View a markdown version of this page

So funktioniert die Backend-Client-Zertifikatsauthentifizierung - Amazon API Gateway

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktioniert die Backend-Client-Zertifikatsauthentifizierung

Bei Outbound Mutual TLS (mTLS) fungiert API Gateway als TLS-Client. Es präsentiert Ihrem Backend-Server ein Client-Zertifikat, wenn eine Verbindung hergestellt wird. Ihr Backend überprüft dieses Zertifikat, um zu bestätigen, dass Anfragen von API Gateway kommen.

Ausgehende mTLS unterscheidet sich von eingehenden mTLs. Für eingehende mTLs müssen API-Clients dem API Gateway Zertifikate vorlegen. Ausgehendes mTLS sichert die Verbindung zwischen API Gateway und Ihrem Backend.

TLS-Handshake-Sequenz

Die folgenden Schritte zeigen, wie API Gateway eine gegenseitige TLS-Verbindung mit Ihrem Backend einrichtet:

  1. API Gateway sendet eine ClientHello Nachricht an das Backend.

  2. Das Backend sendet sein Serverzertifikat an API Gateway.

  3. API Gateway überprüft das Serverzertifikat.

  4. Das Backend sendet eine CertificateRequest an das API Gateway.

  5. API Gateway sendet die Client-Zertifikatskette an das Backend.

  6. Das Backend vergleicht das Client-Zertifikat mit seinem Trust Store.

  7. Die gegenseitige TLS-Verbindung ist bereit. API Gateway leitet die API-Anforderung weiter.

Wenn das Backend in Schritt 4 kein Client-Zertifikat anfordert, beendet API Gateway den TLS-Handshake, ohne eines zu senden. Die Verbindung verwendet Standard-Einweg-TLS.

Vergleichen Sie die Zertifikatsoptionen

In der folgenden Tabelle werden die beiden Ansätze zur Konfiguration von Backend-Clientzertifikaten verglichen.

ACM-managed verglichen mit API-Zertifikaten Gateway-generated
Feature ACM-managed Zertifikate Gateway-generated API-Zertifikate
Quelle des Zertifikats Ihre PKI oder AWS Private Certificate Authority API Gateway, selbstsigniert
Konfiguration Referenzieren Sie das Zertifikat auf der Bühne anhand seines ACM-ARN; verwalten Sie den Lebenszyklus des Zertifikats mit ACM-APIs. Verwalten Sie es auf der Seite mit den Client-Zertifikaten oder mit den API Gateway-Clientzertifikat-APIs.
Verlängerung Hängt davon ab, wie das Zertifikat ausgestellt wurde. Zertifikate, über die ACM ausstellt AWS Private Certificate Authority, erneuert ACM sie automatisch und API Gateway verteilt das Update ohne erneute Bereitstellung und ohne Ausfallzeiten. Zertifikate, die Sie in ACM importieren, müssen Sie vor Ablauf erneut importieren. API Gateway leitet den Reimport dann automatisch weiter. Manuell. Das Zertifikat läuft nach 365 Tagen ab und muss manuell rotiert werden.
Unterstützung für Ketten Vollständige Kette (bis zu 5 Zertifikate) Einzelnes selbstsigniertes Zertifikat
Backend-Vertrauensmodell Das Backend vertraut Ihrer CA Das Backend muss das API-Gateway-Zertifikat anheften