View a markdown version of this page

Voraussetzungen - Amazon WorkSpaces

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen

Führen Sie die folgenden Schritte aus, bevor Sie die zertifikatbasierte Authentifizierung aktivieren.

  1. Konfigurieren Sie Ihr WorkSpaces Pools-Verzeichnis mit SAML 2.0-Integration, um die zertifikatbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter SAML 2.0 konfigurieren und ein WorkSpaces Pools-Verzeichnis erstellen.

    Anmerkung

    Aktivieren Sie in Ihrem Poolverzeichnis nicht die Smartcard-Anmeldung, wenn Sie die zertifikatbasierte Authentifizierung verwenden möchten.

  2. Konfigurieren Sie das userPrincipalName Attribut in Ihrer SAML-Zusicherung. Weitere Informationen finden Sie unter Schritt 7: Erstellen Sie Assertionen für die SAML-Authentifizierungsantwort.

  3. Konfigurieren Sie das ObjectSid Attribut in Ihrer SAML-Zusicherung. Sie können dieses Attribut verwenden, um eine starke Zuordnung zum Active Directory-Benutzer durchzuführen. Certificate-based Die Authentifizierung schlägt fehl, wenn das ObjectSid Attribut nicht mit der Active Directory-Sicherheitskennung (SID) für den im NameID SAML_Subject angegebenen Benutzer übereinstimmt. Weitere Informationen finden Sie unter Schritt 7: Erstellen Sie Assertionen für die SAML-Authentifizierungsantwort.

    Anmerkung

    Laut Microsoft KB5014754 wird das ObjectSid Attribut ab dem 10. September 2025 für die zertifikatsbasierte Authentifizierung verpflichtend.

  4. Fügen Sie die Berechtigung sts:TagSession zur Vertrauensrichtlinie für IAM-Rollen hinzu, die Sie mit Ihrer SAML-2.0-Konfiguration verwenden. Weitere Informationen finden Sie unter Übergeben von Sitzungs-Tags in  AWS STS im AWS Identity and Access Management -Benutzerhandbuch. Diese Berechtigung ist erforderlich, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter Schritt 5: Erstellen Sie eine SAML 2.0-Verbund-IAM-Rolle.

  5. Erstellen Sie mithilfe AWS von Private CA eine private Zertifizierungsstelle (CA), falls Sie keine für Ihr Active Directory konfiguriert haben. AWS Private CA ist erforderlich, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie im AWS Private Certificate Authority Benutzerhandbuch unter Planung Ihrer AWS Private CA Bereitstellung. Die folgenden Einstellungen für AWS private Zertifizierungsstellen sind für viele Anwendungsfälle der zertifikatsbasierten Authentifizierung üblich:

    • Optionen für den CA-Typ

      • Short-lived Nutzungsmodus für Zertifikatszertifizierungsstellen — Empfohlen, wenn die CA nur Endbenutzerzertifikate für die zertifikatsbasierte Authentifizierung ausstellt.

      • Einstufige Hierarchie mit einer Stammzertifizierungsstelle –Wählen Sie eine untergeordnete Zertifizierungsstelle aus, wenn Sie eine Integration in eine bestehende Zertifizierungsstellenhierarchie vornehmen möchten.

    • Optionen für den Schlüsselalgorithmus – RSA 2048

    • Optionen für den definierten Namen des Antragstellers – Verwenden Sie eine möglichst geeignete Kombination von Optionen, um diese Zertifizierungsstelle in Ihrem Active-Directory-Speicher für vertrauenswürdige Stammzertifizierungsstellen zu identifizieren.

    • Optionen zum Widerruf von Zertifikaten – CRL-Verteilung

      Anmerkung

      Certificate-based Für die Authentifizierung ist ein Online-CRL-Verteilungspunkt erforderlich, auf den sowohl von den WorkSpaces IN-Pools als auch vom WorkSpaces Domänencontroller aus zugegriffen werden kann. Dies erfordert einen nicht authentifizierten Zugriff auf den Amazon S3-Bucket, der für AWS private CA-CRL-Einträge konfiguriert ist, oder eine CloudFront Verteilung mit Zugriff auf den Amazon S3-Bucket, falls dieser den öffentlichen Zugriff blockiert. Weitere Informationen zu diesen Optionen finden Sie unter Planung einer Zertifikatssperrliste (CRL) im Benutzerhandbuch. AWS Private Certificate Authority

  6. Versehen Sie Ihre private Zertifizierungsstelle mit einem Schlüssel, der euc-private-ca dazu berechtigt ist, die CA für die Verwendung mit der zertifikatsbasierten WorkSpaces Pool-Authentifizierung zu kennzeichnen. Dieser Schlüssel benötigt keinen Wert. Weitere Informationen finden Sie im Benutzerhandbuch unter Verwalten von Tags für Ihre private CA. AWS Private Certificate Authority

  7. Certificate-based Bei der Authentifizierung werden virtuelle Smartcards für die Anmeldung verwendet. Weitere Informationen finden Sie unter Richtlinien für die Aktivierung der Smartcard-Anmeldung bei Zertifizierungsstellen von Drittanbietern. Dazu gehen Sie wie folgt vor:

    1. Konfigurieren Sie Domaincontroller mit einem Domaincontrollerzertifikat, um Smartcard-Benutzer zu authentifizieren. Wenn Sie in Ihrem Active Directory eine Unternehmenszertifizierungsstelle für Active-Directory-Zertifikatsdienste konfiguriert haben, werden Domaincontroller automatisch mit Zertifikaten registriert, um die Smartcard-Anmeldung zu ermöglichen. Wenn Sie nicht über Active-Directory-Zertifikatsdienste verfügen, finden Sie weitere Informationen unter Anforderungen für Domaincontrollerzertifikate von einer Drittanbieter-Zertifizierungsstelle. Sie können ein Domänencontroller-Zertifikat mit AWS Private CA erstellen. Verwenden Sie in diesem Fall keine private Zertifizierungsstelle, die für kurzlebige Zertifikate konfiguriert ist.

      Anmerkung

      Wenn Sie AWS Managed Microsoft AD verwenden, können Sie Certificate Services auf einer Amazon EC2-Instance konfigurieren, die die Anforderungen für Domain-Controller-Zertifikate erfüllt. Beispiele für Bereitstellungen von AWS Managed Microsoft AD, die mit Active Directory-Zertifikatsdiensten konfiguriert sind, finden Sie unter Bereitstellen von Active Directory in einer neuen Amazon Virtual Private Cloud.

      Bei AWS Managed Microsoft AD und Active Directory Certificate Services müssen Sie außerdem Regeln für ausgehenden Datenverkehr von der VPC-Sicherheitsgruppe des Controllers an die Amazon EC2-Instance erstellen, auf der die Zertifikatsdienste ausgeführt werden. Sie müssen der Sicherheitsgruppe Zugriff auf den TCP-Port 135 und die Ports 49152 bis 65535 gewähren, um die automatische Zertifikatsregistrierung zu aktivieren. Darüber hinaus muss die Amazon-EC2-Instance eingehenden Zugriff auf dieselben Ports von Domain-Instances, einschließlich Domaincontrollern, zulassen. Weitere Informationen zum Auffinden der Sicherheitsgruppe für AWS Managed Microsoft AD finden Sie unter Konfigurieren Sie Ihre VPC-Subnetze und Sicherheitsgruppen.

    2. Exportieren Sie das AWS private CA-Zertifikat auf der Private CA-Konsole oder mit dem SDK oder der CLI. Weitere Informationen finden Sie unter Exportieren eines privaten Zertifikats.

    3. Veröffentlichen Sie die private CA in Active Directory. Melden Sie sich an einem Domaincontroller oder einem Computer an, der Domainmitglied ist. Kopieren Sie das private CA-Zertifikat in einen beliebigen <path>\<file> und führen Sie die folgenden Befehle als Domainadministrator aus. Alternativ können Sie auch Gruppenrichtlinien und das Microsoft PKI Health Tool (PKIView) verwenden, um die CA zu veröffentlichen. Weitere Informationen finden Sie in den Konfigurationsanweisungen.

      certutil -dspublish -f <path>\<file> RootCA
      certutil -dspublish -f <path>\<file> NTAuthCA

      Stellen Sie sicher, dass die Befehle erfolgreich ausgeführt wurden. Entfernen Sie dann die private Zertifikatsdatei. Abhängig von Ihren Active Directory-Replikationseinstellungen kann es mehrere Minuten dauern, bis die CA es auf Ihren Domänencontrollern und WorkSpaces in WorkSpaces Pools veröffentlicht.

      Anmerkung

      Active Directory muss die CA automatisch an die vertrauenswürdigen Stammzertifizierungsstellen und Enterprise-NTAuth-Speicher verteilen, damit sie WorkSpaces in WorkSpaces Pools gespeichert werden, wenn sie der Domäne beitreten.

      Anmerkung

      Active-Directory-Domain-Controller müssen sich im Kompatibilitätsmodus befinden, damit die strenge Durchsetzung von Zertifikaten die zertifikatsbasierte Authentifizierung unterstützt. Weitere Informationen finden Sie unter KB5014754 — Certificate-based Authentifizierungsänderungen auf Windows-Domänencontrollern in der Microsoft Support-Dokumentation. Wenn Sie AWS Managed Microsoft AD verwenden, finden Sie weitere Informationen unter Konfigurieren der Verzeichnissicherheitseinstellungen.