Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola sertifikat AS2
Topik ini membahas cara mengimpor dan mengelola sertifikat AS2. Mengimpor sertifikat adalah langkah pertama dalam proses AS2 untuk Transfer Family.
-
Sertifikat impor
Impor sertifikat AS2
Proses Transfer Family AS2 menggunakan kunci sertifikat untuk enkripsi dan penandatanganan informasi yang ditransfer. Mitra dapat menggunakan kunci yang sama untuk kedua tujuan, atau kunci terpisah untuk masing-masing. Jika Anda memiliki kunci enkripsi umum yang disimpan dalam escrow oleh pihak ketiga tepercaya sehingga data dapat didekripsi jika terjadi bencana atau pelanggaran keamanan, sebaiknya gunakan kunci penandatanganan terpisah. Dengan menggunakan kunci penandatanganan terpisah (yang tidak Anda escrow), Anda tidak membahayakan fitur non-penolakan tanda tangan digital Anda.
catatan
Panjang kunci untuk sertifikat AS2 harus setidaknya 2048 bit, dan paling banyak 4096.
Poin-poin berikut merinci bagaimana sertifikat AS2 digunakan selama proses.
-
AS2 masuk
-
Mitra dagang mengirimkan kunci publik mereka untuk sertifikat penandatanganan, dan kunci ini diimpor ke profil mitra.
-
Pihak lokal mengirimkan kunci publik untuk enkripsi dan sertifikat penandatanganan mereka. Mitra kemudian mengimpor kunci atau kunci pribadi. Pihak lokal dapat mengirim kunci sertifikat terpisah untuk penandatanganan dan enkripsi, atau dapat memilih untuk menggunakan kunci yang sama untuk kedua tujuan.
-
-
AS2 keluar
-
Mitra mengirimkan kunci publik untuk sertifikat enkripsi mereka, dan kunci ini diimpor ke profil mitra.
-
Pihak lokal mengirimkan kunci publik untuk sertifikat untuk ditandatangani, dan mengimpor kunci pribadi sertifikat untuk ditandatangani.
-
Jika Anda menggunakan HTTPS, Anda dapat mengimpor sertifikat Transport Layer Security (TLS) yang ditandatangani sendiri.
-
Untuk detail tentang cara membuat sertifikat, lihatLangkah 1: Buat sertifikat untuk AS2.
Prosedur ini menjelaskan cara mengimpor sertifikat dengan menggunakan konsol Transfer Family. Jika Anda ingin menggunakan sebagai AWS CLI gantinya, lihatLangkah 2: Impor sertifikat sebagai sumber daya sertifikat Transfer Family.
Untuk menentukan AS2-enabled sertifikat
-
Buka AWS Transfer Family konsol di https://console.aws.amazon.com/transfer/
. -
Di panel navigasi kiri, di bawah Mitra Perdagangan AS2, pilih Sertifik at.
-
Pilih Impor sertifikat.
-
Di bagian Konfigur asi Sertifikat, untuk Deskripsi Sertifikat, masukkan nama yang mudah diidentifikasi untuk sertifikat. Pastikan Anda dapat mengidentifikasi tujuan sertifikat dengan deskripsinya. Selain itu, pilih peran untuk sertifikat.
-
Di bagian Penggunaan sertifikat, pilih tujuan untuk sertifikat ini. Ini dapat digunakan untuk enkripsi, penandatanganan, atau keduanya.
Tip: Jika Anda memilih Enkripsi dan penandatanganan untuk penggunaan, Transfer Family membuat dua sertifikat yang identik (masing-masing memiliki ID sendiri): satu dengan nilai penggunaan
ENCRYPTIONdan satu dengan nilai penggunaanSIGNING. -
Di bagian Isi Sertifikat, berikan sertifikat publik dari mitra dagang, atau kunci publik dan pribadi untuk sertifikat lokal.
Isi bagian isi Sertifikat dengan detail yang sesuai.
-
Jika Anda memilih Self-signed sertifikat, Anda tidak memberikan rantai sertifikat.
-
Tempelkan teks sertifikat dan rantainya ke bidang Sertifikat dan rantai Sertifikat.
-
Jika sertifikat ini adalah sertifikat lokal, tempel kunci pribadinya.
-
-
Pilih Impor sertifikat untuk menyelesaikan proses dan menyimpan detail untuk sertifikat yang diimpor.
catatan
Sertifikat TLS hanya dapat diimpor sebagai sertifikat publik mitra. Jika Anda memilih Sertifikat Publik dari mitra, lalu pilih Transport Layer Security (TLS) untuk penggunaan, Anda akan menerima peringatan. Selain itu, sertifikat TLS harus ditandatangani sendiri (yaitu, Anda harus memilih Sertifikat yang Ditandatangani Sendiri untuk mengimpor sertifikat TLS).
Rotasi sertifikat AS2
Seringkali, sertifikat berlaku untuk jangka waktu enam bulan hingga satu tahun. Anda mungkin telah menyiapkan profil yang ingin Anda pertahankan untuk durasi yang lebih lama. Untuk memfasilitasi ini, Transfer Family menyediakan rotasi sertifikat. Anda dapat menentukan beberapa sertifikat untuk profil, memungkinkan Anda untuk tetap menggunakan profil selama beberapa tahun. Transfer Family menggunakan sertifikat untuk penandatanganan (opsional) dan enkripsi (wajib). Anda dapat menentukan satu sertifikat untuk kedua tujuan, jika Anda suka.
Rotasi sertifikat adalah proses mengganti sertifikat lama yang kedaluwarsa dengan sertifikat yang lebih baru. Transisi ini dilakukan secara bertahap untuk menghindari gangguan transfer di mana mitra dalam perjanjian belum mengonfigurasi sertifikat baru untuk transfer keluar atau mungkin mengirim muatan yang ditandatangani atau dienkripsi dengan sertifikat lama selama periode ketika sertifikat yang lebih baru mungkin juga digunakan. Periode menengah di mana sertifikat lama dan baru valid disebut sebagai masa tenggang.
X.509 sertifikat memiliki Not Before dan Not After tanggal. Namun, parameter ini mungkin tidak memberikan kontrol yang cukup untuk administrator. Transfer Family menyediakan Active Date dan Inactive Date pengaturan untuk mengontrol sertifikat mana yang digunakan untuk muatan keluar dan yang diterima untuk muatan masuk.
Pemantauan kedaluwarsa sertifikat
Transfer Family menerbitkan CloudWatch metrik Amazon DaysUntilExpiry setelah mengimpor sertifikat. Metrik memancarkan jumlah hari antara tanggal saat ini dan tanggal yang ditentukan sebagai InactiveDate pada Sertifikat. Metrik ditemukan di bawah Transfer AWS namespace di dasbor CloudWatch metrik.
Metrik ini akan selalu memiliki dimensi metrik untuk CertificateId dan secara opsional akan menyer takan dimensi Deskripsi jika disediakan oleh pelanggan pada sertifikat. Untuk informasi selengkapnya tentang dimensi CloudWatch metrik, lihat Dimensi di Referensi CloudWatch API.
catatan
Diperlukan waktu hingga satu hari penuh setelah mengimpor Sertifikat untuk Keluarga Transfer untuk mengirimkan metrik ini ke akun pelanggan.
Anda dapat menggunakan metrik ini untuk membuat CloudWatch alarm yang memberi tahu Anda saat sertifikat mendekati kedaluwarsa.
Pemilihan sertifikat keluar menggunakan nilai maksimum yang sebelum tanggal transfer sebagaiInactive Date. Proses masuk menerima sertifikat dalam kisaran Not Before Not
After dan dalam kisaran Active Date danInactive Date.
Contoh rotasi sertifikat
Tabel berikut menjelaskan satu cara yang mungkin untuk mengkonfigurasi dua sertifikat untuk satu profil.
| Nama | NOT BEFORE(dikontrol oleh otoritas sertifikat) | ACTIVE DATE(diatur oleh Transfer Family) | INACTIVE DATE(diatur oleh Transfer Family) | NOT AFTER(ditetapkan oleh otoritas sertifikat) |
|---|---|---|---|---|
| Cert1 (sertifikat lama) | 2019-11-01 | 2020-01-01 | 2020-12-31 | 2024-01-01 |
| Cert2 (sertifikat yang lebih baru) | 01/11/2020 | 2020-06-01 | 2021-06-01 | 2025-01-01 |
Perhatikan hal-hal berikut:
-
Saat Anda menentukan
Active DatedanInactive Dateuntuk sertifikat, rentang harus berada di dalam kisaran antaraNot BeforedanNot After. -
Sebaiknya Anda mengonfigurasi beberapa sertifikat untuk setiap profil, memastikan bahwa rentang tanggal aktif untuk semua sertifikat yang digabungkan mencakup jumlah waktu yang ingin Anda gunakan profil.
-
Sebaiknya tentukan tenggang waktu antara saat sertifikat lama menjadi tidak aktif dan saat sertifikat baru menjadi aktif. Dalam contoh sebelumnya, sertifikat pertama tidak menjadi tidak aktif hingga 2020-12-31, sedangkan sertifikat kedua menjadi aktif pada 2020-06-01, memberikan masa tenggang 6 bulan. Selama periode 2020-06-01 hingga 2020-12-31, kedua sertifikat aktif.