Cómo funciona la autenticación de certificados de clientes de backend
Con el TLS mutuo saliente (mTLS), API Gateway actúa como un cliente de TLS. Presenta un certificado de cliente al servidor de backend cuando se conecta. El backend comprueba este certificado para confirmar que las solicitudes provienen de API Gateway.
El mTLS saliente es diferente del mTLS entrante. El mTLS entrante requiere que los clientes de la API presenten certificados a API Gateway. El mTLS saliente protege el enlace entre API Gateway y el backend.
Secuencia del establecimiento de comunicación de TLS
Los siguientes pasos muestran cómo API Gateway configura una conexión TLS mutua con el backend:
API Gateway envía un mensaje de ClientHello al backend.
El backend envía su certificado de servidor a API Gateway.
API Gateway comprueba el certificado del servidor.
El backend envía una CertificateRequest a API Gateway.
API Gateway envía la cadena de certificado de cliente al backend.
El backend compara el certificado del cliente con su almacén de confianza.
La conexión TLS mutua está lista. API Gateway reenvía la solicitud de API.
Si el backend no solicita un certificado de cliente en el paso 4, API Gateway finaliza el establecimiento de comunicación de TLS sin enviar ninguno. La conexión utiliza el TLS unidireccional estándar.
Comparación de las opciones de certificado
En la siguiente tabla, se comparan los dos enfoques para configurar los certificados de cliente de backend.
| Característica | Certificados administrados por ACM | Certificados generados por API Gateway |
|---|---|---|
| Origen del certificado | El PKI o AWS Autoridad de certificación privada | Autofirmado de API Gateway |
| Configuración | Haga referencia al certificado en la etapa por su ARN de ACM; administre el ciclo de vida del certificado con las API de ACM. | Adminístrelo en la página de certificados de cliente o con las API de certificados de cliente de API Gateway. |
| Renovación | Depende de cómo se emitió el certificado. En el caso de los certificados que ACM emite a través de AWS Autoridad de certificación privada, ACM los renueva automáticamente y API Gateway propaga la actualización sin tener que volver a implementarlos ni sufrir tiempos de inactividad. En el caso de los certificados que importe a ACM, debe volver a importarlos antes de que caduquen; a continuación, API Gateway propaga la reimportación automáticamente. | Manual. El certificado caduca a los 365 días y debe rotarse manualmente. |
| Compatibilidad con cadenas | Cadena completa (hasta 5 certificados) | Un certificado autofirmado |
| Modelo de confianza del backend | El backend confía en la autoridad de certificación | El backend debe fijar el certificado de API Gateway |