Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Beschränken Sie den Zugriff auf vertrauenswürdige Geräte für WorkSpaces Personal
Standardmäßig können Benutzer von jedem unterstützten Gerät WorkSpaces aus, das mit dem Internet verbunden ist, auf sie zugreifen. Wenn Ihr Unternehmen den Zugriff auf Unternehmensdaten auf vertrauenswürdige Geräte (auch als verwaltete Geräte bezeichnet) beschränkt, können Sie den WorkSpaces Zugriff auf vertrauenswürdige Geräte mit gültigen Zertifikaten einschränken.
Anmerkung
Diese Funktion ist derzeit nur verfügbar, wenn Ihre WorkSpaces persönlichen Verzeichnisse Directory Service wie Simple AD, AD Connector und das AWS verwaltete Microsoft AD-Verzeichnis verwaltet werden.
Wenn Sie diese Funktion aktivieren, WorkSpaces verwendet die zertifikatsbasierte Authentifizierung, um festzustellen, ob ein Gerät vertrauenswürdig ist. Wenn die WorkSpaces Client-Anwendung nicht überprüfen kann, ob ein Gerät vertrauenswürdig ist, blockiert sie Versuche, sich mit dem Gerät anzumelden oder erneut eine Verbindung herzustellen.
Für jedes Verzeichnis, können Sie bis zu zwei Root-Zertifikate importieren. Wenn Sie zwei Stammzertifikate importieren, WorkSpaces werden beide dem Client vorgelegt, und der Client findet das erste gültige, passende Zertifikat, das mit einem der Stammzertifikate verknüpft ist.
Unterstützte Clients
-
Android, läuft auf Android- oder Android-compatible Chrome OS-Systemen
-
macOS
-
Windows
Wichtig
Dieses Feature wird von den folgenden Clients nicht unterstützt:
-
WorkSpaces Client-Anwendungen für Linux oder iPad
-
Third-party Clients, einschließlich, aber nicht beschränkt auf, Teradici PCoIP, RDP-Clients und Remote-Desktop-Anwendungen.
Anmerkung
Wenn Sie den Zugriff für bestimmte Clients aktivieren, stellen Sie sicher, dass Sie den Zugriff für andere Gerätetypen blockieren, die Sie nicht benötigen. Weitere Informationen dazu finden Sie in Schritt 3.7 weiter unten.
Schritt 1: Erstellen der Zertifikate
Diese Funktion erfordert zwei Arten von Zertifikaten: Root-Zertifikate, die durch eine interne Zertifizierungsstelle (CA) erstellt wurden und Client-Zertifikate, die bis zu einem Root-Zertifikat verkettet sind.
Voraussetzungen
Stammzertifikate müssen Base64-encoded Zertifikatsdateien im CRT-, CERT- oder PEM-Format sein.
Stammzertifikate müssen dem folgenden Muster für reguläre Ausdrücke entsprechen, was bedeutet, dass jede kodierte Zeile außer der letzten genau 64 Zeichen lang sein muss:
-{5}BEGIN CERTIFICATE-{5}\u000D?\u000A([A-Za-z0-9/+]{64} \u000D?\u000A)*[A-Za-z0-9/+]{1,64}={0,2}\u000D?\u000A-{5}END CERTIFICATE-{5}(\u000D?\u000A).Zertifikate müssen einen Common Name beinhalten.
Gerätezertifikate müssen die folgenden Erweiterungen enthalten:
Key Usage: Digital SignatureundEnhanced Key Usage: Client Authentication.Alle Zertifikate in der Kette vom Gerätezertifikat bis zur vertrauenswürdigen Stammzertifizierungsstelle müssen auf dem Client-Gerät installiert sein.
Die maximal unterstützte Länge der Zertifikatskette ist 4.
WorkSpaces unterstützt derzeit keine Gerätesperrmechanismen wie Certificate Revocation Lists (CRL) oder Online Certificate Status Protocol (OCSP) für Client-Zertifikate.
Verwenden Sie einen starken Verschlüsselungsalgorithmus. Wir empfehlen SHA256 mit RSA, SHA256 mit ECDSA, SHA384 mit ECDSA oder SHA512 mit ECDSA.
Für macOS empfehlen wir, dass Sie die WorkSpaces Client-Anwendung für den Zugriff auf diese Zertifikate autorisieren, wenn sich das Gerätezertifikat im Systemschlüsselbund befindet. Andernfalls müssen Benutzer die Schlüsselketten-Anmeldeinformationen eingeben, wenn sie sich anmelden oder erneut verbinden.
Schritt 2: Bereitstellen von Client-Zertifikaten auf vertrauenswürdigen Geräten
Auf den vertrauenswürdigen Geräten für Ihre Benutzer müssen Sie ein Zertifikatspaket installieren, das alle Zertifikate in der Kette vom Gerätezertifikat bis zur vertrauenswürdigen Stammzertifizierungsstelle enthält. Sie können Ihre bevorzugte Lösung für die Installation der Zertifikate für die Gruppe von Client-Geräten verwenden, z. B. System-Center-Konfigurationsmanager (SCCM) oder die Verwaltung mobiler Geräte (MDM). Beachten Sie, dass SCCM und MDM optional eine Bewertung des Sicherheitszustands durchführen können, um festzustellen, ob die Geräte Ihren Unternehmensrichtlinien für den Zugriff entsprechen. WorkSpaces
Die WorkSpaces Client-Anwendungen suchen wie folgt nach Zertifikaten:
-
Android – Gehen Sie zu Einstellungen, wählen Sie Sicherheit und Speicherort, Anmeldeinformationen und anschließend Von SD-Karte installieren aus.
-
Android-compatible Chrome OS-Systeme — Öffnen Sie die Android-Einstellungen und wählen Sie „Sicherheit und Standort“, „Anmeldeinformationen“ und dann „Von SD-Karte installieren“.
-
macOS – Durchsucht die Schlüsselkette nach Client-Zertifikaten.
-
Windows – Durchsucht die Benutzer- und Stammzertifikatsspeicher nach Client-Zertifikaten.
Schritt 3: Konfigurieren der Beschränkung
Nachdem Sie die Client-Zertifikate auf den vertrauenswürdigen Geräten bereitgestellt haben, können Sie den eingeschränkten Zugriff auf Verzeichnisebene aktivieren. Dazu muss die WorkSpaces Client-Anwendung das Zertifikat auf einem Gerät validieren, bevor sich ein Benutzer bei einem anmelden kann WorkSpace.
Konfigurieren der Beschränkung
-
Öffnen Sie die WorkSpaces Konsole unter https://console.aws.amazon.com/workspaces/v2/home
. -
Wählen Sie im Navigationsbereich Verzeichnisse aus.
-
Wählen Sie den Verzeichnislink für das Verzeichnis, das Sie konfigurieren möchten.
-
Wählen Sie im Abschnitt Zugriffskontrolloptionen die Option Bearbeiten aus.
-
Öffnen Sie unter Vertrauenswürdige Geräte für jeden Gerätetyp, den Sie einschränken möchten, das Drop-down-Menü und wählen Sie Vertrauenswürdige Geräte aus. Für jeden Gerätetyp können Sie auch Alle zulassen wählen, um den Zugriff ohne Einschränkungen zuzulassen, oder Alle verweigern, um den Zugriff von diesem Gerätetyp aus zu blockieren.
-
Importieren Sie bis zu zwei Root-Zertifikate. Für jedes Root-Zertifikat, gehen Sie wie folgt vor:
Wählen Sie Import certificate (Zertifikat importieren).
Kopieren Sie Text des Zertifikats in das Formular.
Wählen Sie Importieren aus.
-
Wählen Sie Speichern.