Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration zusätzlicher Einstellungen
Nachdem Sie die grundlegende gegenseitige TLS-Authentifizierung aktiviert haben, können Sie zusätzliche Einstellungen konfigurieren, um das Authentifizierungsverhalten an bestimmte Anwendungsfälle und Anforderungen anzupassen.
Werbung der Zertifizierungsstelle
Das AdvertiseTrustStoreCaNames Feld steuert, ob die Liste der vertrauenswürdigen CA-Namen während des TLS-Handshakes an die Clients CloudFront gesendet wird, sodass die Clients das entsprechende Zertifikat auswählen können.
So konfigurieren Sie die CA-Werbung (Konsole)
-
Navigieren Sie in Ihren Distributionseinstellungen zur Registerkarte Allgemein und wählen Sie Bearbeiten aus.
-
Scrollen Sie im Connectivity-Container zum Abschnitt Viewer Mutual Authentication (mTLS).
-
Aktivieren oder deaktivieren Sie das Kontrollkästchen Trust-Store-CA-Namen bekannt geben.
-
Wählen Sie Änderungen speichern aus.
So konfigurieren Sie CA-Werbung (AWS CLI)
Das folgende Beispiel zeigt, wie CA Advertisement aktiviert wird:
"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "AdvertiseTrustStoreCaNames": true, ...other settings } }
Umgang mit dem Ablauf von Zertifikaten
Die IgnoreCertificateExpiry Eigenschaft bestimmt, wie CloudFront auf abgelaufene Client-Zertifikate reagiert wird. CloudFront Lehnt standardmäßig abgelaufene Client-Zertifikate ab, Sie können es jedoch so konfigurieren, dass sie bei Bedarf akzeptiert werden. Dies ist in der Regel für Geräte mit abgelaufenen Zertifikaten aktiviert, die nicht ohne Weiteres aktualisiert werden können.
So konfigurieren Sie die Behandlung des Ablaufs von Zertifikaten (Konsole)
-
Navigieren Sie in Ihren Distributionseinstellungen zur Registerkarte Allgemein und wählen Sie Bearbeiten aus.
-
Scrollen Sie im Connectivity-Container zum Abschnitt Viewer Mutual Authentication (mTLS).
-
Aktivieren oder deaktivieren Sie das Kontrollkästchen Ablaufdatum des Zertifikats ignorieren.
-
Wählen Sie Änderungen speichern aus.
So konfigurieren Sie die Behandlung des Ablaufs von Zertifikaten (AWS CLI)
Das folgende Beispiel zeigt, wie der Ablauf des Zertifikats ignoriert wird:
"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "IgnoreCertificateExpiry": false, ...other settings } }
Anmerkung
IgnoreCertificateExpirygilt nur für die Gültigkeitsdaten der Zertifikate. Alle anderen Überprüfungen der Zertifikatsvalidierung gelten weiterhin (Vertrauenskette, Signaturvalidierung).
Nächste Schritte
Nachdem Sie zusätzliche Einstellungen konfiguriert haben, können Sie die Header-Weiterleitung einrichten, um die Zertifikatsinformationen an Ihre Ursprünge weiterzuleiten, die Zertifikatssperrung mithilfe der Verbindungsfunktionen implementieren und Verbindungsprotokolle für die Überwachung aktivieren. KeyValueStore Einzelheiten zum Weiterleiten von Zertifikatsinformationen an Ursprünge finden Sie unter Header an Ursprünge Zeigt mTLS-Header für Cache-Richtlinien an und leitet sie an den Ursprung weiter weiterleiten.