Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
So funktioniert die Backend-Client-Zertifikatsauthentifizierung
Bei Outbound Mutual TLS (mTLS) fungiert API Gateway als TLS-Client. Es präsentiert Ihrem Backend-Server ein Client-Zertifikat, wenn eine Verbindung hergestellt wird. Ihr Backend überprüft dieses Zertifikat, um zu bestätigen, dass Anfragen von API Gateway kommen.
Ausgehende mTLS unterscheidet sich von eingehenden mTLs. Für eingehende mTLs müssen API-Clients dem API Gateway Zertifikate vorlegen. Ausgehendes mTLS sichert die Verbindung zwischen API Gateway und Ihrem Backend.
TLS-Handshake-Sequenz
Die folgenden Schritte zeigen, wie API Gateway eine gegenseitige TLS-Verbindung mit Ihrem Backend einrichtet:
API Gateway sendet eine ClientHello Nachricht an das Backend.
Das Backend sendet sein Serverzertifikat an API Gateway.
API Gateway überprüft das Serverzertifikat.
Das Backend sendet eine CertificateRequest an das API Gateway.
API Gateway sendet die Client-Zertifikatskette an das Backend.
Das Backend vergleicht das Client-Zertifikat mit seinem Trust Store.
Die gegenseitige TLS-Verbindung ist bereit. API Gateway leitet die API-Anforderung weiter.
Wenn das Backend in Schritt 4 kein Client-Zertifikat anfordert, beendet API Gateway den TLS-Handshake, ohne eines zu senden. Die Verbindung verwendet Standard-Einweg-TLS.
Vergleichen Sie die Zertifikatsoptionen
In der folgenden Tabelle werden die beiden Ansätze zur Konfiguration von Backend-Clientzertifikaten verglichen.
| Feature | ACM-managed Zertifikate | Gateway-generated API-Zertifikate |
|---|---|---|
| Quelle des Zertifikats | Ihre PKI oder AWS Private Certificate Authority | API Gateway, selbstsigniert |
| Konfiguration | Referenzieren Sie das Zertifikat auf der Bühne anhand seines ACM-ARN; verwalten Sie den Lebenszyklus des Zertifikats mit ACM-APIs. | Verwalten Sie es auf der Seite mit den Client-Zertifikaten oder mit den API Gateway-Clientzertifikat-APIs. |
| Verlängerung | Hängt davon ab, wie das Zertifikat ausgestellt wurde. Zertifikate, über die ACM ausstellt AWS Private Certificate Authority, erneuert ACM sie automatisch und API Gateway verteilt das Update ohne erneute Bereitstellung und ohne Ausfallzeiten. Zertifikate, die Sie in ACM importieren, müssen Sie vor Ablauf erneut importieren. API Gateway leitet den Reimport dann automatisch weiter. | Manuell. Das Zertifikat läuft nach 365 Tagen ab und muss manuell rotiert werden. |
| Unterstützung für Ketten | Vollständige Kette (bis zu 5 Zertifikate) | Einzelnes selbstsigniertes Zertifikat |
| Backend-Vertrauensmodell | Das Backend vertraut Ihrer CA | Das Backend muss das API-Gateway-Zertifikat anheften |