View a markdown version of this page

Voraussetzungen - WorkSpaces Amazon-Anwendungen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen

Führen Sie die folgenden Schritte aus, bevor Sie die zertifikatbasierte Authentifizierung aktivieren.

  1. Richten Sie eine mit einer Domain verbundene Flotte ein und konfigurieren Sie SAML 2.0. Stellen Sie sicher, dass Sie das Format username@domain.com userPrincipalName für das SAML_Subject NameID verwenden. Weitere Informationen finden Sie unter Schritt 5: Erstellen von Zusicherungen für die SAML-Authentifizierungsantwort.

    Anmerkung

    Aktivieren Sie die Smartcard-Anmeldung für Active Directory nicht in Ihrem Stack, wenn Sie die zertifikatbasierte Authentifizierung verwenden möchten. Weitere Informationen finden Sie unter Smartcards.

  2. Verwenden Sie WorkSpaces Applications Agent Version 10-13-2022 oder höher für Ihr Image. Weitere Informationen finden Sie unter Behalten Sie Ihr WorkSpaces Amazon-Anwendungsimage Up-to-Date.

  3. Konfigurieren Sie das ObjectSid Attribut in Ihrer SAML-Zusicherung. Sie können dieses Attribut verwenden, um eine starke Zuordnung zum Active Directory-Benutzer durchzuführen. Certificate-based Die Authentifizierung schlägt fehl, wenn das ObjectSid Attribut nicht mit der Active Directory-Sicherheitskennung (SID) für den im NameID SAML_Subject angegebenen Benutzer übereinstimmt. Weitere Informationen finden Sie unter Schritt 5: Erstellen von Zusicherungen für die SAML-Authentifizierungsantwort. Das ObjectSid ist für die zertifikatsbasierte Authentifizierung nach dem 10. September 2025 obligatorisch. Weitere Informationen finden Sie unter KB5014754: Certificate-based Authentifizierungsänderungen auf Windows-Domänencontrollern.

  4. Fügen Sie die Berechtigung sts:TagSession zur Vertrauensrichtlinie für IAM-Rollen hinzu, die Sie mit Ihrer SAML-2.0-Konfiguration verwenden. Weitere Informationen finden Sie unter Übergeben von Sitzungs-Tags in AWS STS. Diese Berechtigung ist erforderlich, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter Schritt 2: Erstellen einer IAM-Rolle für den SAML-2.0-Verbund.

  5. Erstellen Sie mithilfe von Private CA eine AWS private Zertifizierungsstelle (CA), falls Sie keine für Ihr Active Directory konfiguriert haben. AWS Private CA ist erforderlich, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter Planen der Bereitstellung der AWS Private CA. Die folgenden Einstellungen für AWS private Zertifizierungsstellen sind für viele Anwendungsfälle der zertifikatsbasierten Authentifizierung üblich:

    • Optionen für den CA-Typ

      • Short-lived Nutzungsmodus für Zertifikatszertifizierungsstellen — Empfohlen, wenn die CA nur Endbenutzerzertifikate für die zertifikatsbasierte Authentifizierung ausstellt.

      • Einstufige Hierarchie mit einer Stammzertifizierungsstelle –Wählen Sie eine untergeordnete Zertifizierungsstelle aus, wenn Sie eine Integration in eine bestehende Zertifizierungsstellenhierarchie vornehmen möchten.

    • Optionen für den Schlüsselalgorithmus – RSA 2048

    • Optionen für den definierten Namen des Antragstellers – Verwenden Sie eine möglichst geeignete Kombination von Optionen, um diese Zertifizierungsstelle in Ihrem Active-Directory-Speicher für vertrauenswürdige Stammzertifizierungsstellen zu identifizieren.

    • Optionen zum Widerruf von Zertifikaten – CRL-Verteilung

      Anmerkung

      Certificate-based Für die Authentifizierung ist ein Online-CRL-Verteilungspunkt erforderlich, auf den sowohl von der WorkSpaces Applications Fleet Instance als auch vom Domänencontroller aus zugegriffen werden kann. Dazu ist ein unauthentifizierter Zugriff auf den Amazon S3-Bucket erforderlich, der für CRL-Einträge der AWS privaten CA konfiguriert ist, oder eine CloudFront Verteilung mit Zugriff auf den Amazon S3-Bucket, falls dieser den öffentlichen Zugriff blockiert. Weitere Informationen finden Sie unter Planen einer Zertifikatsperrliste (CRL).

  6. Versehen Sie Ihre private CA mit einem Schlüssel, der euc-private-ca dazu berechtigt ist, die CA für die Verwendung mit WorkSpaces der zertifikatsbasierten Authentifizierung von Anwendungen zu kennzeichnen. Dieser Schlüssel benötigt keinen Wert. Weitere Informationen finden Sie unter Verwalten von Tags für Ihre private CA. Weitere Informationen zu den AWS verwalteten Richtlinien, die zusammen mit WorkSpaces Anwendungen verwendet werden, um Berechtigungen für Ressourcen in Ihrem AWS-Konto System zu gewähren, finden Sie unter. AWS Für den Zugriff auf WorkSpaces Anwendungsressourcen sind verwaltete Richtlinien erforderlich

  7. Certificate-based Bei der Authentifizierung werden virtuelle Smartcards für die Anmeldung verwendet. Weitere Informationen finden Sie unter Richtlinien für die Aktivierung der Smartcard-Anmeldung bei Zertifizierungsstellen von Drittanbietern. Dazu gehen Sie wie folgt vor:

    1. Konfigurieren Sie Domaincontroller mit einem Domaincontrollerzertifikat, um Smartcard-Benutzer zu authentifizieren. Wenn Sie in Ihrem Active Directory eine Unternehmenszertifizierungsstelle für Active-Directory-Zertifikatsdienste konfiguriert haben, werden Domaincontroller automatisch mit Zertifikaten registriert, um die Smartcard-Anmeldung zu ermöglichen. Wenn Sie nicht über die Active Directory-Zertifikatsdienste verfügen, finden Sie weitere Informationen unter Anforderungen für Domänencontroller-Zertifikate von einer Drittanbieter-Zertifizierungsstelle. AWS empfiehlt Active Directory-Unternehmenszertifizierungsstellen, die Registrierung für Domänencontrollerzertifikate automatisch zu verwalten.

      Anmerkung

      Wenn Sie AWS Managed Microsoft AD verwenden, können Sie Certificate Services auf einer Amazon EC2-Instance konfigurieren, die die Anforderungen für Domänencontroller-Zertifikate erfüllt. Beispiele für Bereitstellungen von AWS Managed Microsoft AD, die mit Active Directory-Zertifikatsdiensten konfiguriert sind, finden Sie unter Bereitstellen von Active Directory in einer neuen Amazon Virtual Private Cloud.

      Bei AWS Managed Microsoft AD und Active Directory Certificate Services müssen Sie außerdem Regeln für ausgehenden Datenverkehr von der VPC-Sicherheitsgruppe des Controllers an die Amazon EC2-Instance erstellen, auf der die Zertifikatsdienste ausgeführt werden. Sie müssen der Sicherheitsgruppe Zugriff auf den TCP-Port 135 und die Ports 49152 bis 65535 gewähren, um die automatische Zertifikatsregistrierung zu aktivieren. Darüber hinaus muss die Amazon-EC2-Instance eingehenden Zugriff auf dieselben Ports von Domain-Instances, einschließlich Domaincontrollern, zulassen. Weitere Informationen zum Auffinden der Sicherheitsgruppe für AWS Managed Microsoft AD finden Sie unter Konfigurieren Sie Ihre VPC-Subnetze und Sicherheitsgruppen.

    2. Exportieren Sie das AWS private CA-Zertifikat auf der Private CA-Konsole oder mit dem SDK oder der CLI. Weitere Informationen finden Sie unter Exportieren eines privaten Zertifikats.

    3. Veröffentlichen Sie die private CA in Active Directory. Melden Sie sich an einem Domaincontroller oder einem Computer an, der Domainmitglied ist. Kopieren Sie das private CA-Zertifikat in einen beliebigen <path>\<file> und führen Sie die folgenden Befehle als Domainadministrator aus. Alternativ können Sie auch Gruppenrichtlinien und das Microsoft PKI Health Tool (PKIView) verwenden, um die CA zu veröffentlichen. Weitere Informationen finden Sie in den Konfigurationsanweisungen.

      certutil -dspublish -f <path>\<file> RootCA
      certutil -dspublish -f <path>\<file> NTAuthCA

      Stellen Sie sicher, dass die Befehle erfolgreich ausgeführt wurden. Entfernen Sie dann die private Zertifikatsdatei. Abhängig von Ihren Active Directory-Replikationseinstellungen kann es mehrere Minuten dauern, bis die CA es auf Ihren Domänencontrollern und WorkSpaces Anwendungsflotten-Instances veröffentlicht.

      Anmerkung

      Active Directory muss die CA automatisch an die Trusted Root Certification Authorities und Enterprise NTAuth Stores für Instances der WorkSpaces Anwendungsflotte verteilen, wenn diese der Domäne beitreten.

Bei Windows-Betriebssystemen erfolgt die Verteilung der CA (Certificate Authority) automatisch. Für Rocky Linux und Red Hat Enterprise Linux müssen Sie jedoch das/die Root-CA-Zertifikat (e) von der CA herunterladen, die von Ihrer WorkSpaces Applications Directory Config verwendet wird. Wenn Ihre KDC-Root-CA-Zertifikate unterschiedlich sind, müssen Sie diese ebenfalls herunterladen. Bevor Sie die zertifikatsbasierte Authentifizierung verwenden, müssen Sie diese Zertifikate in ein Image oder einen Snapshot importieren.

Auf dem Bild sollte sich eine Datei mit dem Namen/befinden. etc/sssd/pki/sssd_auth_ca_db.pem Sie sollte wie folgt aussehen:

-----BEGIN CERTIFICATE----- Base64-encoded certificate chain from ACM Private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded certificate body from ACM private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded root CA KDC certificate chain -----END CERTIFICATE-----
Anmerkung

Wenn Sie ein Image regions- oder kontenübergreifend kopieren oder ein Image erneut einem neuen Active Directory zuordnen, muss diese Datei mit den entsprechenden Zertifikaten in einem Image Builder neu konfiguriert und vor der Verwendung erneut mit einem Snapshot versehen werden.

Im Folgenden finden Sie Anweisungen zum Herunterladen der Root-CA-Zertifikate:

  1. Erstellen Sie im Image Builder eine Datei mit dem Namen/etc/sssd/pki/sssd_auth_ca_db.pem.

  2. Öffnen Sie die AWS Private CA-Konsole.

  3. Wählen Sie das private Zertifikat aus, das mit Ihrer WorkSpaces Applications Directory Config verwendet wird.

  4. Wählen Sie die Registerkarte CA-Zertifikat.

  5. Kopieren Sie die Zertifikatskette und den /etc/sssd/pki/sssd_auth_ca_db.pem Zertifikatstext in den Image Builder.

Wenn sich die von den KDCs verwendeten Root-CA-Zertifikate von dem Root-CA-Zertifikat unterscheiden, das von Ihrer WorkSpaces Applications Directory-Konfiguration verwendet wird, folgen Sie diesen Beispielschritten, um sie herunterzuladen:

  1. Stellen Sie eine Verbindung zu einer Windows-Instanz her, die derselben Domain wie Ihr Image Builder angehört.

  2. Öffnen Sie certlm.msc.

  3. Wählen Sie im linken Bereich Vertrauenswürdige Stammzertifizierungsstellen und dann Zertifikate aus.

  4. Öffnen Sie für jedes Root-CA-Zertifikat das Kontextmenü (Rechtsklick).

  5. Wählen Sie Alle Aufgaben, wählen Sie Exportieren, um den Zertifikatsexport-Assistenten zu öffnen, und klicken Sie dann auf Weiter.

  6. Wählen Sie Base64-encoded X.509 (.CER) und dann Weiter.

  7. Wählen Sie „Durchsuchen“, geben Sie einen Dateinamen ein und klicken Sie auf „Weiter“.

  8. Wählen Sie Finish (Abschließen).

  9. Öffnen Sie das exportierte Zertifikat in einem Texteditor.

  10. Kopieren Sie den Inhalt der Datei in /etc/sssd/pki/sssd_auth_ca_db.pem den Image Builder.