View a markdown version of this page

Vertrauensspeicher und Zertifikatsverwaltung - Amazon CloudFront

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Vertrauensspeicher und Zertifikatsverwaltung

Das Erstellen und Konfigurieren eines Trust Stores ist eine zwingende Voraussetzung für die Implementierung der gegenseitigen TLS-Authentifizierung mit CloudFront. Trust Stores enthalten die Zertifikate der Zertifizierungsstelle (CA), die zur Validierung von Client-Zertifikaten während des Authentifizierungsprozesses CloudFront verwendet werden.

Was ist ein Trust Store?

Ein Trust Store ist ein Repository mit CA-Zertifikaten, das zur Validierung von Client-Zertifikaten bei der gegenseitigen TLS-Authentifizierung CloudFront verwendet wird. Trust Stores enthalten die Stamm- und Zwischenzertifikate der CA, die die Vertrauenskette für die Authentifizierung von Client-Zertifikaten bilden.

Wenn Sie Mutual TLS mit implementieren CloudFront, definiert der Trust Store, welchen Zertifizierungsstellen Sie vertrauen, dass sie gültige Client-Zertifikate ausstellen. CloudFront validiert jedes Client-Zertifikat während des TLS-Handshakes anhand Ihres Trust Stores. Nur Clients, die Zertifikate vorlegen, die mit einer der CAs in Ihrem Trust Store verknüpft sind, werden erfolgreich authentifiziert.

Trust Stores in CloudFront sind Ressourcen auf Kontoebene, die Sie mehreren Verteilungen zuordnen können. Auf diese Weise können Sie in Ihrer gesamten CloudFront Bereitstellung konsistente Richtlinien zur Zertifikatsvalidierung einhalten und gleichzeitig die Verwaltung von CA-Zertifikaten vereinfachen.

Unterstützung durch Zertifizierungsstellen

CloudFront unterstützt Zertifikate, die sowohl von AWS privaten Zertifizierungsstellen als auch von privaten Zertifizierungsstellen von Drittanbietern ausgestellt wurden. Diese Flexibilität ermöglicht es Ihnen, Ihre bestehende Zertifikatsinfrastruktur zu nutzen oder AWS verwaltete Zertifikatsdienste zu nutzen, die Ihren Unternehmensanforderungen entsprechen.

  • AWS Private Zertifizierungsstelle: Sie können von AWS Private CA ausgestellte Zertifikate verwenden, die einen verwalteten privaten Zertifizierungsstellendienst bereitstellt. Diese Integration vereinfacht das Lebenszyklusmanagement von Zertifikaten und ermöglicht eine nahtlose Integration mit anderen AWS Diensten.

  • Third-party private Zertifizierungsstellen: Sie können auch Zertifikate aus Ihrer bestehenden privaten Zertifizierungsstellen-Infrastruktur verwenden, einschließlich Unternehmenszertifizierungsstellen oder anderer Drittanbieter von Zertifikaten. Auf diese Weise können Sie Ihre aktuellen Prozesse zur Zertifikatsverwaltung beibehalten und gleichzeitig die CloudFront mTLS-Funktionen hinzufügen.

Anforderungen und Spezifikationen des Zertifikats

Trust Stores haben bestimmte Anforderungen an die CA-Zertifikate, die sie enthalten:

Anforderungen an das CA-Zertifikatsformat

  • Format: PEM-Format (Privacy Enhanced Mail)

  • Inhaltsgrenzen: Zertifikate müssen innerhalb der Grenzen -----BEGIN CERTIFICATE----- und -----END CERTIFICATE----- liegen

  • Kommentare: Muss ein #-Zeichen vorangestellt werden und darf keine - Zeichen enthalten

  • Zeilenumbrüche: Zwischen Zertifikaten sind keine Leerzeilen zulässig

Unterstützte Zertifikatsspezifikationen

  • Typ des Zertifikats: X.509v3

  • Typen öffentlicher Schlüssel:

    • RSA 2048, RSA 3072, RSA 4096

    • ECDSA: secp256r1, secp384r1

  • Signaturalgorithmen:

    • SHA256, SHA384, SHA512 mit RSA

    • SHA256, SHA384, SHA512 mit EC

    • SHA256, SHA384, SHA512 mit MGF1 RSASSA-PSS

Beispiel für ein Zertifikatspaketformat

Mehrere Zertifikate (PEM-encoded):

# Root CA Certificate -----BEGIN CERTIFICATE----- MIIDXTCCAkWgAwIBAgIJAKoK/OvD/XqiMA0GCSqGSIb3DQEBCwUAMEUxCzAJBgNV BAYTAkFVMRMwEQYDVQQIDApTb21lLVN0YXRlMSEwHwYDVQQKDBhJbnRlcm5ldCBX aWRnaXRzIFB0eSBMdGQwHhcNMTcwNzEyMTU0NzQ4WhcNMjcwNzEwMTU0NzQ4WjBF MQswCQYDVQQGEwJBVTETMBEGA1UECAwKU29tZS1TdGF0ZTEhMB8GA1UECgwYSW50 ZXJuZXQgV2lkZ2l0cyBQdHkgTHRkMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIB CgKCAQEAuuExKvY1xzHFylsHiuowqpmzs7rEcuuylOuEszpFp+BtXh0ZuEtts9LP -----END CERTIFICATE----- # Intermediate CA Certificate -----BEGIN CERTIFICATE----- MIIDXTCCAkWgAwIBAgIJAKoK/OvD/XqjMA0GCSqGSIb3DQEBCwUAMEUxCzAJBgNV BAYTAkFVMRMwEQYDVQQIDApTb21lLVN0YXRlMSEwHwYDVQQKDBhJbnRlcm5ldCBX aWRnaXRzIFB0eSBMdGQwHhcNMTcwNzEyMTU0NzQ4WhcNMjcwNzEwMTU0NzQ4WjBF MQswCQYDVQQGEwJBVTETMBEGA1UECAwKU29tZS1TdGF0ZTEhMB8GA1UECgwYSW50 ZXJuZXQgV2lkZ2l0cyBQdHkgTHRkMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIB CgKCAQEAuuExKvY1xzHFylsHiuowqpmzs7rEcuuylOuEszpFp+BtXh0ZuEtts9LP -----END CERTIFICATE-----

Erstellen Sie einen Vertrauensspeicher

Bevor Sie einen Trust Store erstellen, müssen Sie Ihr CA-Zertifikatspaket im PEM-Format in einen Amazon S3-Bucket hochladen. Das Zertifikatspaket sollte alle vertrauenswürdigen Stamm- und Zwischenzertifikate der Zertifizierungsstelle enthalten, die zur Validierung Ihrer Client-Zertifikate erforderlich sind.

Das CA-Zertifikatspaket wird nur einmal aus S3 gelesen, wenn ein Trust Store erstellt wird. Wenn zukünftige Änderungen am CA-Zertifikatspaket vorgenommen werden, muss der Trust Store manuell aktualisiert werden. Zwischen dem Trust Store und dem S3-CA-Zertifikatspaket wird keine Synchronisation aufrechterhalten.

Voraussetzungen

  • Ein Zertifikatspaket von Ihrer Zertifizierungsstelle (CA), das in einen Amazon S3-Bucket hochgeladen wurde

  • Die erforderlichen Berechtigungen zum Erstellen von CloudFront Ressourcen

Um einen Trust Store (Konsole) zu erstellen

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie im Navigationsbereich Trust Stores aus.

  3. Wählen Sie Create Trust Store aus.

  4. Geben Sie unter Name des Trust Stores einen Namen für Ihren Trust Store ein.

  5. Geben Sie für das Certificate Authority (CA) -Paket den Amazon S3-Pfad zu Ihrem PEM-format CA-Zertifikatspaket ein.

  6. Wählen Sie Create Trust Store aus.

Um einen Trust Store zu erstellen (AWS CLI)

aws cloudfront create-trust-store \ --name MyTrustStore \ --ca-certificates-bundle-source '{"CaCertificatesBundleS3Location":{"Bucket":"my-bucket","Key":"ca-bundle.pem","Region":"bucket-region"}}' \ --tags Items=[{Key=Environment,Value=Production}]

Verknüpfen Sie den Trust Store mit Distributionen

Nachdem Sie einen Trust Store erstellt haben, müssen Sie ihn einer CloudFront Distribution zuordnen, um die gegenseitige TLS-Authentifizierung zu ermöglichen.

Voraussetzungen

  • Eine vorhandene CloudFront Distribution mit aktivierter HTTPS-only Viewer-Protokollrichtlinie und deaktivierter HTTP3-Unterstützung.

Um einen Trust Store zuzuordnen (Konsole)

Es gibt zwei Möglichkeiten, einen Trust Store innerhalb der CloudFront Konsole zuzuordnen: über die Seite mit den Trust Store-Details oder über die Seite mit den Verteilungseinstellungen.

Einen Trust Store über die Trust Store-Detailseite zuordnen:

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie im Navigationsbereich Trust Stores aus.

  3. Wählen Sie den Namen des Trust Stores, den Sie verknüpfen möchten.

  4. Wählen Sie Der Distribution zuordnen aus.

  5. Konfigurieren Sie die verfügbaren Viewer-mTLS-Optionen:

    • Validierungsmodus für das Client-Zertifikat: Wählen Sie zwischen dem Modus Erforderlich und Optional. Im Modus „Erforderlich“ müssen alle Clients Zertifikate vorlegen. Im optionalen Modus werden Clients, die Zertifikate vorlegen, validiert, während Clients, die keine Zertifikate vorlegen, der Zugriff gewährt wird.

    • Vertrauensspeicher-CA-Namen bekannt geben: Wählen Sie aus, ob die CA-Namen in Ihrem Trust Store den Clients während des TLS-Handshakes angekündigt werden sollen.

    • Ablaufdatum des Zertifikats ignorieren: Wählen Sie aus, ob Verbindungen mit abgelaufenen Zertifikaten zugelassen werden sollen (es gelten weiterhin andere Validierungskriterien).

    • Verbindungsfunktion: Eine optionale Verbindungsfunktion kann allow/deny Verbindungen auf der Grundlage anderer benutzerdefinierter Kriterien zugeordnet werden.

  6. Wählen Sie eine oder mehrere Distributionen aus, die Sie dem Trust Store zuordnen möchten. Nur Distributionen mit deaktiviertem HTTP3 und HTTPS-only Cache-Verhalten können Viewer-MTLs unterstützen.

  7. Wählen Sie Associate aus.

Zuordnen eines Trust Stores über die Seite mit den Verteilungseinstellungen:

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie die Distribution aus, die Sie zuordnen möchten

  3. Wählen Sie im Bereich „Einstellungen“ auf der Registerkarte „Allgemein“ in der oberen rechten Ecke die Option „Bearbeiten“ aus

  4. Scrollen Sie im Connectivity-Container bis zum Ende der Seite und schalten Sie den Schalter Viewer mTLS ein

  5. Konfigurieren Sie die verfügbaren Viewer-mTLS-Optionen:

    • Validierungsmodus für das Client-Zertifikat: Wählen Sie zwischen dem Modus „Erforderlich“ und „Optional“. Im Modus „Erforderlich“ müssen alle Clients Zertifikate vorlegen. Im optionalen Modus werden Clients, die Zertifikate vorlegen, validiert, während Clients, die keine Zertifikate vorlegen, der Zugriff gewährt wird.

    • Vertrauensspeicher-CA-Namen bekannt geben: Wählen Sie aus, ob die CA-Namen in Ihrem Trust Store den Clients während des TLS-Handshakes angekündigt werden sollen.

    • Ablaufdatum des Zertifikats ignorieren: Wählen Sie aus, ob Verbindungen mit abgelaufenen Zertifikaten zugelassen werden sollen (es gelten weiterhin andere Validierungskriterien).

    • Verbindungsfunktion: Eine optionale Verbindungsfunktion kann allow/deny Verbindungen auf der Grundlage anderer benutzerdefinierter Kriterien zugeordnet werden.

  6. Wählen Sie in der unteren rechten Ecke Änderungen speichern.

Um einen Trust Store zuzuordnen (AWS CLI)

Trust Stores können über die DistributionConfig.ViewerMtlsConfig Eigenschaft Distributionen zugeordnet werden. Das bedeutet, dass wir zuerst die Distributionskonfiguration abrufen und sie dann ViewerMtlsConfig in einer nachfolgenden UpdateDistribution Anfrage bereitstellen müssen.

// First fetch the distribution aws cloudfront get-distribution {DISTRIBUTION_ID} // Update the distribution config, for example: Distribution config, file://distConf.json: { ...other fields, ViewerMtlsConfig: { Mode: 'required', TrustStoreConfig: { AdvertiseTrustStoreCaNames: false, IgnoreCertificateExpiry: true, TrustStoreId: {TRUST_STORE_ID} } } } aws cloudfront update-distribution \ --id {DISTRIBUTION_ID} \ --if-match {ETAG} \ --distribution-config file://distConf.json

Vertrauensspeicher verwalten

Details zum Trust Store anzeigen

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie im Navigationsbereich Trust Stores aus.

  3. Wählen Sie den Namen des Trust Stores, um dessen Detailseite anzuzeigen.

Die Detailseite zeigt:

  • Name und ID des Trust Stores

  • Anzahl der CA-Zertifikate

  • Erstellungsdatum und Datum der letzten Änderung

  • Verbundene Distributionen

  • Tags (Markierungen)

Ändern Sie einen Trust Store

So ersetzen Sie das CA-Zertifikatspaket:

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie im Navigationsbereich Trust Stores aus.

  3. Wählen Sie den Namen des Trust Stores.

  4. Wählen Sie Aktionen und dann Bearbeiten aus.

  5. Geben Sie für das Certificate Authority (CA) -Paket den Amazon S3-Speicherort der aktualisierten CA-Bundle-PEM-Datei ein.

  6. Wählen Sie Trust Store aktualisieren.

Löschen Sie einen Trust Store

Voraussetzungen: Sie müssen zuerst den Trust Store von allen CloudFront Distributionen trennen.

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unter. https://console.aws.amazon.com/cloudfront/v4/home

  2. Wählen Sie im Navigationsbereich Trust Stores aus.

  3. Wählen Sie den Namen des Trust Stores.

  4. Wählen Sie Trust Store löschen.

  5. Wählen Sie zur Bestätigung Delete.

Nächste Schritte

Nachdem Sie Ihren Trust Store erstellt und einer CloudFront Distribution zugeordnet haben, können Sie damit fortfahren, die gegenseitige TLS-Authentifizierung für Ihre Distribution zu aktivieren und zusätzliche Einstellungen wie die Weiterleitung von Zertifikats-Headern an Ihre Ursprünge zu konfigurieren. Eine ausführliche Anleitung zur Aktivierung von mTLS auf Ihren Distributionen finden Sie unter. Aktivieren Sie gegenseitiges TLS für Distributionen CloudFront