取引先から毎朝届く受注ファイルをSFTPで受け取り、そのままAmazon S3へ落としたい。この要件には、EC2にOpenSSHを立てる案とAWS Transfer Familyを使う案が並びます。Transfer Familyは、SFTP・FTPS・FTP・AS2のエンドポイントをマネージドで提供し、認証・鍵管理・監査ログ・冗長構成を引き受けるサービスです。この記事では、4つのプロトコルの守備範囲、エンドポイントとIDプロバイダーの選び分け、実額で積み上げた月額、そしてAWS CLIでサーバーを立てて接続を確かめるところまでを、実装者が判断に使える粒度で並べます。
まとめ:Transfer Familyの守備範囲と料金・採用判断の結論
AWS Transfer Familyは、SFTP・FTPS・FTP・AS2という既存の転送プロトコルの受け口をマネージドで立て、届いたファイルをAmazon S3やAmazon EFSへ格納するサービスです。取引先はいま使っているFTPクライアントやEDIソフトを変えずに接続でき、こちら側はサーバーOSの管理から解放されます。
設計で決めるのはプロトコル・保存先・エンドポイントタイプ・IDプロバイダーの4つ。とくにエンドポイントタイプは、パブリック、固定IPを付けられるVPCホスト、PrivateLinkで閉じるVPC_ENDPOINTの3択と説明されますが、3つ目は2021年5月19日より後に作られたアカウントでは選べません。後から変えると取引先の接続先ごと作り直しになる箇所なので、最初に確定させます。
料金は、有効にしたプロトコル1つにつき1時間0.30ドル、転送量0.04ドル毎GB。Transfer Familyの料金ページが参照する公開単価データ(2026年9月11日版)を東京を含む36リージョン分で突き合わせたところ、この単価はどのリージョンでも同じ値でした。1プロトコルを常時上げるだけで月216ドルが確定し、誰も接続しない夜間も課金は止まりません。判断の軸は転送量ではなく、相手がプロトコルを選べるかどうかです。
AWS Transfer Familyが肩代わりする受信基盤と4つのプロトコル
まず、このサービスが引き受ける範囲と引き受けない範囲を確定させます。
自前のSFTPサーバー運用とTransfer Familyで分かれる担当範囲
EC2にOpenSSHを立ててS3をマウントする構成と比べたとき、肩代わりされるのは4領域です。最大3つのアベイラビリティーゾーンにまたがる冗長フリート、負荷に応じたスケーリング、ホストキーと暗号スイートの管理、ユーザーごとの認証と監査ログの出力。複数ゾーンを選んでも追加料金は発生しません。取引先には serverId.server.transfer.regionId.amazonaws.com という既定のホスト名か、Route 53で割り当てたカスタムホスト名を伝えます。
引き受けないものも明確です。受信後の業務処理、取引先ごとのディレクトリ設計とIAMポリシーの記述、料金が積み上がる前提での稼働時間の設計。最後の1点は、マネージドだから安いという思い込みで見積もりを外しやすい箇所になります。権限設計そのものの考え方はAWS IAMのユーザー・ロール・ポリシーの使い分けで整理しています。
SFTP・FTPS・FTP・AS2の4プロトコルと使いどころの違い
1つのサーバーに複数のプロトコルを有効化できますが、料金は有効にした数だけ積み上がります。要件に対して過不足のない選択が費用に直結する構造です。
| プロトコル | 暗号化 | 主な用途 | 制約 |
|---|---|---|---|
| SFTP(バージョン3) | SSHで暗号化 | 取引先とのファイル授受 | 鍵かパスワード認証 |
| FTPS | TLSで暗号化 | 既存FTPS資産の移行 | 証明書の管理が必要 |
| FTP | 暗号化なし | 閉域内の旧システム連携 | VPC内からのみ利用可 |
| AS2 | 署名と暗号化 | EDIの取引データ交換 | 証明書と契約設定が必要 |
迷ったらSFTPを選びます。FTPSは、取引先の既存クライアントを変えられない移行案件で選ぶもの。FTPは暗号化を持たないためインターネットへ開けません。FTPとFTPSはデータ接続に8192〜8200のポート範囲を使い、開放設計がSFTPより一手間多くなります。IPv6を併用する予定があるなら、この時点でSFTPに寄せておくと後が楽になります(理由は次章)。
保存先に指定できるAmazon S3とAmazon EFSの違いと権限設計
サーバー作成時に「ドメイン」としてAmazon S3かAmazon EFSのどちらかを選びます。この選択は後から変更できないため、要件の確認が先です。
S3ならライフサイクルルールとストレージクラスの仕組みがそのまま使え、アクセス制御はIAMロールとセッションポリシーで、ユーザーごとにプレフィックスを切って閉じ込めます。長期保管の要件があるなら、Amazon S3のストレージクラスと料金体系の整理を踏まえてクラス移行を組み込んでください。
EFSは、受け取ったファイルを既存のLinuxアプリケーションから通常のファイルとして読みたいときに選びます。権限はPOSIXのUIDとGIDで評価され、ユーザー定義にPOSIXプロファイルを持たせる必要がある点がS3との差です。料金とスループットモードはAWS EFSの料金・スループット・使い方の解説で確認してください。
FSx for NetApp ONTAPをS3アクセスポイント経由で使う条件
3つ目の保存先として、Amazon FSx for NetApp ONTAPのボリュームに置いたままSFTPで読み書きする構成も選べます。Transfer Familyがファイル操作をS3アクセスポイント経由で転送し、データ本体はFSx側に残る形です。SFTP・NFS・SMBの三方から同じデータへ触れるため、既存のファイルサーバー資産を動かさずに取引先の受け口だけ足せます。
ただし前提条件と制限が具体的です。FSx for NetApp ONTAP連携のユーザーガイドによると、ファイルシステムはONTAP 9.17.1以降、ファイルシステムとアクセスポイントは同一リージョン・同一アカウントである必要があります。加えてリネームと追記の操作が通らず、アップロードは1ファイル5GBまで。日次バッチが一時ファイル名で書いてから改名する作りだと、この制限に真正面からぶつかります。FSx全体の選び分けはAmazon FSxの4つのファイルシステム比較を参照してください。
公開範囲を決めるエンドポイント3タイプとIDプロバイダーの選択
ここからは、取引先がどこから接続してくるかを起点に構成を決めていきます。
パブリックとVPCホストとPrivateLinkの3タイプの選び分け
パブリックはインターネットから接続でき、設定は最も軽い代わりに送信元IPアドレスを固定できません。VPCホストは自分のVPC内にエンドポイントを置き、Elastic IPで固定IP公開ができます。取引先のファイアウォールに接続元IPの登録を求められる案件では、この構成が実質の必須条件です。
| タイプ | 到達経路 | 固定IP | 向く場面 |
|---|---|---|---|
| PUBLIC | インターネット | 不可 | 検証と小規模な受け口 |
| VPC(内部+外部) | VPC経由で公開可 | Elastic IPで可 | 取引先のIP制限あり |
| VPC_ENDPOINT | PrivateLinkのみ | VPC内の固定IP | 既存アカウントのみ |
3つ目には注意が要ります。VPC内でのサーバー作成ドキュメントによれば、2021年5月19日より後に作られたアカウントでは EndpointType=VPC_ENDPOINT のサーバーを作成できません。それ以前に作成実績のあるアカウントだけが継続利用でき、既存分にもアカウントあたり10個という調整不可のクォータが掛かります。閉域で受けたい新規案件は、内部アクセス限定のVPCホストを選ぶのが現行の答えです。PrivateLink自体の仕組みはAWS PrivateLinkとVPCエンドポイントの違いで整理しています。もう1点、FIPS対応エンドポイントは北米とGovCloudにのみ用意され、東京と大阪には transfer-fips の名前解決先が存在しません。
IPv6デュアルスタック化とSSHポート22以外を開ける実務条件
IPアドレス種別は既定でIPv4のみ。デュアルスタックに切り替えると、同じエンドポイントがIPv4とIPv6の両方を受けます。IPv6サポートのドキュメントが対象としているのは、SFTPのパブリックエンドポイント、全プロトコルのVPC内部エンドポイント、AS2はApplication Load Balancerを挟んだ公開構成、そしてAPIエンドポイントの4種です。VPCのインターネット向けエンドポイントと廃止済みのVPC_ENDPOINTは対象外になります。
切り替えには停止が要ります。サーバーを停止し、エンドポイント詳細を編集し、種別をデュアルスタックへ変え、起動し直す順番です。Elastic IPを割り当て済みのサーバーはデュアルスタックへ変更できないため、固定IPと IPv6 は同時に成立しません。FTPSではPASVコマンドがIPv4専用の応答を返す都合で動かず、EPSVへ切り替えるかIPv4のまま運用する二択になります。
ポートの話も設計時に出ます。VPCホスト構成のセキュリティグループでは、SSHの受け口として22のほかに2222と22000を開けられます。既定は22のみ。2222や22000を使うなら、カスタムTCPのインバウンドルールを足す作業が別途発生します。
サービスマネージド・Active Directory・カスタムIdPの3方式
サービスマネージドは、ユーザーIDと公開鍵をTransfer Family自身に保存する方式で、取引先が数十社までなら管理コストが最も低くなります。1ユーザーあたりSSHキーを50本まで登録でき、鍵のローテーションを新旧併存で回せます。
AWS Directory Service for Microsoft Active Directoryを指定すると、既存のADアカウントで認証できます。社内ユーザーへ配るケースに向く一方、クロスアカウントと共有ディレクトリには非対応。認証レートもディレクトリあたり毎秒2リクエストが上限で、多数のバッチが同時刻に一斉接続すると詰まります。ADグループのマッピングは1サーバーあたり100件までです。
3つ目のカスタムIDプロバイダーは、AWS Lambda関数を直接指定する方式と、Lambdaを背後に置いたAmazon API Gatewayを指定する方式に分かれます。Amazon CognitoやOkta、Entra IDへ寄せたいときはこちら。接続元IPによる許可や時間帯制限、多要素認証まで自分で作り込めます。
セキュリティポリシーの既定値と2025年以降の耐量子鍵交換対応
暗号スイートはセキュリティポリシーという名前付きのセットで指定します。コンソール・API・CLIで作ると TransferSecurityPolicy-2024-01 が既定で当たる一方、AWS CloudFormationで既定値を受け入れた場合は TransferSecurityPolicy-2018-11 が割り当てられます。IaCで組んだ環境だけ古い暗号スイートで動く事故が起きやすく、ポリシー名は必ず明示してください。
2026年9月時点で選べる新しめのポリシーは、セキュリティポリシー一覧にある TransferSecurityPolicy-2025-03、そのFIPS版、TransferSecurityPolicy-SshAuditCompliant-2025-02、AS2向けの TransferSecurityPolicy-AS2Restricted-2025-07 です。2025年以降に追加されたポリシーには、いずれも耐量子のハイブリッド鍵交換が含まれます。旧来の実験的な耐量子ポリシー2本は非推奨になりました。[email protected] を外したRestricted系も用意されており、監査要件で暗号の絞り込みを求められたらこちらを指名します。
長期の秘匿性が要る取引データなら既定のままにしない判断が要りますが、取引先のクライアントが古いと接続できません。切り替え前に相手側のSSH実装バージョンを確認してください。
サーバー1台に収容できるユーザー数と同時接続数のクォータ上限
設計の上限も数値で押さえます。AWS General Referenceのクォータ表によると、サーバーはアカウントあたり50台(調整可)、サービスマネージドのユーザーと同時セッションはそれぞれ1サーバーあたり10,000。取引先が数百社規模でも、サーバーを分けず1台に集約してIAMで分離する設計が基本です。
ファイル1個の上限は5TB、無操作時の切断は1,800秒、論理ディレクトリマッピングは1ユーザー2,000エントリまで。マッピングのJSON文書そのものにも2,100,000バイトという上限が別に掛かります。個別ディレクトリを大量に切る構成は、上限に当たる前にプレフィックス設計の見直しへ倒してください。
SFTPコネクタ・ワークフロー・web apps・AS2の実務での使い分け
Transfer Familyはサーバーだけのサービスではありません。周辺の4機能で構成と費用が変わります。
取りに行く側を担うSFTPコネクタとサーバー方式の役割の違い
SFTPコネクタは、リモートのSFTPサーバーへこちらから接続してファイルを取得・送信するリソースです。サーバーが「相手が置きに来る」を担うのに対し、コネクタは「こちらが取りに行く」を担当します。取引先が自社でSFTPサーバーを運用していて、こちらは決まった時刻に取得するだけなら、サーバーは要りません。
操作は一覧取得、ファイルの取得と送信、リモート側の削除・名前変更・移動まで揃い、送信元IPアドレスは既定で静的。PGPによる暗号化・復号にも対応します。StartFileTransfer は1リクエスト10ファイルかつコネクタあたり毎秒100ファイル、StartDirectoryListing は毎秒3リクエストが上限で、数万ファイルを一気に引くバッチでは分割とリトライの設計が要ります。コネクタ自体はアカウントあたり100個が上限。
アップロード完了を起点に走らせるマネージドワークフローの設計
マネージドワークフローは、アップロード完了時に自動実行される一連の処理です。コピー、タグ付け、ウイルススキャン、フィルタリング、圧縮と解凍、暗号化と復号、カスタムのLambda関数呼び出しをステップとして並べられます。アップロードが途中で切れた場合の例外側ワークフローも別に指定できる構成です。
制約も見ておきます。ワークフローはアカウントあたり10個まで(調整可)、1つのワークフローの同時実行は100件で補充は毎秒1件。朝9時に取引先30社が一斉にアップロードする山が立つ運用では、この補充レートが効きます。重い処理はEventBridgeへ流して非同期に受けるほうが安定します。なおPGP復号ステップだけは処理量に対する従量課金が別に乗るため、常時復号する設計は次章の試算に含めてください。
ブラウザで受け渡すweb appsの前提条件と押さえるべき制限
web appsは、業務部門のユーザーがブラウザからS3のファイルを閲覧・アップロード・ダウンロードするためのポータルです。前提条件は3つ。IAM Identity Centerのインスタンス、S3 Access Grantsのインスタンスとロケーション登録・アクセス許可、そして対象バケットすべてへのCORS設定。3つ目は見落としやすく、漏れたままだと画面上でファイル一覧が空に見えます。
制限も具体的です。クロスアカウントのバケットには非対応、1ファイルのアップロード上限は160GB、コピーは5.36GBまで、1クエリで返る結果は10,000件まで。web appはアカウントあたり10個、1つのweb appに割り当てるユニットは4つまでです。ユニットの見積もりには基準があり、1ユニットで5分あたり250セッションを捌ける前提で必要数を決めます。
EDIの取引で使うAS2の署名・暗号化とMDNによる受領証明
AS2は、小売・EC・決済・サプライチェーンの取引でビジネスパートナーとデータを交換するプロトコルです。署名と暗号化に加えMDNという受領通知が返るため、送信側は改ざんされずに届いた証明を得られます。この証明が要件に入るかどうかが、SFTPではなくAS2を選ぶ理由になります。MDN自体はメッセージ単価に含まれ、別課金にはなりません。
設定はサーバー1つでは完結せず、自社と相手先のプロファイル、証明書、両者を結ぶアグリーメントを組み合わせます。証明書はアカウントあたり1,000枚・プロファイルあたり10枚、流量はサーバーとコネクタで同時400メッセージかつサーバーは毎秒100メッセージ、メッセージサイズは送受信とも1,000MBが上限。制度面の背景はEDIの仕組みと2024年問題後の移行判断を参照してください。
AWS CLIでSFTPサーバーとユーザーを作成し接続を確認する手順
ここまでの設計判断を、そのまま実行できるコマンドに落とします。コンソールとCLIでは既定値が食い違う箇所があるため、明示指定を前提に書きます。
create-serverで暗号スイートとIPアドレス種別を明示する起動手順
サーバーの作成は aws transfer create-server の1コマンドです。AWS CLIリファレンスにあるとおり、暗号スイートもIPアドレス種別もS3のディレクトリ一覧性能も、指定しなければ既定値が黙って入ります。
aws transfer create-server \
--protocols SFTP \
--domain S3 \
--endpoint-type PUBLIC \
--identity-provider-type SERVICE_MANAGED \
--security-policy-name TransferSecurityPolicy-2025-03 \
--ip-address-type DUALSTACK \
--s3-storage-options DirectoryListingOptimization=ENABLED \
--region ap-northeast-1
見落としやすいのが最後から2つの行です。DirectoryListingOptimization はコンソールから作ると有効、APIとCLIから作ると無効が既定。同じ画面で同じ意図の構成を組んだつもりでも、IaC側だけ一覧取得が遅いという差が出ます。有効にした場合はホームディレクトリマッピングの Type が既定でディレクトリ扱いになるため、ファイルを指すマッピングには FILE を明示します。
論理ディレクトリマッピングで取引先ごとのS3プレフィックスを閉じる
ユーザーの作成では、見せるディレクトリの範囲を論理マッピングで固定します。バケット名を取引先に見せない効果もあります。
aws transfer create-user \
--server-id s-0123456789abcdef0 \
--user-name partner01 \
--role arn:aws:iam::111122223333:role/TransferPartnerRole \
--home-directory-type LOGICAL \
--home-directory-mappings '[{"Entry":"/","Target":"/example-bucket/partner01"}]' \
--ssh-public-key-body "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExample partner01" \
--region ap-northeast-1
取引先から見えるのはルート直下だけで、実体は example-bucket の partner01 プレフィックスに閉じます。ロール側にもプレフィックス限定の条件を書き、マッピングとIAMの二重で閉じるのが定石。マッピングは1ユーザー2,000エントリが上限なので、取引先が増える設計ではエントリを増やさずプレフィックスの階層で吸収します。S3側のバケットポリシーと署名付きURLの扱いはAWS S3をCLIで操作する実装手順にまとめてあります。
耐量子ハイブリッド鍵交換を有効化しOpenSSHで通ったか確かめる
セキュリティポリシーに TransferSecurityPolicy-2025-03 を当てても、クライアントが対応していなければ従来の鍵交換に落ちます。通ったかどうかはクライアント側のデバッグ出力で判定できます。
ssh -Q kex | grep mlkem
sftp -v -o KexAlgorithms=mlkem768x25519-sha256 \
-i partner01_ed25519 \
partner01@s-0123456789abcdef0.server.transfer.ap-northeast-1.amazonaws.com
debug1: Remote protocol version 2.0, remote software version AWS_SFTP_1.1
debug1: kex: algorithm: mlkem768x25519-sha256
1行目で手元のOpenSSHがML-KEM系の鍵交換を持っているかを確認します。耐量子ハイブリッド鍵交換のドキュメントはOpenSSH 9.9系での検証手順を示しており、サーバー側が返すバナーは AWS_SFTP_1.1 です。対応する鍵交換方式は mlkem768x25519-sha256、mlkem768nistp256-sha256、mlkem1024nistp384-sha384 の3つ。いずれもNISTが標準化したML-KEMと従来の楕円曲線鍵交換を組み合わせた形で、記録して後から復号する攻撃への備えとして入れます。取引先の検証環境で1社ずつこの出力を取ってから、本番のポリシーを上げてください。
SFTPコネクタで取引先サーバーからファイルを取りに行く実行例
コネクタ方式は、相手のSFTPサーバーへこちらから取りに行く構成です。認証情報はSecrets Managerに置き、コネクタIDを指定して転送を開始します。
aws transfer start-file-transfer \
--connector-id c-0123456789abcdef0 \
--retrieve-file-paths "/outbound/order_20260918.csv" \
--local-directory-path "/example-bucket/inbound" \
--region ap-northeast-1
課金の単位はこのコマンド1回ではなく、ファイルパス1本につき1コール。ファイルが存在しなかった場合の空振りも1コールとして数えられます。一覧取得は1,000件までが1コールで、それを超えると1,000件ごとに加算。取得したファイルを相手側から消す StartRemoteDelete や、移動する StartRemoteMove も同じ単価のコールとして課金対象です。毎分ポーリングするバッチを書くと、転送量ゼロでもコール数だけが伸びます。
時間課金とデータ量課金で積み上がる料金の内訳と月額試算の手順
ここが採用判断で最も外しやすい部分です。単価より、課金が始まる条件と止まらない条件を先に押さえます。
エンドポイントが存在するだけで課金される料金体系と単価の一覧
Transfer Familyの時間課金は、接続の有無と無関係です。エンドポイントを作成してから削除するまで、有効にしたプロトコルの数だけ課金が続きます。停止という状態が無いため、使わない時間帯だけ止める運用は取れません。
| 課金対象 | 単価 | 課金の単位 |
|---|---|---|
| SFTP・FTPS・FTP・AS2 | 0.30ドル | 1プロトコル1時間 |
| データ転送 | 0.04ドル | 1GB(上下とも) |
| SFTPコネクタ転送 | 0.40ドル | 1GB(上下とも) |
| コネクタ呼び出し | 0.001ドル | 1コール |
| AS2メッセージ | 0.01ドル | 最初の10万件 |
| PGP復号ステップ | 0.10ドル | 1GB(復号後) |
| web appユニット | 0.50ドル | 1ユニット1時間 |
AS2メッセージは3段階です。10万件までが0.01ドル、次の90万件が0.005ドル、100万件超は0.001ドル。50MBを超えるメッセージは50MBごとに同じ段階の単価が加算されます。これ以外にS3のストレージ料金とリクエスト料金も別建てで乗ります。
東京リージョンの実単価とPGP復号ステップに別途載る従量課金
料金ページは単価をリージョンごとに切り替えて表示するため、東京の値がいくらなのかは一見わかりません。実際に料金APIが返す公開データ(2026年9月11日版)を36リージョン分で突き合わせたところ、上表の単価はすべてのリージョンで同じ値でした。東京もバージニア北部も同額です。見積もりの段階でリージョン差を織り込む必要はなく、差が出るのはS3側のストレージ料金とリクエスト料金のほうになります。
むしろ抜けやすいのはPGP復号の0.10ドル毎GBです。転送の0.04ドル毎GBとは別枠で、復号後のサイズに対して課金されます。1ファイルあたり最低1MB分として計算される点も効いてきます。暗号化ファイルを毎日1GB受けて自動復号する運用なら、月あたり3ドル。件数が多い運用では、この行だけで転送費を上回ることがあります。
取引先3社からSFTPで受ける構成の月額をドル建てで積み上げる
取引先3社がそれぞれ1日1回、合計で月100GBをSFTPでアップロードしてくる構成を置き、サーバーは1台に集約してユーザーだけ3つ切る設計とします。
エンドポイントはSFTPのみ有効で、30日間の稼働なら0.30ドル×24時間×30日で216ドル。データ転送は100GB×0.04ドルで4ドル、合計は月220ドルです。AWSの料金ページが載せる試算例も、SFTP1本で216ドル+転送1.20ドルという同じ積み方をしています。FTPSも併用すると時間課金が倍の432ドルとなり、データ量が同じでも総額は月436ドルへ跳ね上がります。
ここにweb appsで社内向けの画面も付けると、1ユニット0.50ドル×720時間で月360ドルが追加され、上限の4ユニットなら月1,440ドル。web appsは安価な追加オプションではなく、サーバー本体より高くつく独立したリソースです。
サーバー方式とコネクタ方式のコストが逆転する月間データ量の分岐点
取りに行く要件と置きに来る要件の両方が成立する案件では、どちらが安いかを計算できます。サーバー方式は固定216ドル+0.04ドル毎GB、コネクタ方式は0.40ドル毎GB+呼び出し0.001ドルで固定費がありません。GB単価の差は0.36ドルなので、216ドル÷0.36ドルで月間600GBが分岐点です。
月600GB未満ならコネクタ方式が安く、超えるとサーバー方式が逆転します。呼び出し料は1日3社×2回を30日回しても180回で0.18ドルにしかならず、判断には影響しません。ただしこの計算が使えるのは相手先がSFTPサーバーを持っている場合だけ。持っていないならサーバー方式の一択で、216ドルの固定費を業務価値が上回るかだけを見ます。
Transfer Familyを採用してよい条件と、自前構築へ寄せる場面
ここまでの数値を、採用の可否として言い切ります。
Transfer Familyを採用してよい4つの条件と下限のライン
採用が正解になるのは、次の4条件のうち少なくとも2つが当てはまるときです。1つ目、取引先がSFTPやAS2から動かせない。2つ目、受け口を24時間365日開ける必要があり、月216ドルの固定費を業務価値が上回る。3つ目、ホストキー管理・暗号スイート更新・脆弱性対応を自社の運用から外したい。4つ目、複数アベイラビリティーゾーンの冗長構成を自前で組む工数を避けたい。
下限のラインも引けます。転送が月に数回、1回あたり数百MB程度なら固定費216ドルには見合いません。必要なときだけCloudFormationやTerraformでサーバーを作って終わったら削除するか、S3への直接アップロードで足ります。逆にユーザー数は判断材料になりにくい値。1サーバーで10,000ユーザーを収容でき、取引先が10社でも500社でも料金は変わりません。
自前構築・DataSync・コネクタへ寄せるべき3つの場面と判断
1つ目は、月間の転送量が小さく、かつ相手先がSFTPサーバーを持っている場面です。前章の計算どおり月600GB未満ならSFTPコネクタが安く、サーバーの運用そのものが不要になります。
2つ目は、自社ストレージ間のデータ移動です。オンプレミスのファイルサーバーからS3へ数十TBを移す要件は、受け口ではなく転送そのものが主題で、AWS DataSyncの転送の仕組みと料金・採用判断で扱う領分になります。取引先向けの受け口はTransfer Family、自社主導の移行はDataSyncという併用が実務では多い形です。
3つ目は、プロトコル要件が無く接続元も社内に閉じている場面。ブラウザで足りるならweb appsが候補ですが、1ユニット月360ドルはサーバーより高い。この規模なら、S3のマネジメントコンソールへIAM Identity Centerでサインインさせるか、署名付きURLを発行する自前の画面のほうが安く済みます。
HULFTなど既存のファイル転送基盤から寄せ替えるときの判断軸
国内の企業間ファイル転送では、HULFTのような専用製品が動いている現場が珍しくありません。寄せ替えを検討するとき、比較するのはライセンス費とマネージド料金の差だけではありません。再送制御・ジョブ連携・転送後の起動指示といった、製品側が持っている運用機能をどこで受け直すかが論点です。
Transfer Familyが持つのは受け口と保存までで、その先はマネージドワークフローかEventBridge経由の自作になります。ジョブネットと密結合している既存フローほど、移行の工数は転送そのものではなく後続処理に出ます。製品側の機能範囲はHULFTの仕組みとiPaaS移行の判断基準で整理しました。判断としては、相手が標準プロトコルで送れるなら受け口をTransfer Familyへ寄せ、ジョブ連携が厚い社内系はいきなり外さず併存させる、という順序を推奨します。
ファイル受信基盤を外部へ委託するとき見積書で確認する5つの項目
構築を外部へ任せる場合、見積書の粒度で後々の追加費用と手戻りが決まります。確認したいのは、有効化するプロトコルの数(時間課金がその数だけ倍になる)、エンドポイントタイプと固定IPの要否、IDプロバイダーの方式とユーザー払い出しの運用主体、セキュリティポリシー名の明示(IaC既定の2018-11で組まれていないか)、受信後のワークフローとエラー時の通知経路の5点です。
とくにセキュリティポリシー名と固定IPは、要件定義の文書に書かれないまま実装へ流れやすい箇所。稼働後に接続元IPの提示を求められてVPC構成へ作り直す手戻りは工数が大きくなります。設計から運用まで任せるなら、AWS・Google Cloud・Azureのインフラ構築支援のように、プロトコル選定と課金設計まで含めて相談できる体制かを先に確認してください。
よくある質問
Transfer Familyの検討時に問い合わせが多い論点を5つ挙げます。
AWS Transfer FamilyとAWS DataSyncの違いは何ですか?
担当する向きが逆です。Transfer FamilyはSFTPなどのエンドポイントを提供し、外部の取引先がファイルを置きに来る受け口を作ります。DataSyncは自社が主体となって、決めたスケジュールでストレージ間のデータをまとめて動かすサービス。取引先からの定期受信ならTransfer Family、オンプレミスからS3への一括移行ならDataSyncという分け方です。
サーバーを一時停止して時間課金を止められますか?
停止という状態はありません。エンドポイントが存在する限り、有効にしたプロトコルごとに1時間0.30ドルが課金され続けます。費用を抑えたいなら、サーバーそのものを削除して必要なときに作り直す運用です。CloudFormationやTerraformで定義し、ホストキーを外部管理にしておけば、再作成しても取引先側の設定は変わりません。なおIPアドレス種別の変更だけは一時停止の操作が用意されており、こちらは課金とは別の話になります。
取引先へ固定IPアドレスを伝えることはできますか?
できます。エンドポイントタイプをVPCホストにしてElastic IPを割り当てる構成が該当し、自社保有のIPアドレス範囲を持ち込むBYOIPにも対応します。パブリックエンドポイントではIPが固定されないため、接続元の登録を求められる案件では最初からVPCホストで設計してください。ただしElastic IPを割り当てたサーバーはIPv6デュアルスタックへ切り替えられず、固定IPとIPv6対応は両立しない点に注意します。
既存のSFTPサーバーからホスト鍵を引き継げますか?
引き継げます。サーバー作成時にRSA・ED25519・ECDSAの秘密鍵を持ち込む設定があり、既存サーバーと同じホスト鍵で立てられます。取引先側の known_hosts を書き換えてもらう調整が不要になる分、移行時の連絡コストが下がる仕組み。カスタムホスト名を既存と同じFQDNに向ければ、接続設定を変えずに切り替えられます。
Amazon S3へ直接アップロードさせるのと何が違いますか?
相手に求めるものが違います。S3への直接アップロードは、取引先にAWSの認証情報かAPIを扱う実装を求めるもの。Transfer Familyは、相手がいま使っているFTPクライアントやEDIソフトのまま接続できる点に費用を払うサービスです。取引先が技術的に対応できるなら署名付きURLのほうが安く済みます。
関連記事
- SCPコマンドとは?基本構文・主要オプション・SSH越しの安全なファイル転送を実装者向けに解説【2026年版】:接続する側のコマンド操作を扱っています
- Paramikoとは?PythonでSSH接続・コマンド実行・SFTP転送を行う使い方【5.0対応】:SFTPをプログラムから叩く実装を解説しています
- AWS Direct Connectとは?専用線接続の仕組み・VPNとの違い・料金と導入判断【2026年版】:閉域構成で使う専用線の帯域設計に使えます
- オブジェクトストレージとは?仕組みとS3互換API・ブロックとの違いを実装視点で解説:保存先となるS3の前提を整理しています
- Amazon S3 Glacierとは?3つのアーカイブストレージクラスと取り出し時間・料金・採用判断を実装者目線で解説:受信ファイルの長期保管先の選定に使えます