> ## Documentation Index
> Fetch the complete documentation index at: https://docs.kasoftware.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SFTP Server 端口

> 知行之桥SFTP Server 端口的配置和使用指南，该端口用于定义向内置 SFTP 服务器进行认证的客户端配置文件。

export const TrustedIp = () => <>
    <p><strong>可信 IP 地址</strong> 部分提供以下功能：</p>

    <table>
      <thead>
        <tr><th>功能</th><th>描述</th></tr>
      </thead>
      <tbody>
        <tr><td><strong>添加</strong></td><td>输入新的 IP 地址范围。</td></tr>
        <tr><td><strong>编辑</strong></td><td>修改选定的 IP 地址范围。</td></tr>
        <tr><td><strong>删除</strong></td><td>从列表中删除选定的 IP 地址范围。</td></tr>
      </tbody>
    </table>

    <p>以下限制适用于此功能：</p>

    <ul style={{
  listStyleType: 'disc',
  paddingLeft: '1.5rem'
}}>
      <li style={{
  display: 'list-item'
}}><code>localhost</code> 不能被修改或从列表中删除。</li>
      <li style={{
  display: 'list-item'
}}>任何超出定义范围的 IP 地址都将被拒绝。</li>
      <li style={{
  display: 'list-item'
}}>支持 IP 范围。例如，条目 <code>100.10.100.1-15</code> 表示允许 <code>100.10.100.1</code> 和 <code>100.10.100.15</code> 之间的 IP 地址。</li>
      <li style={{
  display: 'list-item'
}}>支持无类别域间路由 (CIDR) 表示法。例如，条目 <code>100.10.100.0/24</code> 表示允许 <code>100.10.100.0</code> 和 <code>100.10.100.255</code> 之间的 IP 地址。</li>
      <li style={{
  display: 'list-item'
}}>支持通配符模式。例如，条目 <code>100.10.100.*</code> 表示允许以 <code>100.10.100</code> 开头的 IP 地址。</li>
    </ul>

    <Note>
      <p>为了让客户端能够访问服务器，需要有清晰的网络路径。在云环境中，可能需要在三个地方进行更改：</p>
      <p style={{
  paddingLeft: '1.5rem',
  marginTop: '0.25rem',
  marginBottom: '0.25rem'
}}>• 云控制台中的网络规则。</p>
      <p style={{
  paddingLeft: '1.5rem',
  marginTop: '0.25rem',
  marginBottom: '0.25rem'
}}>• 托管应用程序的机器上的防火墙规则。例如，在使用 Amazon AMI 时，可以使用 <em>简单防火墙</em>（UFW）来允许所需端口上的流量。Linux 环境中的常见策略是将流量从低于 1024 的端口转发到高于 1024 的非标准端口，同时将应用程序配置为使用非标准端口。这可以避免与非 root 用户绑定到低于 1024 的端口相关的权限问题。</p>
      <p style={{
  paddingLeft: '1.5rem',
  marginTop: '0.25rem',
  marginBottom: '0.25rem'
}}>• <a href="/26.2/self-hosted/zh/getting-started/administration/settings/security">安全</a> 选项卡的 <a href="/26.2/self-hosted/zh/getting-started/administration/settings/network-access">网络访问</a> 部分。</p>
    </Note>
  </>;

export const NameDescription = ({extraRows}) => <table>
    <thead>
      <tr>
        <th>设置</th>
        <th>描述</th>
      </tr>
    </thead>
    <tbody>
      <tr>
        <td><strong>端口 Id</strong></td>
        <td>端口的静态、唯一标识符。</td>
      </tr>
      <tr>
        <td><strong>端口类型</strong></td>
        <td>显示端口类型及其用途的描述。</td>
      </tr>
      <tr>
        <td><strong>端口描述</strong></td>
        <td>一个可选字段，用于提供端口及其在流中的角色的自由格式描述。</td>
      </tr>
      {extraRows}
    </tbody>
  </table>;

export const SlasTab = ({siteName = "知行之桥"}) => <>
    <p><em>与配置服务级别协议 (SLA) 相关的设置。</em></p>
    <p>
      SLA 允许配置预期流程中端口发送或接收的数据量，并设置预期达到该数据量的时间范围。当 SLA 未达到时，{siteName} 会发送电子邮件警告用户，并将 SLA 标记为 <em>存在风险</em>，这意味着如果 SLA 未能尽快达到，则会被标记为 <em>已违反</em>。这让用户有机会介入并确定 SLA 未达到的原因，并采取适当的措施。如果在风险时间段结束时仍未达到 SLA，则会将 SLA 标记为已违反，并再次通知用户。
    </p>
    <p>
      要定义 SLA，请启用 <strong>预期数据量</strong>，然后点击 <strong>设置</strong> 选项卡。
    </p>
    <img src="/public/images/sla_empty.png" alt="SLA Empty" />
    <ul>
      <li>如果端口具有单独的发送和接收操作，请使用单选按钮指定 SLA 适用的方向。</li>
      <li>在窗口的 <strong>预计至少</strong> 部分中：
        <ul>
          <li>设置预计处理的最小事务数量（交易量）</li>
          <li>使用 <strong>每个</strong> 字段指定时间范围</li>
          <li>指示 SLA 生效的时间。如果选择 <strong>开始于</strong>，请填写日期和时间字段。</li>
          <li>勾选希望 SLA 生效的星期几对应的复选框。如有必要，请使用下拉菜单选择 <strong>每天</strong>。</li>
        </ul>
      </li>
      <li>在窗口的 <strong>将状态设置为“有风险”</strong> 部分中，指定应将 SLA 标记为有风险的时间。
        <ul>
          <li>默认情况下，只有在违反 SLA 的情况下才会发送通知。要更改此设置，请勾选 <strong>发送“有风险”通知</strong>。</li>
        </ul>
      </li>
    </ul>
    <p>
      以下示例显示了为端口配置的 SLA，该端口预计在周一至周五每天接收 1000 个文件。如果尚未收到 1000 个文件，则会在时间段结束前 1 小时发送风险通知。
    </p>
    <img src="/public/images/sla_defined.png" alt="SLA Configuration Example" />
    <Note>
      如果有必要，可以关闭 SLA 通知。这在维护窗口期间非常有用。点击导航栏上的 <strong>设置</strong>，然后跳转到 <strong>通知 &gt; 通用通知</strong>。点击平板和铅笔图标进行编辑，并取消勾选 <strong>SLA 通知</strong> 设置。
    </Note>
  </>;

export const AlertsTab = ({siteNameShort = "知行之桥"}) => <>
    <p><em>与配置通知相关的设置。</em></p>
    <p>
      在执行服务级别协议 (SLA) 之前，需要设置电子邮件通知以接收通知。默认情况下，{siteNameShort} 使用 <a href="/26.2/self-hosted/zh/getting-started/administration/settings/alerts">通知</a> 选项卡上的全局设置。要为此端口使用其他设置，请启用 <strong>覆盖全局设置</strong>。
    </p>
    <p>
      默认情况下，错误通知处于启用状态，这意味着每当出现错误时都会发送电子邮件。要关闭错误通知，请取消选中 <strong>启用</strong> 复选框。
    </p>
    <p>
      输入 <strong>主题</strong>（必填），然后（可选）输入以逗号分隔的 <strong>收件人</strong> 电子邮件列表。
    </p>
  </>;

export const Message = () => <>
    <p><em>消息设置确定端口如何搜索消息并在处理后管理它们。</em></p>
    <table>
      <thead>
        <tr><th>设置</th><th>描述</th></tr>
      </thead>
      <tbody>
        
          <tr>
            <td><strong>保存到已发送文件夹</strong></td>
            <td>选中此项可将端口处理的文件复制到该端口的“已发送”文件夹中。</td>
          </tr>
        
        <tr>
          <td><strong>已发送文件夹方案</strong></td>
          <td>端口根据选定的时间间隔对 <strong>已发送</strong> 文件夹中的文件进行分组。例如，<strong>Weekly</strong> 选项指示端口每周创建一个新的子文件夹，并将本周发送的所有文件存储在该文件夹中。空白设置告诉端口将所有文件直接保存在 <strong>已发送</strong> 文件夹中。对于处理许多事务的端口，使用子文件夹可以帮助保持文件有序并提高性能。</td>
        </tr>
      </tbody>
    </table>
  </>;

export const MiscConnector = () => <>
    <p><em>特殊设置适用于特定用例。</em></p>
    <table>
      <thead>
        <tr>
          <th>设置</th>
          <th>描述</th>
        </tr>
      </thead>
      <tbody>
        <tr>
          <td><strong>其他设置</strong></td>
          <td>允许在以分号分隔的列表中配置隐藏的端口设置，例如 <code>setting1=value1;setting2=value2</code>。正常的端口用例和功能不需要使用这些设置。</td>
        </tr>
      </tbody>
    </table>
  </>;

export const Logging = () => <>
    <p><em>用于管理日志创建和存储的设置。</em></p>
    <table>
      <thead>
        <tr>
          <th>设置</th>
          <th>描述</th>
        </tr>
      </thead>
      <tbody>
        <tr>
          <td><strong>日志级别</strong></td>
          <td>指定要记录在端口日志目录中的信息类型：
            <ul>
              <li><b>None</b> - 不创建任何日志。</li>
              <li><b>Error</b> - 仅当端口遇到错误时才创建日志。</li>
              <li><b>Warning</b> - 仅当端口发出警告时才创建日志。</li>
              <li><b>Info</b> - 记录工作流的一般信息，包括任何错误和警告（如果适用）。</li>
              <li><b>Debug</b> - 记录成功和失败工作流的详细调试信息。</li>
              <li><b>Trace</b> - 记录成功和失败工作流的详细跟踪信息。</li>
            </ul>
            <strong>请注意：</strong><strong>Debug</strong> 和 <strong>Trace</strong> 级别的日志可能会记录敏感信息，包括消息内容和 SSL 证书。尽管连接属性（例如密码）被屏蔽了，但在与您的组织外部共享它们之前，请查看此级别的日志以避免泄漏敏感信息。</td>
        </tr>
        <tr>
          <td><strong>日志文件夹结构</strong></td>
          <td>指示端口根据选定的时间间隔将日志文件夹中的文件分组。例如，<strong>Weekly</strong> 选项指示端口每周创建一个新的子文件夹，并将该周的所有日志存储在该文件夹中。空白设置告诉端口将所有日志直接保存在日志文件夹中。对于处理许多事务的端口，使用子文件夹有助于保持日志的有序性并提高性能。</td>
        </tr>
        <tr>
          <td><strong>保留消息副本</strong></td>
          <td>指示端口在日志目录中保存最新消息副本的切换。请注意，端口每个子文件夹只保留一个消息，并且端口在再次运行时会覆盖以前保存的消息。</td>
        </tr>
      </tbody>
    </table>
  </>;

export const ProfileLogging = () => <>
    <p><em>用于管理日志创建和存储的设置。</em></p>
    <table>
      <thead>
        <tr>
          <th>设置</th>
          <th>描述</th>
        </tr>
      </thead>
      <tbody>
        <tr>
          <td><strong>日志级别</strong></td>
          <td>端口生成的日志的详细程度。当请求支持时，请将其设置为 <strong>Debug</strong>。</td>
        </tr>
        <tr>
          <td><strong>日志轮换间隔</strong></td>
          <td>创建新日志文件之前等待的天数。</td>
        </tr>
        <tr>
          <td><strong>日志删除间隔</strong></td>
          <td>删除旧日志文件之前等待的天数。</td>
        </tr>
      </tbody>
    </table>
  </>;

export const MacrosExamples = ({extraMacros = []}) => <>
    <p>
      某些宏（例如 %Ext% 和 %ShortDate%）不需要参数，但其他宏则需要。所有带有参数的宏都使用以下语法：<code>%Macro:argument%</code>
    </p>

    <p>以下是带有参数的宏的一些示例：</p>

    <ul>
      <li>%Header:headername%：其中 <code>headername</code> 是消息上消息头的名称。</li>
      <li>%Header:mycustomheader% 解析为输入消息上设置的 <code>mycustomheader</code> 消息头的值。</li>
      <li>%Header:ponum% 解析为输入消息上设置的 <code>ponum</code> 消息头的值。</li>
      <li>%RegexFilename:pattern%：其中 <code>pattern</code> 是正则表达式模式。例如，<code>%RegexFilename:^([\w][A-Za-z]+)%</code> 匹配并解析为文件名中的第一个单词，并且不区分大小写（<code>test_file.xml</code> 解析为 <code>test</code>）。</li>
      <li>%Vault:vaultitem%：其中 <code>vaultitem</code> 是 <a href="/26.2/self-hosted/zh/getting-started/administration/settings/global-settings-vault">vault</a> 中项目的名称。例如，<code>%Vault:companyname%</code> 解析为存储在保管库中的 <code>companyname</code> 项的值。</li>
      <li>%DateFormat:format%：其中 <code>format</code> 是可接受的日期格式（有关详细信息，请参阅 <a href="/26.2/self-hosted/zh/scripting/value-formatters/date-formatters#sample-date-formats">示例日期格式</a>）。例如，<code>%DateFormat:yyyy-MM-dd-HH-mm-ss-fff%</code> 解析为文件上的日期和时间戳。</li>
      {extraMacros.filter(item => item.example).map(item => <li key={`ex-${item.name}`}>{item.example}</li>)}
    </ul>

    <p>还可以创建更复杂的宏，如以下示例所示：</p>

    <ul>
      <li>将多个宏组合在一个文件名中：<code>%DateFormat:yyyy-MM-dd-HH-mm-ss-fff%%EXT%</code></li>
      <li>包括宏之外的文本：<code>MyFile_%DateFormat:yyyy-MM-dd-HH-mm-ss-fff%</code></li>
      <li>在宏中包含文本：<code>%DateFormat:'DateProcessed-'yyyy-MM-dd_'TimeProcessed-'HH-mm-ss%</code></li>
    </ul>
  </>;

export const MacrosTable = ({siteName = "知行之桥", extraMacros = []}) => <>
    <p>
      在文件命名策略中使用宏可以提高组织效率和对数据的上下文理解。通过将宏合并到文件名中，可以动态地包含相关信息，例如标识符、时间戳和消息头信息，从而为每个文件提供有价值的上下文。这有助于确保文件名反映对组织重要的详细信息。
    </p>

    <p>{siteName} 支持这些宏，它们都使用以下语法：<code>%Macro%</code>。</p>

    <table>
      <thead>
        <tr><th>宏</th><th>描述</th></tr>
      </thead>
      <tbody>
        <tr><td>ConnectorID</td><td>替换为端口的 ConnectorID。</td></tr>
        <tr><td>Ext</td><td>替换为端口当前正在处理的文件的文件扩展名。</td></tr>
        <tr><td>Filename</td><td>替换为端口当前正在处理的文件的文件名（包括扩展名）。</td></tr>
        <tr><td>FilenameNoExt</td><td>替换为端口当前正在处理的文件的文件名（不带扩展名）。</td></tr>
        <tr><td>MessageId</td><td>计算端口输出的消息的 MessageId。</td></tr>
        <tr><td>RegexFilename:<em>pattern</em></td><td>将正则表达式模式应用于端口当前正在处理的文件的文件名。</td></tr>
        <tr><td>Header:<em>headername</em></td><td>替换为端口正在处理的当前消息的目标消息头（<code>headername</code>）的值。</td></tr>
        <tr><td>LongDate</td><td>以常规格式计算系统的当前日期时间（例如，2024 年 1 月 24 日星期三）。</td></tr>
        <tr><td>ShortDate</td><td>以 yyyy-MM-dd 格式计算系统的当前日期时间（例如 2024-01-24）。</td></tr>
        <tr><td>DateFormat:<em>format</em></td><td>以指定格式（<code>format</code>）计算系统的当前日期时间。有关可用的日期时间格式，请参阅 <a href="/26.2/self-hosted/zh/scripting/value-formatters/date-formatters#date-formats-with-literal-characters">示例日期格式</a>。</td></tr>
        <tr><td>Vault:<em>vaultitem</em></td><td>计算指定保管库项目的值。</td></tr>
        {extraMacros.map(item => <tr key={item.name}>
            <td>{item.name}</td>
            <td>{item.description}</td>
          </tr>)}
      </tbody>
    </table>
  </>;

export const companyName = "知行软件";

export const siteNameShort = "知行之桥";

export const siteName = "知行之桥";

每个 SFTP Server 端口都定义一个唯一的客户端配置文件，可用于向 {siteNameShort} SFTP Server 进行认证。

## 核心功能

* 内置基于 SSH 的安全文件服务器，支持多用户访问
* 灵活的认证方式，包括密码、公钥以及 Windows/AD 集成（Windows/AD 集成仅在 .NET 版中可用）
* 独立的用户目录，支持自定义文件夹结构和附加路径
* 高级安全特性，包括登录尝试锁定和 IP 限制
* 支持临时文件扩展名以及操作完成后的文件自动移动

## 概述

{siteNameShort} SFTP Server 端口主要在[个人设置](../getting-started/administration/profiles)页面中配置。然后，可以为每个应有权访问服务器的交易伙伴创建单独的 SFTP Server 端口。SFTP Server 端口定义交易伙伴的凭据（用户名、密码和/或公钥），并在服务器上提供唯一的主目录。

每个用户的主目录都包含一个 *Send* 文件夹（客户端可从中下载文件）和一个 *Receive* 文件夹（客户端可向其中上传文件）。您可以在[高级选项卡](#高级选项卡)上重命名这些文件夹。SFTP 客户端没有访问 SFTP 服务器根目录的权限，这意味着 SFTP 客户端连接后应始终 *cd* 到 Send 或 Receive 目录。

SFTP Server 还支持 Windows/AD 认证。有关详细信息，请参阅 [Windows 身份验证](#windows-身份验证)。

### 视频资源

观看此短视频，了解如何配置 SFTP Server。

<iframe width="560" height="315" src="//player.bilibili.com/player.html?aid=616154397&bvid=BV1Vh4y1L7QK&cid=1203415338&p=1" scrolling="no" border="0" frameBorder="no" framespacing="0" allowFullScreen />

## 个人设置配置

在与各个 SFTP Server 端口建立连接之前，必须先配置 SFTP Server 个人设置。单击导航栏上的**个人设置**，然后单击 **SFTP Server** 选项卡。

### 服务器配置

*服务器实现设置。*

| 设置               | 说明                                                                                                                                                                        |
| ---------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **端口**           | SFTP 服务器侦听传入连接的端口。                                                                                                                                                        |
| **服务器证书**        | 标识服务器的证书。                                                                                                                                                                 |
| **证书密码**         | 访问服务器证书所需的密码。                                                                                                                                                             |
| **登录横幅**         | SFTP 客户端连接到服务器时显示的横幅。                                                                                                                                                     |
| **根目录**          | 服务器的根目录。根目录中会为各个客户端配置文件（每个已配置的 SFTP Server 端口）创建子文件夹。每个客户端配置文件都包含一个 Send 文件夹（客户端可从服务器下载文件）和一个 Receive 文件夹（客户端可向服务器上传文件）。                                                  |
| **允许文件过滤器**      | 用于确定 SFTP 服务器接受哪些文件的 Glob 模式。可以使用负模式指示不应下载的文件（例如，-\*.tmp）。多个文件类型用逗号分隔（例如，\*.x12,\*.edi）。                                                                                  |
| **Windows 身份验证** | 选中此项可使用 Windows 身份验证而不是 SFTP Server 端口配置来认证用户。仅在 {siteNameShort} 的 [.NET 版](../getting-started/installation/windows-edition)中可用。有关更多信息，请参阅 [Windows 身份验证](#windows-身份验证)。 |
| **安全组**          | 用于授予服务器访问权限的 Windows 组名称。可以是本地计算机上的组，也可以是域上的组。仅当选中**使用 Windows 身份验证**时适用。                                                                                                 |

#### 账户锁定

*与锁定服务器访问相关的可选设置。*

| 设置       | 说明                     |
| -------- | ---------------------- |
| **失败次数** | 用户被锁定前允许的失败登录尝试次数。     |
| **锁定时间** | 用户被锁定的时长（以分钟为单位）。      |
| **检测周期** | 保留失败登录尝试记录的时长（以分钟为单位）。 |

#### 受信任的 IP 地址

<TrustedIp />

### 高级设置

| 设置       | 说明                        |
| -------- | ------------------------- |
| **空闲超时** | 用户在没有活动后超时所需经过的时间（以秒为单位）。 |

#### 日志

<ProfileLogging />

#### 其他设置

<MiscConnector />

## 端口配置

配置 SFTP Server 个人设置后，请在“工作流”页面上为每个交易伙伴创建并配置单独的 SFTP Server 端口。

### 设置选项卡

#### 配置

<NameDescription />

#### 用户配置

*向本地 SFTP 服务器进行认证所用的凭据。*

| 设置        | 说明                                |
| --------- | --------------------------------- |
| **用户**    | 登录本地 SFTP 服务器所用的用户名凭据。            |
| **认证模式**  | 与 SFTP 服务器配合使用的认证类型。以下字段会因认证模式而异。 |
| **密码**    | 登录 SFTP 服务器所用的密码凭据。               |
| **客户端证书** | 当选择**公钥**认证时，对应于客户端所用私有证书的公钥证书。   |

#### 权限

*与 Send 和 Receive 文件夹读/写权限相关的设置。*

| 设置               | 说明                                    |
| ---------------- | ------------------------------------- |
| **Send 目录权限**    | 使用复选框设置 *Send* 目录的读/写权限。这是下载文件的位置。    |
| **Receive 目录权限** | 使用复选框设置 *Receive* 目录的读/写权限。这是上传文件的位置。 |

### 高级选项卡

#### 本地文件夹

*与客户端上传和下载文件的文件夹相关的设置。可在此处重命名默认文件夹。*

| 设置                  | 说明                                                          |
| ------------------- | ----------------------------------------------------------- |
| **输入文件夹 (Send)**    | 放入 Send 文件夹的文件可供客户端下载。                                      |
| **输出文件夹 (Receive)** | 客户端上传的文件应放入 Receive 文件夹。文件会保留在 Receive 文件夹中，或传递到工作流中的下一个端口。 |

#### 附加路径

SFTP Server 端口允许公开输入和输出文件夹之外的路径。要配置附加路径，请按照以下步骤操作：

1. 使用**路径**字段指定应公开的附加路径。路径值相对于“个人设置”页面上定义的**根目录**。
2. 使用**读取**和**写入**复选框设置附加路径的权限。
3. 如果需要更多路径，请单击**新建**并对每个路径重复这些步骤。

例如，如果**根目录**设置为 `/var/opt/arc/sftpserver`，并添加了 `MyAdditionalPath` 附加路径，则它会映射到磁盘上的 `/var/opt/arc/sftpserver/MyAdditionalPath` 路径。

#### 高级设置

*先前类别中未包含的设置。*

| 设置               | 说明                                                                                                                          |
| ---------------- | --------------------------------------------------------------------------------------------------------------------------- |
| **允许文件过滤器**      | 用于确定 SFTP 服务器接受哪些文件的 Glob 模式。可以使用负模式指示不应下载的文件（例如，-\*.tmp）。多个文件类型用逗号分隔（例如，\*.x12,\*.edi）。覆盖“个人设置”页面“服务器配置”部分中的**允许文件过滤器**选项。 |
| **发送后移动文件**      | 指定 *Send* 文件夹中的文件在被客户端下载后是否应移动到 *Sent* 文件夹。                                                                                 |
| **临时接收扩展名**      | 具有匹配扩展名的文件不会记录在 Receive 表中，并且在重命名之前不会触发**接收后**事件。请提供逗号分隔的扩展名列表。                                                             |
| **超时**           | 服务器在抛出超时错误之前等待连接响应的时长（以秒为单位）。                                                                                               |
| **保存 Subfolder** | 选中此项可向已接收的消息添加 *Subfolder* 标头。它表示相对于本地文件夹或附加路径的路径。                                                                          |
| **本地文件方案**       | 用于为端口输出的消息分配文件名的方案。可以在文件名中动态使用宏来包含标识符和时间戳等信息。有关更多信息，请参阅[宏](#宏)。                                                             |

#### 消息

<Message />

#### 日志

<Logging />

#### 其他设置

<MiscConnector />

### 警报选项卡

<AlertsTab />

### SLA 选项卡

<SlasTab />

## 建立连接

每个 SFTP Server 端口都代表单个交易伙伴的连接参数。交易伙伴应使用[个人设置](../getting-started/administration/profiles)页面中的服务器设置（端口、服务器证书等）以及专用 SFTP Server 端口中的认证设置（用户和密码）连接到 SFTP 服务器。

每个交易伙伴都有一对 *Send* 和 *Receive* 目录，它们是根目录的子文件夹。伙伴从 Send 文件夹下载文件，并将文件上传到 Receive 文件夹。不允许客户端从根目录上传或下载文件。

## Windows 身份验证

在“个人设置”选项卡的[服务器配置](./sftp-server#服务器配置)部分启用 Windows 身份验证时，不需要单独的 SFTP Server 端口来授予对 SFTP Server 的登录访问权限。相反，您需要指定应被授予服务器访问权限的 Windows **安全组**名称。

启用 Windows 身份验证时，**根目录**个人设置支持 %User% 和 %Domain% 宏，用于为安全组中的不同用户建立不同的根目录。因此，启用 Windows 身份验证时，允许用户在根目录中上传/下载文件（使用 SFTP Server 端口进行认证时并非如此）。

文件上传到特定用户的文件夹后，可以使用 [File 端口](./file)将其输入到 {siteNameShort} 工作流中。

## 宏

<MacrosTable />

### 示例

<MacrosExamples />

## 常见错误

### 错误：Could not bind server socket: Permission denied.

**原因**

尝试连接到 SFTP 服务器时，如果托管 {siteNameShort} 的进程没有足够权限在指定端口上建立侦听器，就可能出现此错误。请注意，在某些情况下（例如 Linux 环境和在 Amazon AMI 中运行的托管实例），禁止访问 1024 以下的端口。

**解决方案**

选择其他端口，或将托管 {siteNameShort} 的进程身份更改为具有绑定到该端口权限的身份。

{siteNameShort} 的 Amazon AMI 托管版本使用 Ubuntu 操作系统，因此 {companyName} 建议您使用 *Uncomplicated Firewall* (UFW) 管理端口权限问题。例如，在 {siteNameShort} 中将 SFTP Server 设置为在端口 8022 上运行，并使用 UFW 在操作系统级别将端口 22 转发到 8022，如下所示：

```
ufw allow 22/tcp
ufw allow 8022/tcp
echo "
*nat
:PREROUTING ACCEPT [0:0]
-A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 8022
COMMIT" >> /etc/ufw/before.rules
```

如果您的环境使用其他 Linux 操作系统，{companyName} 建议您绑定到受限范围以上的端口（例如，将 8022 用于 SFTP 流量），并使用 `iptables` 将所需端口上的传入请求路由到允许的端口：

`iptables -t nat -I PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 8022`
