View a markdown version of this page

Gérez les clés d'hôte de votre SFTP-enabled serveur - AWS Transfer Family

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérez les clés d'hôte de votre SFTP-enabled serveur

Les clés d'hôte du serveur sont des clés privées utilisées par le serveur Transfer Family pour fournir une identité unique à l'appelant et pour garantir qu'il s'agit du bon serveur. Cette garantie est renforcée par la présence de la clé publique correcte dans le known_hosts dossier de l'appelant. (Le known_hosts fichier est une fonctionnalité standard utilisée par la plupart des clients SSH pour stocker les clés publiques des serveurs auxquels vous êtes connecté.) Vous pouvez récupérer la clé publique qui correspond à la clé d'hôte de votre serveur en exécutant ssh-keyscan pour votre serveur.

Important

La modification accidentelle de la clé d'hôte d’un serveur peut être perturbante. Selon la configuration de votre client SFTP, il peut échouer immédiatement, avec le message indiquant qu'aucune clé d'hôte fiable n'existe, ou présenter des invites menaçantes. S'il existe des scripts pour automatiser les connexions, ils échoueront probablement également.

Par défaut, AWS Transfer Family génère des clés d'hôte pour votre SFTP-enabled serveur. Vous pouvez importer des clés d'hôte de serveur pour préserver l'identité de l'hôte et éviter de mettre à jour les magasins de confiance des clients. Quand importer les clés d'hôteénumère quelques raisons pour lesquelles vous pourriez vouloir procéder ainsi. Si vous ne fournissez pas de clés d'hôte, de nouvelles clés seront générées pour vous.

AWS Transfer Family prend en charge plusieurs clés d'hôte de différents types (RSA, ECDSA et ED25519) afin d'assurer la compatibilité avec un plus large éventail d'algorithmes de signature d'hôte client. Différents types de clés activent des algorithmes spécifiques : les clés RSA activent les algorithmes rsa-*, les clés ECDSA activent les algorithmes ecdsa-* et les clés ED25519 activent les algorithmes ed25519. Planifiez vos types de clés au moment de la création du serveur, car l'introduction de types de clés supplémentaires une fois que les clients ont commencé à interagir avec le serveur peut perturber certains clients et peut être aussi problématique que le remplacement des clés hôtes existantes.

Pour éviter que vos utilisateurs soient invités à vérifier à nouveau l'authenticité de votre SFTP-enabled serveur, importez la clé d'hôte de votre serveur local sur le SFTP-enabled serveur. Cette opération empêche également vos utilisateurs d'obtenir un avertissement à propos d'une attaque potentielle d’interposition.

Vous pouvez également alterner les clés d'hôte périodiquement, comme mesure de sécurité supplémentaire. Pour en savoir plus, consultez Faites pivoter les clés d'hôte du serveur.

Note

Les clés d'hôte de serveur sont utilisées par les serveurs qui prennent en charge le protocole SFTP.

Quand importer les clés d'hôte

Bien que AWS Transfer Family vous puissiez générer des clés d'hôte automatiquement, il existe plusieurs scénarios dans lesquels l'importation de vos propres clés d'hôte présente des avantages opérationnels :

  • Migration de serveurs  : vous effectuez une migration depuis un serveur existant vers AWS Transfer Family et vous souhaitez éviter de mettre à jour les magasins de confiance des clients (known_hostsfichiers) pour les clients existants.

  • Reprise après sinistre et reprise après sinistre - Vous disposez de plusieurs AWS Transfer Family serveurs (par exemple, un dans l'est des États-Unis (Ohio) et un dans l'ouest des États-Unis (Oregon)) qui partagent le même nom DNS public. L'utilisation des mêmes clés d'hôte sur les deux serveurs garantit un basculement fluide sans échec de l'authentification des clients.

  • Continuité opérationnelle  : vous souhaitez que le matériel clé hôte soit disponible pour être utilisé avec d'autres serveurs (AWS Transfer Family ou autrement) à l'avenir afin de conserver une identité de serveur cohérente sur l'ensemble de votre infrastructure.

  • Contrôle des algorithmes  : vous souhaitez améliorer la compatibilité des clients en fournissant davantage d'algorithmes de clé d'hôte, ou vous souhaitez contrôler les algorithmes que les clients peuvent utiliser en proposant uniquement des clés compatibles avec des algorithmes spécifiques.

Les rubriques suivantes fournissent des procédures détaillées pour gérer les clés d'hôte du serveur :