dateien mit dem SFTP-Connector](#use-connector-tutorial)
+ [Verfahren zum Erstellen eines Transfer Family-Servers, der als Remote-SFTP-Server verwendet werden kann](#non-standard-tutorial-procedures)

## Schritt 1: Erstellen Sie die erforderlichen unterstützenden Ressourcen
<a name="create-prereq-resources"></a>

Sie können SFTP-Connectors verwenden, um Dateien zwischen Amazon S3 und einem beliebigen Remote-SFTP-Server zu kopieren. Für dieses Tutorial verwenden wir einen AWS Transfer Family Server als unseren Remote-SFTP-Server. Wir müssen die folgenden Ressourcen erstellen und konfigurieren:
+ Erstellen Sie Amazon S3-Buckets, um Dateien in Ihrer AWS Umgebung zu speichern und Dateien vom Remote-SFTP-Server zu senden und abzurufen:. [Erstellen Sie Amazon S3-Buckets](#sftp-tutorial-s3-bucket)
+ Erstellen Sie eine AWS Identity and Access Management Rolle für den Zugriff auf den Amazon S3-Speicher und unser Geheimnis in Secrets Manager:. [Erstellen Sie eine IAM-Rolle mit den erforderlichen Berechtigungen](#sftp-tutorial-role)
+ Erstellen Sie einen Transfer Family-Server, der das SFTP-Protokoll verwendet, und einen vom Dienst verwalteten Benutzer, der den SFTP-Connector verwendet, um Dateien zum oder vom SFTP-Server zu übertragen:. [Erstellen Sie einen Transfer Family SFTP-Server und einen Benutzer](#sftp-tutorial-server)
+ Erstellen Sie ein AWS Secrets Manager Geheimnis, das die Anmeldeinformationen speichert, die der SFTP-Connector für die Anmeldung am Remote-SFTP-Server verwendet:. [Erstellen und speichern Sie ein Geheimnis in AWS Secrets Manager](#sftp-tutorial-secret)

Für VPC-Konnektoren vom Typ Egress benötigen Sie außerdem:
+ Eine VPC mit geeigneten Subnetzen und Sicherheitsgruppen
+ Ein Resource Gateway (mindestens 2 Availability Zones erforderlich):. [Erstellen Sie ein Resource Gateway (nur vom Typ VPC-Ausgang)](#sftp-tutorial-resource-gateway)
+ Eine Ressourcenkonfiguration, die auf Ihren SFTP-Server verweist:[Erstellen Sie eine Ressourcenkonfiguration (nur VPC-Ausgangstyp)](#sftp-tutorial-resource-config). Weitere Informationen finden Sie unter [Ressourcenkonfigurationen](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configuration.html) im *Benutzerhandbuch für Amazon VPC Lattice*.

### Erstellen Sie Amazon S3-Buckets
<a name="sftp-tutorial-s3-bucket"></a>

**So erstellen Sie einen Amazon-S3-Bucket**

1. Melden Sie sich bei der AWS Transfer Family Konsole unter an [ https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/).

1. Wählen Sie eine Region und geben Sie einen Namen ein.

    Für dieses Tutorial ist unser Bucket **US East (N. Virginia) us-east-1** dabei und der Name lautet**sftp-server-storage-east**.

1. Übernehmen Sie die Standardeinstellungen und wählen Sie ** Create bucket**.

Vollständige Informationen zum Erstellen von Amazon S3-Buckets finden Sie unter [ Wie erstelle ich einen S3-Bucket? ](https://docs.aws.amazon.com/AmazonS3/latest/user-guide/create-bucket-overview.html)im * Amazon Simple Storage Service-Benutzerhandbuch*.

### Erstellen Sie eine IAM-Rolle mit den erforderlichen Berechtigungen
<a name="sftp-tutorial-role"></a>

Erstellen Sie für die Zugriffsrolle eine Richtlinie mit den folgenden Berechtigungen.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
        "Sid": "AllowListingOfUserFolder",
        "Action": [
            "s3:ListBucket",
            "s3:GetBucketLocation"
        ],
        "Effect": "Allow",
        "Resource": [
            "arn:aws:s3:::amzn-s3-demo-bucket"
        ]
    },
    {
        "Sid": "HomeDirObjectAccess",
        "Effect": "Allow",
        "Action": [
            "s3:PutObject",
            "s3:GetObject",
            "s3:DeleteObject",
            "s3:DeleteObjectVersion",
            "s3:GetObjectVersion",
            "s3:GetObjectACL",
            "s3:PutObjectACL"
        ],
        "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
    },
    {
        "Sid": "GetConnectorSecretValue",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:GetSecretValue"
        ],
        "Resource": "arn:aws:secretsmanager:{{us-west-2}}:{{111122223333}}:secret:aws/transfer/{{SecretName-6RandomCharacters}}"
    }
  ]
}
```

------

Ersetzen Sie die Elemente wie folgt:
+ Für`amzn-s3-demo-bucket`, das Tutorial verwendet**sftp-server-storage-east**.
+ Für{{region}}, das Tutorial verwendet**us-east-1**.
+ Verwenden Sie zum {{account-id}} Beispiel Ihre AWS-Konto ID.
+ Denn{{SecretName-6RandomCharacters}}, wir sind **using sftp-connector1** für den Namen (du wirst deine eigenen sechs zufälligen Zeichen für dein Geheimnis haben).

Sie müssen außerdem sicherstellen, dass diese Rolle eine Vertrauensbeziehung enthält, die es dem Connector ermöglicht, auf Ihre Ressourcen zuzugreifen, wenn er die Übertragungsanfragen Ihrer Benutzer bearbeitet. Einzelheiten zum Aufbau einer Vertrauensbeziehung finden Sie unter[So stellen Sie eine Vertrauensbeziehung her](requirements-roles.md#establish-trust-transfer).

**Anmerkung**  
Einzelheiten zu der Rolle, die wir für das Tutorial verwenden, finden Sie unter[Kombinierte Benutzer- und Zugriffsrolle](#sftp-tutorial-combined-role).

### Erstellen und speichern Sie ein Geheimnis in AWS Secrets Manager
<a name="sftp-tutorial-secret"></a>

Wir müssen ein Geheimnis in Secrets Manager speichern, um Benutzeranmeldeinformationen für Ihren SFTP-Connector zu speichern. Sie können ein Passwort, einen privaten SSH-Schlüssel oder beides verwenden. Für das Tutorial verwenden wir einen privaten Schlüssel.

**Anmerkung**  
Wenn Sie Geheimnisse in Secrets Manager speichern, AWS-Konto fallen Gebühren an. Informationen zu den Preisen erhalten Sie unter [AWS Secrets Manager Preise](https://aws.amazon.com/secrets-manager/pricing).

Bevor Sie mit dem Verfahren zum Speichern des Geheimnisses beginnen, rufen Sie Ihren privaten Schlüssel ab und formatieren Sie ihn. Der private Schlüssel muss dem öffentlichen Schlüssel entsprechen, der für den Benutzer auf dem Remote-SFTP-Server konfiguriert ist. Für unser Tutorial muss der private Schlüssel dem öffentlichen Schlüssel entsprechen, der für unseren Testbenutzer auf dem Transfer Family SFTP-Server gespeichert ist, den wir als Remote-Server verwenden.

Führen Sie dazu den folgenden Befehl aus:

```
jq -sR . {{path-to-private-key-file}}
```

Wenn sich Ihre private Schlüsseldatei beispielsweise in befindet`~/.ssh/sftp-testuser-privatekey`, lautet der Befehl wie folgt.

```
jq -sR . ~/.ssh/sftp-testuser-privatekey
```

Dadurch wird der Schlüssel im richtigen Format (mit eingebetteten Zeilenumbruchzeichen) in der Standardausgabe ausgegeben. Kopieren Sie diesen Text irgendwo, da Sie ihn im folgenden Verfahren (in Schritt 6) einfügen müssen.

**Um Benutzeranmeldeinformationen in Secrets Manager für einen SFTP-Connector zu speichern**

1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die AWS Secrets Manager Konsole unter [ https://console.aws.amazon.com/secretsmanager/](https://console.aws.amazon.com/secretsmanager/).

1. Wählen Sie im linken Navigationsbereich **Secrets** aus. 

1. Wählen Sie auf der ** Seite „**Secrets“ die Option „Neues Secret ** speichern“ aus**.

1. **Wählen Sie auf der ** Seite Choose Secret Type für ** Secret Type ** die Option ** Other type of secret aus**.

1. Wählen Sie im ** Abschnitt ** Key/value Paare die ** Key/value ** Registerkarte aus.
   + **Schlüssel ** — Enter**Username**.
   + **Wert ** — Geben Sie den Namen unseres Benutzers ein,**sftp-testuser**.

1. Für die Eingabe des Schlüssels empfehlen wir, die ** Registerkarte ** Klartext zu verwenden. 

   1. Wählen Sie Zeile ** hinzufügen und geben Sie ** dann die Eingabetaste ein**PrivateKey**.

   1. Wählen Sie die ** Registerkarte „**Klartext“. Das Feld enthält jetzt den folgenden Text:

      ```
      {"Username":"sftp-testuser","PrivateKey":""}
      ```

   1. Fügen Sie den Text für Ihren privaten Schlüssel (zuvor gespeichert) zwischen den leeren doppelten Anführungszeichen („“) ein.

      Ihr Bildschirm sollte wie folgt aussehen (die wichtigsten Daten sind ausgegraut).  
![Das Geheimnis im Klartext mit dem Benutzernamen und dem privaten Schlüssel.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/sftp-tutorial-secret.png)

1. Wählen Sie **Weiter** aus.

1. Geben Sie auf der ** Seite ** „Geheimer Schlüssel konfigurieren“ einen Namen für Ihr geheimes Passwort ein. Für dieses Tutorial geben wir dem Geheimnis einen Namen**aws/transfer/sftp-connector1**.

1. Wählen Sie ** Weiter ** und akzeptieren Sie dann die Standardeinstellungen auf der ** Seite „Rotation ** konfigurieren“. Klicken Sie anschließend auf **Weiter**.

1. Wählen Sie auf der ** Seite ** „Überprüfen“ die Option ** Speichern aus, ** um das Geheimnis zu erstellen und zu speichern.

### Erstellen Sie ein Resource Gateway (nur vom Typ VPC-Ausgang)
<a name="sftp-tutorial-resource-gateway"></a>

Für Connectors vom Typ VPC-Ausgang müssen Sie ein Resource Gateway in Ihrer VPC erstellen. Das Resource Gateway dient als Einstiegspunkt für Cross-VPC Resource Access.

**Um ein Resource Gateway zu erstellen**

1. Führen Sie den folgenden Befehl aus, um ein Resource Gateway zu erstellen (ersetzen Sie die VPC-ID und die Subnetz-IDs durch Ihre Werte):

   ```
   aws vpc-lattice create-resource-gateway \
       --name my-sftp-resource-gateway \
       --vpc-identifier vpc-12345678 \
       --subnet-ids subnet-12345678 subnet-87654321
   ```
**Anmerkung**  
Resource Gateways benötigen Subnetze in mindestens 2 Availability Zones.

1. Notieren Sie sich die Resource Gateway-ID aus der Antwort, um sie im nächsten Schritt zu verwenden.

### Erstellen Sie eine Ressourcenkonfiguration (nur VPC-Ausgangstyp)
<a name="sftp-tutorial-resource-config"></a>

Erstellen Sie eine Ressourcenkonfiguration, die auf Ihren SFTP-Server verweist. Dies kann eine private IP-Adresse für Server in Ihrer VPC oder ein öffentlicher DNS-Name für externe Server sein. Weitere Informationen zu Ressourcenkonfigurationen finden Sie unter [ Ressourcenkonfigurationen ](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configuration.html) im * Amazon VPC Lattice-Benutzerhandbuch. *

**Um eine Ressourcenkonfiguration zu erstellen**

1. Führen Sie für einen privaten SFTP-Server Folgendes aus:

   ```
   aws vpc-lattice create-resource-configuration \
       --name my-sftp-resource-config \
       --port-ranges 22 \
       --type SINGLE \
       --resource-gateway-identifier rgw-12345678 \
       --resource-configuration-definition ipResource={ipAddress="10.0.1.100"}
   ```

1. Führen Sie für einen öffentlichen SFTP-Server (nur DNS-Name) Folgendes aus:

   ```
   aws vpc-lattice create-resource-configuration \
       --name my-public-sftp-resource-config \
       --port-ranges 22 \
       --type SINGLE \
       --resource-gateway-identifier rgw-12345678 \
       --resource-configuration-definition dnsResource={domainName="sftp.example.com"}
   ```
**Anmerkung**  
Öffentliche Endpunkte müssen DNS-Namen verwenden, keine IP-Adressen.

1. Notieren Sie sich den ARN der Ressourcenkonfiguration aus der Antwort, der beim Erstellen des Connectors verwendet werden kann.

## Schritt 2: Erstellen und testen Sie einen SFTP-Connector
<a name="create-connector-tutorial"></a>

In diesem Abschnitt erstellen wir einen SFTP-Connector, der alle zuvor erstellten Ressourcen verwendet. Weitere Details finden Sie unter [SFTP-Konnektoren erstellen](configure-sftp-connector.md).

**Um einen SFTP-Connector zu erstellen**

1. Öffnen Sie die AWS Transfer Family Konsole unter. [ https://console.aws.amazon.com/transfer/ ](https://console.aws.amazon.com/transfer/)

1. Wählen Sie im linken Navigationsbereich ** SFTP-Connectors und dann ** ** SFTP-Connector erstellen aus. **

1. Wählen Sie ** für den Ausgangstyp ** eine der folgenden Optionen aus:
   + **Dienstverwaltet ** (Standard): Verwendet die von AWS Transfer Family verwaltete Infrastruktur mit statischen IP-Adressen für ausgehende Verbindungen.
   + **VPC-Gitter**: Leitet den Datenverkehr mithilfe von Resource Access durch Ihre VPC weiter. Cross-VPC Wählen Sie diese Option für private Endpunktkonnektivität oder um Ihre eigenen NAT-Gateways zu verwenden.
**Wichtig**  
Sie können den Ausgangstyp nicht ändern, nachdem Sie den Connector erstellt haben. Wählen Sie sorgfältig auf der Grundlage Ihrer Konnektivitätsanforderungen aus.

1. Geben Sie im ** Abschnitt ** Connector-Konfiguration die folgenden Informationen ein:
   + Geben Sie für die ** URL ** die URL des Remote-SFTP-Servers ein. Für das Tutorial geben wir die URL des Transfer Family-Servers ein, den wir als Remote-SFTP-Server verwenden.

     ```
     sftp://s-{{1111aaaa2222bbbb3}}.server.transfer.us-east-1.amazonaws.com
     ```

     Ersetzen Sie sie {{1111aaaa2222bbbb3}} durch Ihre Transfer Family-Server-ID.
   + Geben Sie für die ** Access-Rolle die Rolle ein**, die wir zuvor erstellt haben,**sftp-connector-role**.
   + Geben Sie für ** Resource Configuration ARN ** (nur VPC Lattice Egress Type) den ARN der Ressourcenkonfiguration ein, die Sie zuvor erstellt haben:

     ```
     arn:aws:vpc-lattice:us-east-1:{{account-id}}:resourceconfiguration/rcfg-{{12345678}}
     ```
   + Wählen Sie für die ** Logging-Rolle eine Rolle aus**, die eine Vertrauensrichtlinie mit dem `transfer.amazonaws.com` Principal-Element enthält.

     **Tipp: ** Sie können Transfer Family nicht nur als vertrauenswürdige Entität hinzufügen, sondern auch die ** AWSTransferLoggingAccess ** AWS verwaltete Richtlinie zur Rolle hinzufügen. Diese Richtlinie wird ausführlich unter beschrieben [ AWSTransferLoggingAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransferLoggingAccess.html).   
![Die Transfer Family SFTP-Connector-Konsole mit den Connector-Konfigurationseinstellungen.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/create-connector-example-config.png)

1. Geben Sie im ** Abschnitt ** SFTP-Konfiguration die folgenden Informationen ein:
   + Wählen Sie für ** Connector-Anmeldeinformationen ** den Namen Ihrer Secrets Manager-Ressource, die SFTP-Anmeldeinformationen enthält. Wählen **aws/transfer/sftp-connector1** Sie für das Tutorial.
   + Fügen Sie für ** vertrauenswürdige Hostschlüssel ** den öffentlichen Teil des Hostschlüssels ein. Sie können diesen Schlüssel abrufen, indem Sie `ssh-keyscan` für Ihren SFTP-Server laufen. Einzelheiten zum Formatieren und Speichern des vertrauenswürdigen Hostschlüssels finden Sie in der Dokumentation zum [SftpConnectorConfig](https://docs.aws.amazon.com/transfer/latest/APIReference/API_SftpConnectorConfig.html) Datentyp.
   + Wählen Sie für ** Maximale Anzahl ** gleichzeitiger Verbindungen einen Ganzzahlwert zwischen 1 und 5 aus: Der Standardwert ist 5.  
![Die Transfer Family SFTP-Connector-Konsole mit den SFTP-Konfigurationseinstellungen.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/create-connector-example-sftp-config.png)

1. Nachdem Sie alle Ihre Einstellungen bestätigt haben, wählen Sie ** Create Connector, um den ** SFTP-Connector zu erstellen.

Sie können Connectors auch mit dem AWS Command Line Interface erstellen.
+ Führen Sie den folgenden Befehl aus, um einen SFTP-Connector mit dienstverwaltetem Ausgang zu erstellen:

  ```
  aws transfer create-connector \
      --url "sftp://s-1111aaaa2222bbbb3.server.transfer.us-east-1.amazonaws.com" \
      --access-role "arn:aws::iam::account-id:role/sftp-connector-role" \
      --sftp-config UserSecretId="aws/transfer/sftp-connector1",TrustedHostKeys="ssh-rsa AAAAB3NzaC..."
  ```
+ Führen Sie den folgenden Befehl aus, um einen SFTP-Connector mit Ausgang VPC-based zu erstellen:

  ```
  aws transfer create-connector \
     --url "sftp://my.sftp.server.com:22" \
     --access-role "arn:aws::iam::account-id:role/sftp-connector-role" \
     --sftp-config UserSecretId="aws/transfer/sftp-connector1",TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \
     --egress-config VpcLattice={ResourceConfigurationArn="arn:aws:vpc-lattice:us-east-1:account-id:resourceconfiguration/rcfg-12345678",PortNumber=22}
  ```

Nachdem Sie einen SFTP-Connector erstellt haben, empfehlen wir, ihn zu testen, bevor Sie versuchen, Dateien mit Ihrem neuen Connector zu übertragen.

**Anmerkung**  
Bei Connectors vom Typ VPC-Ausgang kann die DNS-Auflösung nach der Erstellung mehrere Minuten dauern. Während dieser Zeit lautet der Connector den Status „Connector nicht verfügbar“ `PENDING` und gibt `TestConnection` dann zurück. Warten Sie, bis der Status wieder erreicht ist, `ACTIVE` bevor Sie versuchen, Dateien zu übertragen.

------
#### [ Test a connector using the console ]

**Um einen SFTP-Connector zu testen**

1. Öffnen Sie die AWS Transfer Family Konsole unter. [ https://console.aws.amazon.com/transfer/ ](https://console.aws.amazon.com/transfer/)

1. Wählen Sie im linken Navigationsbereich ** SFTP Connectors ** und wählen Sie einen Connector aus.

1. Wählen Sie im ** Menü ** Aktionen die Option Verbindung ** ** testen aus.  
![In der Transfer Family-Konsole wird ein ausgewählter SFTP-Connector angezeigt, und die Aktion Verbindung testen, ist hervorgehoben.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/connector-test-choose.png)

Das System gibt eine Meldung zurück, die angibt, ob der Test bestanden wurde oder nicht. Wenn der Test fehlschlägt, gibt das System eine Fehlermeldung aus, die auf dem Grund basiert, warum der Test fehlgeschlagen ist.

![Das Verbindungsfeld zum Testen des SFTP-Anschlusses zeigt einen erfolgreichen Test an.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/connector-test-success.png)


![Das Verbindungsfeld zum Testen des SFTP-Connectors zeigt einen fehlgeschlagenen Test an: Die Fehlermeldung weist darauf hin, dass die Zugriffsrolle für den Connector falsch ist.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/connector-test-fail-role.png)


------
#### [ Test a connector using the CLI ]

Um einen Connector mit dem zu testen AWS Command Line Interface, führen Sie den folgenden Befehl an einer Eingabeaufforderung aus ({{connector-id}}ersetzen Sie ihn durch Ihre tatsächliche Connector-ID):

```
aws transfer test-connection --connector-id c-{{connector-id}}
```

Wenn der Test erfolgreich ist, werden die folgenden Zeilen zurückgegeben:

```
{
   "Status": "OK",
   "StatusMessage": "Connection succeeded"
}
```

Wenn der Test nicht erfolgreich ist, erhalten Sie eine beschreibende Fehlermeldung, zum Beispiel:

```
{
   "Status": "ERROR",
   "StatusMessage": "Unable to assume the configured access role"
}
```

------

Wenn Sie einen VPC-Connector vom Typ Egress beschreiben, enthält die Antwort die neuen Felder:

```
{
   "Connector": { 
      "AccessRole": "arn:aws:iam::219573224423:role/sftp-connector-role",
      "Arn": "arn:aws:transfer:us-east-1:219573224423:connector/c-5dfa309ccabf40759",
      "ConnectorId": "c-5dfa309ccabf40759",
      "Status": "ACTIVE",
      "EgressConfig": {
        "ResourceConfigurationArn": "arn:aws:vpc-lattice:us-east-1:025066256552:resourceconfiguration/rcfg-079259b27a357a190"
      },
      "EgressType": "VPC",
      "ServiceManagedEgressIpAddresses": null,
      "SftpConfig": { 
         "TrustedHostKeys": [ "ssh-rsa AAAAB3NzaC..." ],
         "UserSecretId": "aws/transfer/sftp-connector1"
      },
      "Url": "sftp://my.sftp.server.com:22"
   }
}
```

Beachten Sie, dass dieser Wert für Connectors vom Typ VPC für ausgehenden Datenverkehr Null `ServiceManagedEgressIpAddresses` ist, da der Datenverkehr über Ihre VPC und nicht über die verwaltete Infrastruktur geleitet wird. AWS 

## Schritt 3: Senden und Abrufen von Dateien mit dem SFTP-Connector
<a name="use-connector-tutorial"></a>

Der Einfachheit halber gehen wir davon aus, dass Sie bereits Dateien in Ihrem Amazon S3-Bucket haben.

**Anmerkung**  
Das Tutorial verwendet Amazon S3-Buckets sowohl für Quell- als auch für Zielspeicherorte. Wenn Ihr SFTP-Server keinen Amazon S3-Speicher verwendet, können Sie den Pfad an der Stelle, an der Sie `sftp-server-storage-east` in den folgenden Befehlen sehen, durch einen Pfad zu Dateispeicherorten ersetzen, auf die von Ihrem SFTP-Server aus zugegriffen werden kann.
+ Wir senden eine Datei mit dem Namen `SEND-to-SERVER.txt` aus dem Amazon S3-Speicher an den SFTP-Server.
+ Wir rufen eine Datei mit dem Namen `RETRIEVE-to-S3.txt` vom SFTP-Server in den Amazon S3-Speicher ab.

**Anmerkung**  
Ersetzen Sie in den folgenden Befehlen {{connector-id}} durch Ihre Connector-ID.

Zuerst senden wir eine Datei aus unserem Amazon S3-Bucket an den Remote-SFTP-Server. Führen Sie an einer Eingabeaufforderung den folgenden Befehl aus:

```
aws transfer start-file-transfer --connector-id c-{{connector-id}} --send-file-paths "/sftp-server-storage-east/SEND-to-SERVER.txt" /
   --remote-directory-path "/sftp-server-storage-east/incoming"
```

Ihr `sftp-server-storage-east` Bucket sollte jetzt so aussehen.

![Der SFTP-Server-Bucket mit der neu übertragenen Datei.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/sftp-tutorial-bucket-2.png)


Wenn Sie die Datei nicht wie erwartet sehen, überprüfen Sie Ihre CloudWatch Protokolle.

**Um deine CloudWatch Logs zu überprüfen**

1. Öffnen Sie die CloudWatch Amazon-Konsole unter [ https://console.aws.amazon.com/cloudwatch/ ](https://console.aws.amazon.com/cloudwatch/)

1. Wählen Sie im linken ** Navigationsmenü die Option Gruppen ** protokollieren aus.

1. Geben Sie Ihre Connector-ID in die Suchleiste ein, um Ihre Logs zu finden.

1. Wählen Sie den Log-Stream aus, der von der Suche zurückgegeben wird.

1. Erweitern Sie den neuesten Protokolleintrag. 

Bei Erfolg sieht der Protokolleintrag wie folgt aus:

```
{
    "operation": "SEND",
    "timestamp": "2023-12-18T15:26:57.346283Z",
    "connector-id": "{{connector-id}}",
    "transfer-id": "{{transfer-id}}",
    "file-transfer-id": "{{transfer-id}}/{{file-transfer-id}}",
    "url": "sftp://{{server-id}}.server.transfer.us-east-1.amazonaws.com",
    "file-path": "/sftp-server-storage-east/SEND-to-SERVER.txt",
    "status-code": "COMPLETED",
    "start-time": "2023-12-18T15:26:56.915864Z",
    "end-time": "2023-12-18T15:26:57.298122Z",
    "account-id": "{{account-id}}",
    "connector-arn": "arn:aws:transfer:us-east-1:{{account-id}}:connector/{{connector-id}}",
    "remote-directory-path": "/sftp-server-storage-east/incoming"
}
```

Wenn die Dateiübertragung fehlgeschlagen ist, enthält der Protokolleintrag eine Fehlermeldung, die das Problem spezifiziert. Häufige Fehlerursachen sind Probleme mit den IAM-Berechtigungen und falsche Dateipfade.

Als Nächstes rufen wir eine Datei vom SFTP-Server in einen Amazon S3-Bucket ab. Führen Sie an einer Eingabeaufforderung den folgenden Befehl aus:

```
aws transfer start-file-transfer --connector-id c-{{connector-id}} --retrieve-file-paths "/sftp-server-storage-east/RETRIEVE-to-S3.txt" --local-directory-path "/sftp-server-storage-east/incoming"
```

Wenn die Übertragung erfolgreich ist, enthält Ihr Amazon S3-Bucket die übertragene Datei, wie hier gezeigt.

![Der Amazon S3-Bucket mit der neu übertragenen Datei.](https://docs.aws.amazon.com/de_de/transfer/latest/userguide/images/sftp-tutorial-bucket-1.png)


Bei Erfolg sieht der Protokolleintrag wie folgt aus:

```
{
    "operation": "RETRIEVE",
    "timestamp": "2023-12-18T15:36:40.017800Z",
    "connector-id": "c-{{connector-id}}",
    "transfer-id": "{{transfer-id}}",
    "file-transfer-id": "{{transfer-id}}/{{file-transfer-id}}",
    "url": "sftp://s-{{server-id}}.server.transfer.us-east-1.amazonaws.com",
    "file-path": "/sftp-server-storage-east/RETRIEVE-to-S3.txt",
    "status-code": "COMPLETED",
    "start-time": "2023-12-18T15:36:39.727626Z",
    "end-time": "2023-12-18T15:36:39.895726Z",
    "account-id": "{{account-id}}",
    "connector-arn": "arn:aws:transfer:us-east-1:{{account-id}}:connector/c-{{connector-id}}",
    "local-directory-path": "/sftp-server-storage-east/incoming"
}
```

### Fehlerbehebung bei VPC-Anschlüssen für ausgehenden Datenverkehr
<a name="vpc-connector-troubleshooting"></a>

Wenn Sie Probleme mit VPC-Anschlüssen für ausgehenden Datenverkehr haben, überprüfen Sie Folgendes:
+ **Der Connector-Status ist AUSSTEHEND**: Die DNS-Auflösung für VPC-Connectors kann mehrere Minuten dauern. Warten Sie, bis der Status AKTIV wird, bevor Sie versuchen, eine Verbindung herzustellen.
+ **Verbindungstimeouts**: Stellen Sie sicher, dass Sicherheitsgruppen den Verkehr auf Port 22 zwischen Ihren Resource Gateway-Subnetzen und dem SFTP-Zielserver zulassen.
+ **Fehler bei der Ressourcenkonfiguration**: Stellen Sie sicher, dass Ihre Ressourcenkonfiguration auf die richtige IP-Adresse oder den richtigen DNS-Namen verweist und dass sich das Resource Gateway in derselben VPC wie Ihr SFTP-Server befindet (für private Endpunkte). Weitere Informationen finden Sie unter [Ressourcenkonfigurationen](https://docs.aws.amazon.com/vpc-lattice/latest/ug/resource-configuration.html) im *Benutzerhandbuch für Amazon VPC Lattice*.
+ **Probleme mit öffentlichen Endpunkten**: Stellen Sie bei öffentlichen Endpunkten sicher, dass Sie in Ihrer Ressourcenkonfiguration einen DNS-Namen und keine IP-Adresse verwenden. Stellen Sie sicher, dass Ihre VPC über ein NAT-Gateway für den ausgehenden Internetzugang verfügt.
+ **AZ-Verfügbarkeit**: Resource Gateways benötigen Subnetze in mindestens 2 Availability Zones. Nicht alle AZs unterstützen VPC Lattice — überprüfen Sie die unterstützten AZs in Ihrer Region.

**Überlegungen zu den Kosten für den VPC-Ausgangstyp: **
+ VPC Lattice berechnet 0$. 006/GB für die Datenverarbeitung als Ressourcenanbieter (direkt von VPC Lattice in Rechnung gestellt)
+ AWS Transfer Family übernimmt die 0$. 01/GB Kosten für den Ressourcenverbrauch (erstes 1 PB)
+ Für öffentliche Endpunkte über VPC können zusätzliche NAT-Gateway- und Datenübertragungsgebühren anfallen
+ Keine zusätzlichen Transfer Family-Gebühren, die über die Standardgebühren von 0 USD hinausgehen. 40/GB Gebühr für die Datenverarbeitung

## Verfahren zum Erstellen eines Transfer Family-Servers, der als Remote-SFTP-Server verwendet werden kann
<a name="non-standard-tutorial-procedures"></a>

Im Folgenden beschreiben wir die Schritte zum Erstellen eines Transfer Family-Servers, der als Remote-SFTP-Server für dieses Tutorial dient. Beachten Sie Folgendes:
+ Wir verwenden einen Transfer Family-Server, um einen Remote-SFTP-Server darzustellen. Typische SFTP-Connector-Benutzer haben ihren eigenen Remote-SFTP-Server. Siehe [Erstellen Sie einen Transfer Family SFTP-Server und einen Benutzer](#sftp-tutorial-server).
+ Da wir einen Transfer Family-Server verwenden, verwenden wir auch einen vom Dienst verwalteten SFTP-Benutzer. Und der Einfachheit halber haben wir die Berechtigungen, die dieser Benutzer für den Zugriff auf den Transfer Family-Server benötigt, mit den Berechtigungen kombiniert, die er für die Verwendung unseres Connectors benötigt. Auch hier haben die meisten Anwendungsfälle des SFTP-Connectors einen separaten SFTP-Benutzer, der keinem Transfer Family-Server zugeordnet ist. Siehe [Erstellen Sie einen Transfer Family SFTP-Server und einen Benutzer](#sftp-tutorial-server).
+ Da wir Amazon S3-Speicher für unseren Remote-SFTP-Server verwenden, müssen wir für das Tutorial einen zweiten Bucket erstellen**sftp-server-storage-east**, damit wir Dateien von einem Bucket in einen anderen übertragen können.

### Erstellen Sie einen Transfer Family SFTP-Server und einen Benutzer
<a name="sftp-tutorial-server"></a>

Die meisten Benutzer müssen keinen Transfer Family SFTP-Server und keinen Benutzer erstellen, da Sie bereits einen SFTP-Server mit Benutzern haben und diesen Server verwenden können, um Dateien von und zu übertragen. Für dieses Tutorial verwenden wir jedoch der Einfachheit halber einen Transfer Family-Server, der als Remote-SFTP-Server fungiert.

Folgen Sie dem unter [Erstellen Sie einen SFTP-enabled Server](create-server-sftp.md) So erstellen Sie einen Server und fügen Sie einen Benutzer [Schritt 3: Fügen Sie einen vom Dienst verwalteten Benutzer hinzu](getting-started.md#getting-started-user) hinzu. Dies sind die Benutzerdetails, die wir für das Tutorial verwenden:
+ Erstellen Sie Ihren vom Dienst verwalteten Benutzer,`sftp-testuser`. 
  + Stellen Sie das Home-Verzeichnis auf ein `/sftp-server-storage-east/sftp-testuser`
  + Wenn Sie den Benutzer erstellen, speichern Sie einen öffentlichen Schlüssel. Später, wenn Sie das Geheimnis in Secrets Manager erstellen, müssen Sie den entsprechenden privaten Schlüssel angeben.
+ Rolle:`sftp-connector-role`. Für das Tutorial verwenden wir dieselbe IAM-Rolle sowohl für unseren SFTP-Benutzer als auch für den Zugriff auf den SFTP-Connector. Wenn Sie Connectors für Ihre Organisation erstellen, haben Sie möglicherweise separate Benutzer- und Zugriffsrollen.
+ Server-Hostschlüssel: Sie müssen den Server-Hostschlüssel verwenden, wenn Sie den Connector erstellen. Sie können diesen Schlüssel abrufen, indem Sie `ssh-keyscan` für Ihren Server laufen. Wenn Ihre Server-ID beispielsweise lautet `s-1111aaaa2222bbbb3` und sich der Endpunkt in befindet`us-east-1`, ruft der folgende Befehl den Server-Host-Schlüssel ab:

  ```
  ssh-keyscan s-1111aaaa2222bbbb3.server.transfer.us-east-1.amazonaws.com
  ```

  Kopieren Sie diesen Text irgendwo, da Sie ihn in die [Schritt 2: Erstellen und testen Sie einen SFTP-Connector](#create-connector-tutorial) Prozedur einfügen müssen.

### Kombinierte Benutzer- und Zugriffsrolle
<a name="sftp-tutorial-combined-role"></a>

Für das Tutorial verwenden wir eine einzige, kombinierte Rolle. Wir verwenden diese Rolle sowohl für unseren SFTP-Benutzer als auch für den Zugriff auf den Connector. Das folgende Beispiel enthält die Details für diese Rolle, falls Sie die Aufgaben im Tutorial ausführen möchten.

Das folgende Beispiel gewährt die erforderlichen Berechtigungen für den Zugriff auf unsere beiden Buckets in Amazon S3 und auf das in Secrets Manager `aws/transfer/sftp-connector1` gespeicherte Geheimnis. Für das Tutorial wird diese Rolle benannt`sftp-connector-role`.

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowListingOfUserFolder",
            "Action": [
                "s3:ListBucket",
                "s3:GetBucketLocation"
            ],
            "Effect": "Allow",
            "Resource": [
                "arn:aws:s3:::sftp-server-storage-east",
                "arn:aws:s3:::sftp-server-storage-east"
            ]
        },
        {
            "Sid": "HomeDirObjectAccess",
            "Effect": "Allow",
            "Action": [
                "s3:PutObject",
                "s3:GetObject",
                "s3:DeleteObject",
                "s3:DeleteObjectVersion",
                "s3:GetObjectVersion",
                "s3:GetObjectACL",
                "s3:PutObjectACL"
            ],
            "Resource": [
                "arn:aws:s3:::sftp-server-storage-east/*",
                "arn:aws:s3:::sftp-server-storage-east/*"
            ]
        },
        {
            "Sid": "GetConnectorSecretValue",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:GetSecretValue"
            ],
            "Resource": "arn:aws:secretsmanager:us-east-1:{{111122223333}}:secret:aws/transfer/sftp-connector1-{{6RandomCharacters}}"
        }
    ]
}
```

Vollständige Informationen zum Erstellen von Rollen für Transfer Family finden Sie unter [Eine Benutzerrolle erstellen](requirements-roles.md#role-create-procedure) So erstellen Sie eine Rolle.