View a markdown version of this page

Aktivieren Sie gegenseitiges TLS für Distributionen CloudFront - Amazon CloudFront

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktivieren Sie gegenseitiges TLS für Distributionen CloudFront

Voraussetzungen und Anforderungen

CloudFrontDer gegenseitige TLS-Verifizierungsmodus erfordert, dass alle Clients während des TLS-Handshakes gültige Zertifikate vorlegen, und Verbindungen ohne gültige Zertifikate werden abgelehnt. Bevor Sie gegenseitiges TLS für eine CloudFront Distribution aktivieren, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Sie haben einen Trust Store mit Ihren Zertifikaten der Zertifizierungsstelle erstellt

  • Hat den Trust Store Ihrer CloudFront Distribution zugeordnet

  • Es wurde sichergestellt, dass für alle Verhaltensweisen im Distributionscache eine HTTPS-only Viewer-Protokollrichtlinie gilt

  • Stellen Sie sicher, dass Ihre Distribution HTTP/2 Folgendes verwendet (die Standardeinstellung, Viewer mTLS wird nicht unterstützt) HTTP/3

Anmerkung

Für die gegenseitige TLS-Authentifizierung sind HTTPS-Verbindungen zwischen Viewern und CloudFront erforderlich. Sie können mTLS nicht für eine Distribution mit einem Cache-Verhalten aktivieren, das HTTP-Verbindungen unterstützt.

Aktivieren Sie gegenseitiges TLS (Konsole)

Für neue Distributionen

Viewer-MTLs können beim Erstellen einer neuen Distribution in der CloudFront Konsole nicht konfiguriert werden. Erstellen Sie zunächst die Distribution mit beliebigen Mitteln (Konsole, CLI, API) und bearbeiten Sie dann die Verteilungseinstellungen, um Viewer-mTLs gemäß den nachfolgenden Anweisungen für vorhandene Distributionen zu aktivieren.

Für bestehende Distributionen

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie aus der Verteilerliste die Distribution aus, die Sie ändern möchten.

  3. Stellen Sie sicher, dass die Viewer-Protokollrichtlinie für alle Cache-Verhaltensweisen auf HTTP zu HTTPS umleiten oder Nur HTTPS eingestellt ist. (Sie können die Registerkarte „Cache-Verhalten“ wählen, um jedes Cache-Verhalten mit HTTP-Protokollrichtlinien anzuzeigen und zu aktualisieren.)

  4. Wählen Sie die Registerkarte „Allgemein“.

  5. Wählen Sie im Abschnitt Settings (Einstellungen) die Option Edit (Bearbeiten) aus.

  6. Suchen Sie im Abschnitt Konnektivität nach Gegenseitiger Viewer-Authentifizierung (mTLS).

  7. Schalten Sie „Gegenseitige Authentifizierung aktivieren“ auf „Ein“.

  8. Wählen Sie für den Validierungsmodus für Client-Zertifikate die Option Erforderlich (alle Clients müssen Zertifikate vorlegen) oder Optional (Clients können optional Zertifikate vorlegen) aus.

  9. Wählen Sie für Trust Store Ihren zuvor erstellten Trust Store aus.

  10. (Optional) Aktivieren Sie die Option CA-Namen des Trust Stores ankündigen, wenn Sie die CA-Namen während des TLS-Handshakes an die Clients senden möchten CloudFront .

  11. (Optional) Aktivieren Sie die Option Ablaufdatum des Zertifikats ignorieren, wenn Sie Verbindungen mit abgelaufenen Zertifikaten zulassen möchten.

  12. Wählen Sie Änderungen speichern aus.

Aktivieren Sie gegenseitiges TLS (AWS CLI)

Für neue Distributionen

Das folgende Beispiel zeigt, wie eine Distributionskonfigurationsdatei (distribution-config.json) erstellt wird, die mTLS-Einstellungen enthält:

{ "CallerReference": "cli-example-1", "Origins": { "Quantity": 1, "Items": [ { "Id": "my-origin", "DomainName": "example.com", "CustomOriginConfig": { "HTTPPort": 80, "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" } } ] }, "DefaultCacheBehavior": { "TargetOriginId": "my-origin", "ViewerProtocolPolicy": "https-only", "MinTTL": 0, "ForwardedValues": { "QueryString": false, "Cookies": { "Forward": "none" } } }, "ViewerCertificate": { "CloudFrontDefaultCertificate": true }, "ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }, "Enabled": true }

Erstellen Sie die Distribution mit aktiviertem mTLS mithilfe des folgenden Beispielbefehls:

aws cloudfront create-distribution --distribution-config file://distribution-config.json

Für bestehende Distributionen

Rufen Sie die aktuelle Distributionskonfiguration mit dem folgenden Beispielbefehl ab:

aws cloudfront get-distribution-config --id E1A2B3C4D5E6F7 --output json > dist-config.json

Bearbeiten Sie die Datei, um mTLS-Einstellungen hinzuzufügen. Fügen Sie Ihrer Distributionskonfiguration den folgenden Beispielabschnitt hinzu:

"ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }

Entfernen Sie das ETag-Feld aus der Datei, speichern Sie seinen Wert jedoch separat.

Aktualisieren Sie die Distribution mithilfe des folgenden Beispielbefehls mit der neuen Konfiguration:

aws cloudfront update-distribution \ --id E1A2B3C4D5E6F7 \ --if-match YOUR-ETAG-VALUE \ --distribution-config file://dist-config.json

Richtlinien für das Viewer-Protokoll

Bei Verwendung von gegenseitigem TLS müssen alle Verhaltensweisen des Distributionscaches mit einer HTTPS-only Viewer-Protokollrichtlinie konfiguriert werden:

  • HTTP zu HTTPS umleiten — Leitet HTTP-Anfragen an HTTPS um, bevor die Zertifikatsvalidierung durchgeführt wird.

  • Nur HTTPS — Akzeptiert nur HTTPS-Anfragen und führt eine Zertifikatsvalidierung durch.

Anmerkung

Die HTTP- und HTTPS-Viewer-Protokollrichtlinie wird bei gegenseitigem TLS nicht unterstützt, da HTTP-Verbindungen keine Zertifikatsvalidierung durchführen können.

Nächste Schritte

Nachdem Sie Viewer TLS in Ihrer CloudFront Distribution aktiviert haben, können Sie Verbindungsfunktionen zuordnen, um eine benutzerdefinierte Zertifikatsvalidierungslogik zu implementieren. Mit den Verbindungsfunktionen können Sie die integrierten mTLS-Authentifizierungsfunktionen um benutzerdefinierte Validierungsregeln, die Überprüfung von Zertifikatssperrungen und die Protokollierung erweitern. Einzelheiten zum Erstellen und Zuordnen von Verbindungsfunktionen finden Sie unter. Ordnen Sie eine CloudFront Verbindungsfunktion zu