View a markdown version of this page

Sicherheitsrichtlinien für REST-APIs in API Gateway - Amazon API Gateway

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheitsrichtlinien für REST-APIs in API Gateway

Eine Sicherheitsrichtlinie ist eine vordefinierte Kombination aus einer minimalen TLS-Version und Verschlüsselungssuites, die von API Gateway angeboten werden. Wenn Ihre Clients einen TLS-Handshake mit Ihrer API oder Ihrem benutzerdefinierten Domain-Namen erfordern, setzt die Sicherheitsrichtlinie die TLS-Version und die Verschlüsselungssuite durch, die von API Gateway akzeptiert werden. Sicherheitsrichtlinien schützen Ihre APIs und benutzerdefinierten Domain-Namen vor Netzwerksicherheitsproblemen wie Manipulationen und Eavesdropping zwischen Client und Server.

API Gateway unterstützt ältere Sicherheitsrichtlinien und erweiterte Sicherheitsrichtlinien. TLS_1_0und TLS_1_2 sind veraltete Sicherheitsrichtlinien. Verwenden Sie diese Sicherheitsrichtlinien aus Gründen der Abwärtskompatibilität. Jede Richtlinie, die mit einer Richtlinie beginnt, SecurityPolicy_ ist eine erweiterte Sicherheitsrichtlinie. Sie können diese Richtlinien für regulierte Workloads, erweiterte Governance oder die Verwendung von Post-Quanten-Kryptographie verwenden. Wenn Sie eine optimierte Sicherheitsrichtlinie verwenden, müssen Sie auch den Endpunktzugriffsmodus festlegen, um zusätzliche Governance bereitzustellen. Weitere Informationen finden Sie unter Endpunktzugriffsmodus.

Wie API Gateway Sicherheitsrichtlinien anwendet

Das folgende Beispiel zeigt, wie API Gateway Sicherheitsrichtlinien am Beispiel der SecurityPolicy_TLS13_1_3_2025_09 Sicherheitsrichtlinie anwendet.

Die SecurityPolicy_TLS13_1_3_2025_09 Sicherheitsrichtlinie akzeptiert TLS 1.3-Verkehr und lehnt TLS 1.2- und TLS 1.0-Verkehr ab. Für TLS 1.3-Verkehr akzeptiert die Sicherheitsrichtlinie die folgenden Verschlüsselungssammlungen:

  • TLS_AES_128_GCM_SHA256

  • TLS_AES_256_GCM_SHA384

  • TLS_CHACHA20_POLY1305_SHA256

API Gateway akzeptiert keine anderen Verschlüsselungssammlungen. Beispielsweise würde die Sicherheitsrichtlinie jeglichen TLS 1.3-Verkehr ablehnen, der die AES128-SHA Cipher Suite verwendet. Weitere Informationen zu den unterstützten TLS-Versionen und Verschlüsselungen finden Sie unter. Unterstützte Sicherheitsrichtlinien

Um zu überwachen, welches TLS-Protokoll und welche Verschlüsselungsclients für den Zugriff auf Ihr API-Gateway verwendet haben, können Sie die $context.cipherSuite Kontextvariablen $context.tlsVersion und in Ihren Zugriffsprotokollen verwenden. Weitere Informationen finden Sie unter REST APIs in API Gateway überwachen.

Endpunktzugriffsmodus

Der Endpunktzugriffsmodus ist ein zusätzlicher Parameter, den Sie für jede REST-API oder benutzerdefinierten Domain-Namen angeben müssen, der eine mit SecurityPolicy_ beginnende optimierte Sicherheitsrichtlinie verwendet. Sie tun dies, wenn Sie Ihre Ressource erstellen oder wenn Sie die Sicherheitsrichtlinie von einer älteren Richtlinie in eine erweiterte Richtlinie ändern.

Wenn der Endpunktzugriffsmodus auf eingestellt istSTRICT, müssen alle Anfragen an Ihre REST-API oder Ihren benutzerdefinierten Domainnamen die folgenden Prüfungen bestehen:

Wenn eine dieser Bedingungen nicht erfüllt ist, lehnt API Gateway die Anfrage ab. Wir empfehlen, dass Sie nach Möglichkeit den STRICT Endpunktzugriffsmodus verwenden.

Um eine bestehende API oder einen Domainnamen zur Verwendung des strikten Endpunktzugriffsmodus zu migrieren, aktualisieren Sie zunächst Ihre Sicherheitsrichtlinie auf eine erweiterte Sicherheitsrichtlinie und lassen Sie den Endpunktzugriffsmodus auf eingestelltBASIC. Nachdem Sie Ihre Datenverkehrs- und Zugriffsprotokolle überprüft haben, stellen Sie den Endpunktzugriffsmodus auf einSTRICT. Wenn Sie den Endpunktzugriffsmodus von STRICT auf migrierenBASIC, ist Ihr Endpunkt für etwa 15 Minuten nicht verfügbar, da die Änderungen wirksam werden.

Sie sollten den Endpunktzugriffsmodus STRICT für bestimmte Anwendungsarchitekturen nicht auf einstellen, sondern stattdessen den Endpunktzugriffsmodus auf. BASIC Die folgende Tabelle zeigt einige Anwendungsarchitekturen und eine Empfehlung, damit Ihre REST-API oder Ihr benutzerdefinierter Domainname den STRICT Endpunktzugriffsmodus verwenden kann.

Architektur Vorgeschlagene Migration

Verwenden eines VPC-Endpunkts für den Zugriff auf einen öffentlichen benutzerdefinierten Domainnamen.

Diese Architektur verwendet endpunktübergreifenden Datenverkehr. Wir empfehlen Ihnen, zu Benutzerdefinierte Domainnamen für private APIs in API Gateway migrieren.

Verwenden Sie eine beliebige Methode zum Aufrufen einer privaten API, die keinen benutzerdefinierten Domainnamen oder private DNS-Namen verwendet.

Diese Architektur führt zu einer Diskrepanz zwischen dem Host-Header und dem im TLS-Handshake verwendeten SNI und erfüllt nicht die Domain-Fronting-Einschränkungen CloudFront. Wir empfehlen Ihnen, Ihre VPC auf private DNS zu migrieren.

Verwenden Sie Domain-Sharding, um Inhalte auf mehrere Domains oder Subdomains zu verteilen.

Diese Architektur führt zu einer Diskrepanz zwischen dem Host-Header und dem im TLS-Handshake verwendeten SNI und erfüllt nicht die Domain-Fronting-Einschränkungen. CloudFront Wir empfehlen, dieses Anti-Pattern zu verwenden HTTP/2 und von diesem abzuweichen.

Im Folgenden finden Sie Überlegungen zur Verwendung des Endpunkt-Zugriffsmodus:

  • Wenn der Endpunktzugriffsmodus einer API oder eines Domainnamens lautetSTRICT, können Sie den Endpunkttyp nicht ändern. Um den Endpunkttyp zu ändern, ändern Sie zunächst den Endpunktzugriffsmodus inBASIC.

  • Nachdem Sie den Endpunktzugriffsmodus von BASIC in geändert habenSTRICT, gibt es eine Verzögerung von 15 Minuten, bis API Gateway den strengen Endpunktzugriffsmodus erzwingt.

  • Wenn Sie eine Sicherheitsrichtlinie von einer Richtlinie, die mit SecurityPolicy_ beginnt, in eine ältere Richtlinie ändern, müssen Sie den Endpunktzugriffsmodus auf "" deaktivieren.

Überlegungen

Im Folgenden finden Sie Überlegungen zu Sicherheitsrichtlinien für REST-APIs in API Gateway:

  • Sie können die Sicherheitsrichtlinie in eine OpenAPI-Definitionsdatei importieren. Weitere Informationen finden Sie unter x-amazon-apigateway-Sicherheitsrichtlinie.

  • Ihre API kann einem benutzerdefinierten Domainnamen mit einer anderen Sicherheitsrichtlinie als Ihre API zugeordnet werden. Wenn Sie diesen benutzerdefinierten Domainnamen aufrufen, verwendet API Gateway die Sicherheitsrichtlinie der benutzerdefinierten Domain, um den TLS-Handshake auszuhandeln. Wenn Sie Ihren Standard-API-Endpunkt deaktivieren, kann dies die Art und Weise beeinflussen, wie Aufrufer Ihre API aufrufen können.

  • Wenn Sie Ihre Sicherheitsrichtlinie ändern, dauert es etwa 15 Minuten, bis das Update abgeschlossen ist. Sie können die apiStatus Ihrer API überwachen. Wenn Ihre API aktualisiert wird, apiStatus ist dies der Fall, UPDATING und wenn sie abgeschlossen ist, wird sie aktualisiertAVAILABLE. Wenn Ihr API-Status lautetUPDATING, können Sie ihn trotzdem aufrufen.

  • API Gateway unterstützt Sicherheitsrichtlinien für alle APIs. Sie können jedoch nur eine Sicherheitsrichtlinie für REST-APIs auswählen. API Gateway unterstützt nur die TLS_1_2 Sicherheitsrichtlinie für HTTP oder WebSocket APIs.

  • Sie können die Sicherheitsrichtlinie für eine API nicht von TLS_1_0 bis aktualisierenTLS_1_2.

  • Einige Sicherheitsrichtlinien unterstützen sowohl ECDSA- als auch RSA-Cipher-Suites. Wenn Sie diesen Richtlinientyp mit einem benutzerdefinierten Domänennamen verwenden, entsprechen die Verschlüsselungssammlungen dem vom Kunden bereitgestellten Zertifikatsschlüsseltyp, entweder RSA oder ECDSA. Wenn Sie diesen Richtlinientyp mit einer REST-API verwenden, entsprechen die Verschlüsselungssammlungen den Verschlüsselungssammlungen, die mit RSA-Zertifikatstypen kompatibel sind.