

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 中的安全性 AWS Transfer Family
<a name="security"></a>

的云安全 AWS 是重中之重。作为 AWS 客户，您将受益于专为满足大多数安全敏感组织要求而构建的数据中心和网络架构。

安全是您 AWS 和您的共同责任。[责任共担模式](https://aws.amazon.com/compliance/shared-responsibility-model/)将其描述为云*的* 安全性和云*中* 的安全性：

我们的新 AWS 注册体验不是为受监管的工作负载设计的。如果您正在使用我们的全新 AWS 注册体验，但想 AWS 用于受监管的工作负载，则可以[注册 AWS （高级）](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)或[激活 AWS 环境](https://docs.aws.amazon.com/accounts/latest/reference/activate-advanced-features.html)的高级功能。

要了解是否属于特定合规计划的范围，请参阅 “按合规计划 [AWS 服务 中的 “按范围划分的合规计划”，](https://aws.amazon.com/compliance/services-in-scope/)然后选择您感兴趣的合规计划。 AWS 服务 有关一般信息，请参阅[AWS 合规计划](https://aws.amazon.com/compliance/programs/)。

您可以使用下载第三方审计报告 AWS Artifact。有关更多信息，请参阅中的 “[下载报告” 中的 “ AWS Artifact](https://docs.aws.amazon.com/artifact/latest/ug/downloading-documents.html)。

您在使用时的合规责任 AWS 服务 由数据的敏感性、贵公司的合规目标以及适用的法律法规决定。有关您在使用时的合规责任的更多信息 AWS 服务，请参阅[AWS 安全文档](https://docs.aws.amazon.com/security/)。

本文档可帮助您了解在使用时如何应用分担责任模型 AWS Transfer Family。以下主题向您展示如何进行配置 AWS Transfer Family 以满足您的安全和合规性目标。您还将学习如何使用其他 AWS 服务来监控和保护您的 AWS Transfer Family 资源。

我们提供研讨会，提供规范性指导和动手实验，介绍如何在无需修改现有应用程序或管理服务器基础架构 AWS 的情况下构建可扩展且安全的文件传输架构。您可以[在此处](https://catalog.workshops.aws/basic-security-workshop-transfer-family/en-US)查看本次研讨会的详细信息。

**Topics**
+ [VPC 连接安全优势](#vpc-connectivity-security)
+ [的安全策略 AWS Transfer Family 服务器](security-policies.md)
+ [的安全策略 AWS Transfer Family SFTP 连接器](security-policies-connectors.md)
+ [使用混合后量子密钥交换 AWS Transfer Family](post-quantum-security-policies.md)
+ [数据保护和加密](encryption-at-rest.md)
+ [管理 Transfer Family 中的 SSH 和 PGP 密钥](key-management.md)
+ [的身份和访问管理 AWS Transfer Family](security-iam.md)
+ [的合规性验证 AWS Transfer Family](transfer-compliance.md)
+ [弹性在 AWS Transfer Family](disaster-recovery-resiliency.md)
+ [在 VPC 和之间创建私有连接 AWS Transfer Family API](vpc-api-endpoints.md)
+ [中的基础设施安全 AWS Transfer Family](infrastructure-security.md)
+ [添加 Web 应用程序防火墙](web-application-firewall.md)
+ [Cross-service 困惑的副手预防](confused-deputy.md)
+ [AWS 的管理策略 AWS Transfer Family](security-iam-awsmanpol.md)

## VPC 连接安全优势
<a name="vpc-connectivity-security"></a>

VPC 出口类型的 SFTP 连接器通过 Cross-VPC 资源访问提供增强的安全优势：
+ **网络隔离**：所有流量都保留在您的 VPC 环境中，从而为私有终端节点连接提供与公共互联网的完全网络隔离。
+ **源 IP 控制**：远程 SFTP 服务器只能看到您的 VPC CIDR 范围中的 IP 地址，这使您可以完全控制用于连接的源 IP 地址。
+ **私有终端节点访问**：使用私有 IP 地址直接连接到 VPC 中的 SFTP 服务器，从而消除了对公共互联网的威胁。
+ **混合连接**：通过已建立的 VPN 或直接连接安全地访问本地 SFTP 服务器，无需额外的互联网泄露。
+ **VPC 安全控制**：利用现有的 VPC 安全组、NACL 和路由策略来控制和监控 SFTP 连接器流量。

### VPC 莱迪思安全模型
<a name="vpc-lattice-security-model"></a>

SFTP 连接器的 VPC 连接使用 AWS VPC Lattice 和服务网络来提供安全的多租户访问：
+ **防范混乱**：身份验证和授权检查可确保连接器只能访问为其配置的特定资源，从而防止未经授权的跨租户访问。
+ **IPv6-only 服务网络**：使用 IPv6 寻址来避免潜在的 IP 地址冲突并增强安全隔离。
+ **前向访问会话 (FAS)**：临时凭证处理无需长期凭据存储或手动共享资源。
+ **Resource-level 访问控制**：每个连接器都与特定的资源配置相关联，从而确保对单个 SFTP 服务器进行精细的访问控制。

### VPC 连接的安全最佳实践
<a name="vpc-security-best-practices"></a>

使用 VPC 出口类型连接器时，请遵循以下安全最佳实践：
+ **安全组**：将安全组配置为仅允许必要资源之间的 SFTP 流量（端口 22）。将源和目标 IP 范围限制在所需的最低限度。
+ **资源网关放置**：尽可能在私有子网中部署资源网关，并确保它们跨越至少两个可用区以实现高可用性。
+ **网络监控**：使用 VPC 流量日志和 Amazon CloudWatch 监控网络流量模式并检测异常活动。
+ **访问日志**：启用连接器日志记录以跟踪文件传输活动并维护合规性要求的审计记录。
+ **资源配置管理**：定期检查和更新资源配置，确保它们指向正确的 SFTP 服务器并使用适当的网络设置。