Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Certificate-based Authentifizierung und WorkSpaces Persönliches
Sie können die zertifikatbasierte Authentifizierung verwenden, um die Benutzeraufforderung WorkSpaces zur Eingabe des Active Directory-Domänenkennworts zu entfernen. Durch die Verwendung der zertifikatbasierten Authentifizierung mit Ihrer Active Directory-Domain können Sie Folgendes erreichen:
-
Sie können den SAML-2.0-Identitätsanbieter zur Authentifizierung der Benutzer und Bereitstellung der SAML-Zusicherungen für die Benutzer in Active Directory verwenden.
-
Ermöglichen Sie eine Single-Sign-On-Anmeldung mit weniger Benutzeraufforderungen.
-
Aktivieren Sie passwortlose Authentifizierungsabläufe mit Ihrem SAML-2.0-Identitätsanbieter.
Certificate-based Für die Authentifizierung werden AWS Private CA Ressourcen in Ihrem AWS Konto verwendet. AWS Private CA ermöglicht die Erstellung von Hierarchien privater Zertifizierungsstellen (CA), einschließlich Stamm- und untergeordneter Zertifizierungsstellen. Mit AWS Private CA können Sie Ihre eigene CA-Hierarchie erstellen und damit Zertifikate zur Authentifizierung interner Benutzer ausstellen. Weitere Informationen finden Sie im AWS Private Certificate Authority -Benutzerhandbuch.
Wenn Sie es AWS Private CA für die zertifikatsbasierte Authentifizierung verwenden, WorkSpaces werden während der Sitzungsauthentifizierung automatisch Zertifikate für Ihre Benutzer angefordert. Die Benutzer werden mit einer virtuellen Smartcard, die mit den Zertifikaten bereitgestellt wird, bei Active Directory authentifiziert.
Certificate-based Die Authentifizierung wird mit Windows WorkSpaces on DCV-Paketen unterstützt, die die neuesten WorkSpaces Web Access-, Windows- und macOS-Clientanwendungen verwenden. Öffnen Sie die Amazon WorkSpaces Client-Downloads
Windows-Client, Version 5.5.0 oder höher
macOs-Client, Version 5.6.0 oder höher
Weitere Informationen zur Konfiguration der zertifikatsbasierten Authentifizierung bei Amazon WorkSpaces finden Sie unter So konfigurieren Sie die zertifikatsbasierte Authentifizierung für Amazon WorkSpaces
Voraussetzungen
Führen Sie die folgenden Schritte aus, bevor Sie die zertifikatbasierte Authentifizierung aktivieren.
-
Konfigurieren Sie Ihr WorkSpaces Verzeichnis mit SAML 2.0-Integration, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter WorkSpaces Integration mit SAML 2.0.
-
Konfigurieren Sie das
userPrincipalNameAttribut in Ihrer SAML-Zusicherung. Weitere Informationen finden Sie unter Erstellen von Zusicherungen für die SAML-Authentifizierungsantwort. -
Konfigurieren Sie das
ObjectSidAttribut in Ihrer SAML-Zusicherung. Dies ist erforderlich, um eine starke Zuordnung zum Active Directory-Benutzer durchzuführen. Certificate-based Die Authentifizierung schlägt fehl, wenn das Attribut nicht mit der Active Directory-Sicherheitskennung (SID) für den imNameIDSAML_Subject angegebenen Benutzer übereinstimmt. Weitere Informationen finden Sie unter Erstellen von Zusicherungen für die SAML-Authentifizierungsantwort.Anmerkung
Laut Microsoft KB5014754
wird das ObjectSidAttribut ab dem 10. September 2025 für die zertifikatsbasierte Authentifizierung verpflichtend. -
Fügen Sie Ihrer IAM-Rollenvertrauensrichtlinie, die Sie in Ihrer SAML 2.0-Konfiguration verwenden, die TagSession Berechtigung sts: hinzu, sofern sie nicht bereits vorhanden ist. Diese Berechtigung ist erforderlich, um die zertifikatbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter Erstellen einer IAM-Rolle für den SAML-2.0-Verbund.
-
Erstellen Sie eine private Zertifizierungsstelle (CA) mit, AWS Private CA falls Sie noch keine für Ihr Active Directory konfiguriert haben. AWS Private CA ist erforderlich, um die zertifikatsbasierte Authentifizierung zu verwenden. Weitere Informationen finden Sie unter Planung Ihrer AWS Private CA Bereitstellung. Folgen Sie den Anweisungen zur Konfiguration einer CA für die zertifikatbasierte Authentifizierung. Die folgenden AWS Private CA Einstellungen sind die gängigsten für Anwendungsfälle der zertifikatsbasierten Authentifizierung:
-
Optionen für den CA-Typ:
-
Short-lived Nutzungsmodus der Zertifikatszertifizierungsstelle (empfohlen, wenn Sie die CA nur zur Ausstellung von Endbenutzerzertifikaten für die zertifikatsbasierte Authentifizierung verwenden)
-
Einstufige Hierarchie mit einer Stammzertifizierungsstelle (wählen Sie alternativ eine untergeordnete Zertifizierungsstelle aus, wenn Sie eine Integration in eine bestehende Zertifizierungsstellenhierarchie vornehmen möchten)
-
-
Optionen für den Schlüsselalgorithmus: RSA 2048
-
Optionen für den definierten Namen des Antragstellers: Verwenden Sie eine beliebige Kombination von Optionen, um die Zertifizierungsstelle in Ihrem Active-Directory-Speicher für vertrauenswürdige Stammzertifizierungsstellen zu identifizieren.
-
Optionen zum Widerruf von Zertifikaten: CRL-Verteilung
Anmerkung
Certificate-based Für die Authentifizierung ist ein Online-CRL-Verteilungspunkt erforderlich, auf den von Desktops und dem Domänencontroller aus zugegriffen werden kann. Dazu ist ein unauthentifizierter Zugriff auf den Amazon S3-Bucket erforderlich, der für private CA-CRL-Einträge konfiguriert ist, oder eine CloudFront Distribution, die Zugriff auf den S3-Bucket hat, wenn sie den öffentlichen Zugriff blockiert. Weitere Informationen finden Sie unter Planen einer Zertifikatsperrliste (CRL).
-
-
Taggen Sie Ihre private Zertifizierungsstelle mit einem Schlüssel, der berechtigt ist, die CA für die Verwendung mit
euc-private-caauf EUC-Zertifikaten basierenden Authentifizierung zu kennzeichnen. Für den Schlüssel ist kein Wert erforderlich. Weitere Informationen finden Sie unter Verwalten von Tags für Ihre private CA. -
Certificate-based Bei der Authentifizierung werden virtuelle Smartcards für die Anmeldung verwendet. Folgen Sie den Richtlinien für die Aktivierung der Smartcard-Anmeldung bei Zertifizierungsstellen von Drittanbietern
in Active Directory und führen Sie die folgenden Schritte durch: -
Konfigurieren Sie Domain-Controller mit einem Domain-Controllerzertifikat zur Authentifizierung von Smartcard-Benutzern. Wenn Sie in Ihrem Active Directory eine Unternehmenszertifizierungsstelle für Active-Directory-Zertifikatsdienste konfiguriert haben, werden Domain-Controller automatisch mit Zertifikaten registriert, um die Smartcard-Anmeldung zu ermöglichen. Wenn Sie nicht über Active-Directory-Zertifikatsdienste verfügen, finden Sie weitere Informationen unter Anforderungen für Domain-Controllerzertifikate von einer Drittanbieter-Zertifizierungsstelle
. Sie können ein Domain-Controllerzertifikat mit AWS Private CA erstellen. Verwenden Sie in diesem Fall keine private Zertifizierungsstelle, die für kurzlebige Zertifikate konfiguriert ist. Anmerkung
Wenn Sie diese verwenden AWS Managed Microsoft AD, können Sie die Zertifikatsdienste auf einer EC2-Instance so konfigurieren, dass sie die Anforderungen an Domänencontroller-Zertifikate erfüllen. Siehe AWS Launch Wizard beispielsweise Bereitstellungen von mit Active Directory AWS Managed Microsoft AD konfigurierten Zertifikatsdiensten. AWS Private CA kann als untergeordnete Zertifizierungsstelle der Active Directory-Zertifikatsdienste konfiguriert werden oder bei Verwendung als eigene Stammzertifizierungsstelle konfiguriert werden. AWS Managed Microsoft AD
Eine zusätzliche Konfigurationsaufgabe mit AWS Managed Microsoft AD den Active Directory-Zertifikatsdiensten besteht darin, Regeln für ausgehenden Datenverkehr von der VPC-Sicherheitsgruppe des Controllers zur EC2-Instance zu erstellen, auf der die Zertifikatsdienste ausgeführt werden, sodass die TCP-Ports 135 und 49152-65535 die automatische Registrierung von Zertifikaten ermöglichen. Darüber hinaus muss die ausgeführte EC2-Instance eingehenden Zugriff auf dieselben Ports von Domain-Instances, einschließlich Domain-Controllern, zulassen. Weitere Informationen zum Auffinden der Sicherheitsgruppe finden Sie unter Konfigurieren Sie Ihre VPC-Subnetze und Sicherheitsgruppen. AWS Managed Microsoft AD https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_tutorial_setup_trust_prepare_mad.html#tutorial_setup_trust_open_vpc
-
Wählen Sie auf der AWS Private CA Konsole oder mithilfe des SDK oder der CLI Ihre CA aus und exportieren Sie unter dem CA-Zertifikat das private CA-Zertifikat. Weitere Informationen finden Sie unter Exportieren eines privaten Zertifikats.
-
Veröffentlichen Sie die CA in Active Directory. Melden Sie sich an einem Domain-Controller oder einem Computer an, der Domain-Mitglied ist. Kopieren Sie das private CA-Zertifikat in einen beliebigen
<path>\<file>und führen Sie die folgenden Befehle als Domain-Administrator aus. Alternativ können Sie Gruppenrichtlinien und das Microsoft PKI Health Tool (PkIView) verwenden, um die CA zu veröffentlichen. Weitere Informationen finden Sie in den Konfigurationsanweisungen. certutil -dspublish -f <path>\<file> RootCA certutil -dspublish -f <path>\<file> NTAuthCAStellen Sie sicher, dass die Befehle erfolgreich ausgeführt wurden. Entfernen Sie dann die private Zertifikatsdatei. Abhängig von den Einstellungen für die Active-Directory-Replikation kann es einige Minuten dauern, bis die Zertifizierungsstelle auf Ihren Domain-Controllern und Desktop-Instances veröffentlicht wird.
Anmerkung
Es ist erforderlich, dass Active Directory die CA automatisch an die vertrauenswürdigen Stammzertifizierungsstellen und Enterprise NTAuth Stores für WorkSpaces Desktops verteilt, wenn diese der Domäne beitreten.
-
Aktivieren der zertifikatbasierten Authentifizierung
Führen Sie die folgenden Schritte aus, bevor Sie die zertifikatbasierte Authentifizierung aktivieren.
Öffnen Sie die WorkSpaces Konsole unter. https://console.aws.amazon.com/workspaces/v2/home
-
Wählen Sie im Navigationsbereich Verzeichnisse aus.
-
Wählen Sie die Verzeichnis-ID für Ihre WorkSpaces.
-
Klicken Sie unter Authentifizierung auf Bearbeiten.
-
Klicken Sie auf Certificate-Based Authentifizierung bearbeiten.
-
Markieren Sie „ Certificate-Based Authentifizierung aktivieren“.
-
Vergewissern Sie sich, dass Ihr privater CA-ARN in der Liste zugeordnet ist. Die private CA sollte sich im gleichen AWS Konto befinden und AWS-Region muss mit einem Schlüssel namens euc-private-ca versehen sein, damit sie in der Liste erscheint.
-
Klicken Sie auf Änderungen speichern. Certificate-based Die Authentifizierung ist jetzt aktiviert.
-
Starten Sie Ihre Windows WorkSpaces on DCV-Pakete neu, damit die Änderungen wirksam werden. Weitere Informationen finden Sie unter Reboot a. WorkSpace
-
Wenn sich Benutzer nach dem Neustart über SAML 2.0 mit einem unterstützten Client authentifizieren, werden sie nicht mehr zur Eingabe des Domain-Passworts aufgefordert.
Anmerkung
Wenn die zertifikatbasierte Authentifizierung für die Anmeldung aktiviert ist WorkSpaces, werden Benutzer nicht zur Multifaktor-Authentifizierung (MFA) aufgefordert, auch wenn sie im Verzeichnis aktiviert ist. Wenn Sie die zertifikatbasierte Authentifizierung verwenden, kann MFA über Ihren SAML-2.0-Identitätsanbieter aktiviert werden. Weitere Informationen zu AWS Directory Service MFA finden Sie unter Multi-factor Authentifizierung (AD Connector) oder Multifaktor-Authentifizierung aktivieren für. AWS Managed Microsoft AD
Verwalten der zertifikatbasierten Authentifizierung
CA-Zertifikat
In einer typischen Konfiguration hat das private CA-Zertifikat eine Gültigkeitsdauer von 10 Jahren. Weitere Informationen zum Ersetzen einer Zertifizierungsstelle mit einem abgelaufenen Zertifikat oder zur Neuausstellung der Zertifizierungsstelle mit einem neuen Gültigkeitszeitraum finden Sie unter Verwalten des Lebenszyklus einer privaten Zertifizierungsstelle.
Endbenutzerzertifikate
Endbenutzerzertifikate, die von AWS Private CA für die WorkSpaces zertifikatsbasierte Authentifizierung ausgestellt wurden, müssen weder erneuert noch gesperrt werden. Diese Zertifikate sind kurzlebig. WorkSpacesstellt automatisch alle 24 Stunden ein neues Zertifikat aus. Diese Endbenutzerzertifikate haben eine kürzere Gültigkeitsdauer als eine typische AWS Private CA CRL-Distribution. Daher müssen Endbenutzerzertifikate nicht gesperrt werden und erscheinen auch nicht in einer CRL.
Prüfberichte
Sie können einen Auditbericht erstellen, der die Zertifikate auflistet, die ihre private CA ausgestellt oder widerrufen hat. Weitere Informationen finden Sie unter Verwenden von Prüfberichten mit Ihrer privaten CA.
Protokollieren und Überwachen
Sie können es verwenden AWS CloudTrail, um API-Aufrufe AWS Private CA von by WorkSpaces aufzuzeichnen. Weitere Informationen finden Sie unter Verwenden CloudTrail. In der CloudTrail Eventhistorie können Sie sich die Namen der IssueCertificate Ereignisse aus der acm-pca.amazonaws.com Eventquelle anzeigen GetCertificate lassen, die durch den WorkSpaces EcmAssumeRoleSession Benutzernamen erstellt wurden. Diese Ereignisse werden für jede auf einem EUC-Zertifikat basierende Authentifizierungsanfrage aufgezeichnet.
Aktivieren Sie das kontoübergreifende PCA-Teilen
Wenn Sie das kontoübergreifende Teilen von privaten CA verwenden, können Sie anderen Konten die Erlaubnis erteilen, eine zentrale CA zu verwenden, sodass keine private CA in jedem Konto erforderlich ist. Die CA kann Zertifikate generieren und ausstellen, indem sie AWS Resource Access Manager
Um eine gemeinsam genutzte Private CA-Ressource mit CBA zu verwenden WorkSpaces
Konfigurieren Sie die private CA für CBA in einem zentralen AWS Konto. Weitere Informationen finden Sie unter Certificate-based Authentifizierung und WorkSpaces Persönliches.
Teilen Sie die Private CA mit den AWS Ressourcenkonten, für die WorkSpaces Ressourcen CBA nutzen, indem Sie die Schritte unter So verwenden Sie AWS RAM, um Ihr ACM Private CA kontoübergreifend gemeinsam zu nutzen, befolgen.
Sie müssen Schritt 3 nicht abschließen, um ein Zertifikat zu erstellen. Sie können die private CA entweder AWS für einzelne Konten oder über AWS Organisationen freigeben. Um sie für einzelne Konten freizugeben, müssen Sie die gemeinsam genutzte private CA in Ihrem Ressourcenkonto akzeptieren, indem Sie die Resource Access Manager (RAM) -Konsole oder APIs verwenden. Stellen Sie bei der Konfiguration der Freigabe sicher, dass die RAM-Ressourcenfreigabe für die private CA im Ressourcenkonto die Vorlage für AWS RAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthorityverwaltete Berechtigungen verwendet. Diese Vorlage entspricht der PCA-Vorlage, die von der WorkSpaces Servicerolle bei der Ausstellung von CBA-Zertifikaten verwendet wird.Nach erfolgreicher Freigabe sollten Sie die gemeinsam genutzte private CA mithilfe der Private CA-Konsole im Ressourcenkonto einsehen können.
Verwenden Sie die API oder CLI, um den privaten CA-ARN mit CBA in Ihren WorkSpaces Verzeichniseigenschaften zu verknüpfen. Derzeit unterstützt die WorkSpaces Konsole die Auswahl von gemeinsam genutzten privaten CA-ARNs nicht. Beispiel für CLI-Befehle:
aws workspaces modify-certificate-based-auth-properties —resource-id <value> —certificate-based-auth-properties Status=<value>,CertificateAuthorityArn=<value>