View a markdown version of this page

Plan für Resilienz in AWS Private CA - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Plan für Resilienz in AWS Private CA

Die AWS globale Infrastruktur basiert auf AWS Regionen und Availability Zones. AWS Regionen bieten mehrere physisch getrennte und isolierte Availability Zones, die über Netzwerke mit niedriger Latenz, hohem Durchsatz und hochredundanten Netzwerken miteinander verbunden sind. Mithilfe von Availability Zones können Sie Anwendungen und Datenbanken erstellen und ausführen, die automatisch Failover zwischen Zonen ausführen, ohne dass es zu Unterbrechungen kommt. Availability Zones sind besser verfügbar, fehlertoleranter und skalierbarer als herkömmliche Infrastrukturen mit einem oder mehreren Rechenzentren.

Weitere Informationen zu AWS Regionen und Availability Zones finden Sie unter AWS Globale Infrastruktur.

Redundanz und Notfallwiederherstellung

Berücksichtigen Sie Redundanz und DR bei der Planung Ihrer CA-Hierarchie. AWS Private CA ist in mehreren Regionen verfügbar, sodass Sie redundante Zertifizierungsstellen in mehreren Regionen erstellen können. Für den AWS Private CA Dienst gilt ein Service Level Agreement (SLA) mit einer Verfügbarkeit von 99,9%. Es gibt mindestens zwei Ansätze, die Sie für Redundanz und Notfallwiederherstellung in Betracht ziehen können. Sie können Redundanz an der Stamm-CA oder an der höchsten untergeordneten CA konfigurieren. Jeder Ansatz hat Vor- und Nachteile.

  1. Sie können zwei Stammzertifizierungsstellen in zwei verschiedenen AWS Regionen für Redundanz und Notfallwiederherstellung erstellen. Bei dieser Konfiguration arbeitet jede Stammzertifizierungsstelle unabhängig in einer AWS Region und schützt Sie so im Falle eines Ausfalls in einer einzelnen Region. Das Erstellen redundanter Stamm-CAs erhöht jedoch die betriebliche Komplexität: Sie müssen beide Stamm-CA-Zertifikate an die Vertrauensspeicher von Browsern und Betriebssystemen in Ihrer Umgebung verteilen.

  2. Sie können auch redundante untergeordnete Zertifizierungsstellen erstellen, um sie in jeder Ihrer AWS Regionen einzusetzen, und sie derselben eindeutigen Stammzertifizierungsstelle in einer einzelnen AWS Region zuordnen. Der Vorteil dieses Ansatzes besteht darin, dass Sie nur ein einzelnes Stamm-CA-Zertifikat an die Vertrauensspeicher in Ihrer Umgebung verteilen müssen. Die Einschränkung besteht darin, dass Sie im Falle einer Katastrophe, die die AWS Region betrifft, in der Ihre Stammzertifizierungsstelle existiert, nicht über eine redundante Stammzertifizierungsstelle verfügen.