Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Certificate-based Authentifizierung verwalten
Nachdem Sie die zertifikatsbasierte Authentifizierung aktiviert haben, gehen Sie die folgenden Aufgaben durch.
Zertifikat einer privaten CA
In einer typischen Konfiguration hat das Zertifikat einer privaten CA eine Gültigkeitsdauer von 10 Jahren. Weitere Informationen zum Ersetzen einer privaten Zertifizierungsstelle mit einem abgelaufenen Zertifikat oder zur Neuausstellung der privaten Zertifizierungsstelle mit einem neuen Gültigkeitszeitraum finden Sie unter Verwalten des Lebenszyklus einer privaten Zertifizierungsstelle.
Endbenutzerzertifikate
Endbenutzerzertifikate, die von der zertifikatsbasierten Authentifizierung von AWS Private Certificate Authority for WorkSpaces Pools ausgestellt wurden, müssen weder erneuert noch gesperrt werden. Diese Zertifikate sind kurzlebig. WorkSpaces Pools stellt automatisch ein neues Zertifikat für jede neue Sitzung aus, oder alle 24 Stunden für Sitzungen mit langer Dauer. Die WorkSpaces Pools-Sitzung regelt die Verwendung dieser Endbenutzerzertifikate. Wenn Sie eine Sitzung beenden, verwendet WorkSpaces Pools dieses Zertifikat nicht mehr. Diese Endbenutzerzertifikate haben eine kürzere Gültigkeitsdauer als eine typische AWS Private Certificate Authority CRL-Verteilung. Daher müssen Endbenutzerzertifikate nicht gesperrt werden und erscheinen auch nicht in einer CRL.
Prüfberichte
Sie können einen Auditbericht erstellen, der die Zertifikate auflistet, die ihre private CA ausgestellt oder widerrufen hat. Weitere Informationen finden Sie unter Verwenden von Prüfberichten mit Ihrer privaten CA.
Protokollieren und Überwachen
Sie können CloudTrail es verwenden, um API-Aufrufe von WorkSpaces Pools an eine private CA aufzuzeichnen. Weitere Informationen finden Sie unter Was ist AWS CloudTrail? im AWS CloudTrail Benutzerhandbuch und Verwenden CloudTrail im AWS Private Certificate Authority Benutzerhandbuch. Im CloudTrail Eventverlauf können Sie die Namen der Ereignisse aus der IssueCertificate Acm-pca.amazonaws.com.rproxy.goskope.com-Eventquelle einsehen GetCertificate, die durch den Pools-Benutzernamen gebildet wurden. WorkSpaces EcmAssumeRoleSession Diese Ereignisse werden für jede auf einem Pools-Zertifikat basierende Authentifizierungsanfrage aufgezeichnet. WorkSpaces Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch unter Ereignisse mit dem CloudTrail Ereignisverlauf anzeigen.
Überwachen und verwalten Sie die Grenzwerte für PCA-Zertifikate
Wenn Sie die zertifikatbasierte Authentifizierung (CBA) mit WorkSpaces Pools verwenden, wird für jede Benutzersitzung AWS Private Certificate Authority ein kurzlebiges Zertifikat ausgestellt. PCA setzt zwei Grenzwerte durch, die die Ausstellung von Zertifikaten blockieren können:
-
Ausstellungslimit für Zertifizierungsstellen — Die Gesamtzahl der Zertifikate, die eine CA im Laufe ihrer Lebensdauer ausstellen kann. Diese Zahl ist kumulativ und nimmt nicht ab, wenn Zertifikate ablaufen oder gesperrt werden.
-
CRL-Kapazitätslimit — Die maximale Anzahl gesperrter, nicht abgelaufener Zertifikate, die zu einem bestimmten Zeitpunkt in der CRL erscheinen können. Wenn gesperrte Zertifikate ablaufen, werden sie aus der CRL entfernt, sodass Kapazität frei wird.
Bei vollständigen CRLs sind beide Grenzwerte standardmäßig auf 1 Million festgelegt, sodass sie sich wie eine einzige Einschränkung verhalten. Wenn Sie jedoch eine Erhöhung des Zertifizierungslimits beantragen, werden die beiden Grenzwerte unabhängig. Ihre CA kann im Laufe ihrer Lebensdauer mehr Zertifikate ausstellen, aber die CRL kann immer noch nur 1 Million widerrufene, nicht abgelaufene Zertifikate gleichzeitig enthalten.
Wenn eines der Grenzwerte erreicht ist, stellt PCA keine neuen Zertifikate mehr aus und WorkSpaces Pools-Benutzer können sich nicht authentifizieren.
Verstehen Sie Ihr Risiko
Da das CA-Ausstellungslimit kumulativ ist, werden selbst kurzlebige WorkSpaces Pools-Zertifikate (24 Stunden) dauerhaft darauf angerechnet. Jede Benutzersitzung stellt ein Zertifikat aus, sodass Ihre tägliche Ausstellungsrate Ihrer täglichen Anzahl aktiver Benutzer entspricht.
Beispiel: Bei einer Bereitstellung mit 10.000 täglich aktiven Benutzern wird das Standardlimit für die Ausstellung von 1 Million Zertifizierungsstellen innerhalb von 100 Tagen (ungefähr 3 Monaten) ausgeschöpft.
Wenn Sie dieselbe private CA mit WorkSpaces Nicht-Workloads teilen, die über langlebigere Zertifikate verfügen, besteht für Sie ein zusätzliches Risiko durch das CRL-Kapazitätslimit, da widerrufene Zertifikate für diese Workloads in der CRL verbleiben, bis sie ablaufen.
Überprüfen Sie Ihre aktuelle Zertifikatsnutzung
Sie können die Nutzung Ihrer Zertifizierungsstelle auf folgende Weise überwachen:
-
PCA-Konsole — Öffnen Sie die AWS Private CA-Konsole
, wählen Sie Ihre CA aus und sehen Sie sich die Kennzahlen zur Zertifikatsnutzung auf der Registerkarte Überwachung an. -
Amazon CloudWatch — PCA veröffentlicht die
CertificatesPerCAMetrik für. CloudWatch Diese Metrik erfasst die kumulierte Emission während der gesamten Laufzeit und entspricht direkt dem Emissionslimit der CA. Sie können einen Alarm einrichten, der Sie benachrichtigt, wenn sich die Nutzung Ihrem Limit nähert. Weitere Informationen finden Sie unter Verwenden von CloudWatch Metriken mit AWS Private Certificate Authority.
Stellen Sie CertificatesPerCA bei 70— 80% des von Ihrer Zertifizierungsstelle konfigurierten Emissionslimits einen CloudWatch Alarm ein, um Zeit zu haben, eine Erhöhung anzufordern oder eine Zertifizierungsstellenrotation zu planen.
Anfordern einer -Limit-Erhöhung
Wenn sich die Nutzung Ihrer Zertifizierungsstelle dem Limit nähert, können Sie eine Erhöhung beantragen, indem Sie eine Support-Anfrage stellen:
-
Öffnen Sie das AWS Support Center
. -
Wählen Sie Fall erstellen und dann Technisch aus.
-
Wählen Sie unter Service die Option AWS Private Certificate Authorityaus.
-
Wählen Sie als Kategorie die Option Zertifikatslimits aus.
-
Geben Sie in der Beschreibung Ihre AWS-Konto ID, den ARN der betroffenen privaten CA, Ihre aktuelle Zertifikatsnutzung (über die PCA-Konsole oder CloudWatch) und das neue Limit an, das Sie beantragen.
Für ein höheres Ausstellungslimit fallen keine zusätzlichen Kosten an.
Wichtig
Wenn das Emissionslimit Ihrer Zertifizierungsstelle über die CRL-Kapazität hinaus erhöht wird (1 Million für vollständige CRLs), werden die beiden Limits zu unabhängigen Beschränkungen. Ihre CA kann im Laufe ihrer Lebensdauer mehr Zertifikate ausstellen, aber die CRL kann immer noch nur 1 Million widerrufene, nicht abgelaufene Zertifikate gleichzeitig enthalten.
Wenn Ihr Workload genügend Zertifikate widerruft, um die CRL zu füllen, wird die Ausstellung blockiert, bis einige dieser widerrufenen Zertifikate ablaufen. Bei den meisten WorkSpaces Pools-only Bereitstellungen ist es unwahrscheinlich, dass dies ein Problem darstellt, da WorkSpaces Pool-Zertifikate nicht gesperrt werden und nicht in der Zertifikatsperrliste erscheinen.
Bewährte Methoden
-
Verwenden Sie eine dedizierte private CA für Pools CBA WorkSpaces . Die gemeinsame Nutzung einer CA für mehrere Workloads mit langlebigeren Zertifikaten erhöht das Risiko, dass das CRL-Kapazitätslimit überschritten wird.
-
Monitor mit Alarmen.
CertificatesPerCACloudWatch Stellen Sie einen Alarm auf 70— 80% Ihres konfigurierten Emissionslimits ein, sodass Sie eine Erhöhung beantragen oder zu einer neuen Zertifizierungsstelle wechseln können, bevor Benutzer betroffen sind. -
Planen Sie die Rotation der Zertifizierungsstelle ein. Da das Ausstellungslimit kumulativ ist, müssen Bereitstellungen mit hohem Volumen irgendwann auf eine neue CA umgestellt oder regelmäßige Limiterhöhungen beantragt werden.
-
Ziehen Sie partitionierte CRLs mit Vorsicht in Betracht. Partitionierte CRLs unterstützen 100 Millionen Zertifikate sowohl für die Ausstellungs- als auch für die CRL-Kapazitätsgrenzen. Sie haben jedoch eine bekannte Einschränkung: Jedes Mal, wenn eine neue CRL-Partition rotiert wird, kann es zu einem Zeitfenster von bis zu 15 Minuten kommen, in dem die CRL-Datei fehlt, was zu Authentifizierungsfehlern führen kann.