Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar un dominio personalizado para su portal
Funcionamiento
Al configurar un dominio personalizado:
-
Crea y configura un proxy inverso con su dominio personalizado para dirigir el tráfico al punto final del portal.
-
Los usuarios acceden al portal a través de su dominio personalizado en lugar del punto final predeterminado del portal.
-
Los certificados SSL garantizan conexiones seguras durante todo el proceso.
Requisitos previos
Antes de configurar dominios personalizados, asegúrate de tener:
-
Un nombre de dominio que administres a través de un proveedor de servicios de DNS como Amazon Route53.
-
Un portal de navegador WorkSpaces seguro. Para obtener más información sobre la creación de un portal, consulteCreación de un portal web para Amazon WorkSpaces Secure Browser.
-
Asegúrese de tener los permisos necesarios para administrar las configuraciones de DNS y AWS Certificate Manager. CloudFront
importante
Los usuarios deben habilitar las cookies de terceros para el dominio personalizado en sus navegadores a fin de garantizar el correcto funcionamiento del portal.
Asegúrese de poseer y administrar correctamente el dominio personalizado y sus registros de DNS para mantener la seguridad y la funcionalidad del portal.
Introducción
Puede configurar su dominio personalizado como un atributo de configuración del portal al crear un portal nuevo o al editar un portal existente. Esto se puede hacer mediante los comandos de AWS consola, SDK CloudFormation o AWS CLI.
Recomendamos configurar una CloudFront distribución de Amazon como un proxy inverso que dirija el tráfico desde su dominio personalizado al punto final del portal WorkSpaces Secure Browser.
nota
Aunque CloudFront se recomienda Amazon como solución de proxy inverso, puede utilizar configuraciones de proxy inverso alternativas. Asegúrese de cumplir con los ajustes de configuración de origen y caché requeridos, tal y como se detalla en los pasos de CloudFront configuración de Amazon.
Configuración CloudFront como proxy inverso
Para completar la configuración de un proxy inverso, necesita:
-
Un certificado SSL mediante AWS Gestor de certificados (ACM)
-
Una distribución de Amazon CloudFront
-
Registros de DNS
-
Un portal configurado con su dominio personalizado
SSL Certificate (Certificado SSL)
Si aún no tienes uno, sigue estos pasos para solicitarlo a través de ACM:
-
Navega hasta la consola de ACM en. https://console.aws.amazon.com/acm
importante
Utilice la región EE.UU. Este (Norte de Virginia), ya CloudFront que los certificados deben almacenarse allí.
-
Solicita un certificado:
-
Para los nuevos usuarios de ACM: seleccione Comenzar en Producir certificados
-
Para los usuarios actuales de ACM: elija Solicitar un certificado
-
-
Seleccione Solicitar un certificado público y, a continuación, seleccione Solicitar un certificado.
nota
También puedes importar un certificado existente. Para obtener más información, consulte Importación de certificados a ACM en la Guía del usuario de ACM.
-
Introduzca su nombre de dominio principal (por ejemplo,
myportal.example.com). -
Elige un método de validación:
-
Validación de DNS (recomendada para los usuarios de Route 53): permite la creación automática de conjuntos de registros en la zona hospedada. Para obtener más información, consulte la validación de DNS en la Guía del usuario de ACM.
-
Validación del correo electrónico: para obtener más información, consulte la validación del correo electrónico en la Guía del usuario de ACM.
-
-
Revisa la configuración y elige Confirmar y solicitar.
CloudFront distribución
Cree una CloudFront distribución para enviar por proxy las solicitudes desde su dominio personalizado al punto final del portal.
-
Navegue hasta la CloudFront consola enhttps://console.aws.amazon.com/cloudfront
. -
Elija Crear distribución.
-
Nombre de distribución: introduzca un nombre para la distribución
-
Tipo de distribución: sitio web o aplicación únicos
nota
Si su dominio personalizado se administra en Route 53 en la misma cuenta de AWS, CloudFront podemos administrar automáticamente su DNS por usted. Introduzca su dominio personalizado y haga clic en «Comprobar dominio». Si tienes un dominio de otro proveedor de DNS, omite este paso y configura tu dominio más adelante.
-
-
Configura los ajustes de origen:
-
Tipo de origen: Otro
-
Origen personalizado: ingrese al punto final del portal
<portalId>.workspaces-web.com -
Ruta de origen: déjala vacía (predeterminada)
-
-
Personaliza la configuración de origen:
-
Agregar encabezado personalizado
importante
El acceso al portal a través de un dominio personalizado solo funcionará si este encabezado está presente en las solicitudes enviadas por proxy. Asegúrese de que el nombre y el valor del encabezado se especifiquen exactamente como se ha mencionado.
-
Nombre del encabezado: workspacessecurebrowser-custom-domain
-
Valor: tu dominio personalizado (por ejemplo,)
myportal.example.com
-
-
Protocolo: solo HTTPS
-
Puerto HTTPS: 443 (mantener el predeterminado)
-
Protocolo SSL original mínimo: TLSv1.2 (predeterminado)
-
Tipo de dirección IP de origen: solo IPv4 (Amazon WorkSpaces Secure Browser no admite IPv6 en el momento de redactar esta guía de administración).
-
-
Personalice la configuración de la caché:
-
Política de protocolo de visualización: redirigir HTTP a HTTPS
-
Métodos HTTP permitidos: GET, HEAD, OPTIONS, PUT, POST, PATCH, DELETE
-
Política de caché: CachingDisabled
-
Política de solicitud de Origin: AllViewerExceptHostHeader
importante
El acceso al portal a través de un dominio personalizado solo funcionará si la política de solicitudes de origen está configurada en AllViewerExceptHostHeader. Como su nombre indica, esta política filtra solo el encabezado del host de los encabezados de las solicitudes y transfiere todos los encabezados restantes al origen.
-
-
Puede configurar el WAF si lo desea, pero no es necesario para esta configuración.
-
En Obtener el certificado TLS, seleccione el certificado TLS creado en el paso 1.
-
Revisa la configuración y elige Crear distribución.
Registros DNS
Cloudfront puede actualizar sus registros de DNS en Route 53 para dirigir el tráfico de los dominios especificados a la distribución creada en el paso 2, si su zona alojada está en la misma cuenta de AWS.
-
Navegue hasta la configuración CloudFront
-
Haga clic en «Enrutar dominios a CloudFront»
-
Haga clic en «Configurar el enrutamiento automáticamente»
Si ha configurado el DNS para el dominio personalizado en otro proveedor de servicios u otra cuenta de AWS, configure su proveedor de DNS para dirigir el tráfico de su dominio a la distribución. En los pasos siguientes se describe cómo hacerlo mediante Route 53.
-
Abra la consola de Amazon Route 53 enhttps://console.aws.amazon.com/route53
. -
Acceda a la administración de DNS:
-
Si es la primera vez que utiliza Route 53 con esta AWS cuenta, se abre la página de información general de Amazon Route 53. En Administración de DNS, elija Comenzar ahora.
-
Si ya ha utilizado Route 53 con esta AWS cuenta, continúa con el siguiente paso.
-
-
En el panel de navegación, elija Zonas alojadas.
-
Crea una zona hospedada si aún no tienes una:
-
Para dirigir el tráfico de Internet a sus recursos, consulte Creación de una zona alojada pública en la Guía para desarrolladores de Amazon Route 53.
-
Para dirigir el tráfico de su VPC, consulte Creación de una zona alojada privada en la guía para desarrolladores de Amazon Route 53.
-
-
En la página de zonas alojadas, elija el nombre de la zona alojada que desea administrar.
-
Elija Create Record Set (Crear conjunto de registros).
-
Crea una entrada para tu dominio (por ejemplo,
myportal.example.com):-
Tipo: A — dirección IPv4
-
Alias: sí
-
Alias de destino: URL CloudFront de distribución
Mantenga los valores predeterminados para el resto de ajustes.
-
nota
Si no usa Route 53 para administrar el DNS de su dominio, use su proveedor de servicios de DNS y agregue las entradas de DNS que apunten a su dominio a la URL de su CloudFront distribución.
Como alternativa, puede usar la siguiente CloudFormation plantilla para crear la CloudFront distribución:
Esta CloudFormation plantilla crea automáticamente la CloudFront distribución, configura la configuración del proxy inverso y, de forma opcional, crea los registros DNS de Route53:
ejemplo workspaces-web-custom-domain-template.yaml
AWSTemplateFormatVersion: '2010-09-09' Description: 'CloudFront Distribution for custom domain configuration with existing AWS WorkSpaces Secure Browser Portal' Parameters: PortalEndpoint: Type: String Description: 'The endpoint of your existing WorkSpaces Web Portal (e.g., abc123.workspaces-web.com)' AllowedPattern: '^[a-zA-Z0-9-]+(\.[a-zA-Z0-9-]+)?\.workspaces-web\.com$' ConstraintDescription: 'Must be a valid WorkSpaces Web portal endpoint' CustomDomainName: Type: String Description: 'Custom domain name for the portal (e.g., myportal.example.com)' AllowedPattern: '^([a-zA-Z0-9]?((?!-)([A-Za-z0-9-]*[A-Za-z0-9])\.)+[a-zA-Z0-9]+)$' ConstraintDescription: 'Must be a valid domain name' CertificateArn: Type: String Description: 'ARN of the validated SSL certificate in ACM (must be in us-east-1 region for CloudFront)' AllowedPattern: 'arn:aws:acm:us-east-1:[0-9]{12}:certificate/[a-f0-9]{8}-[a-f0-9]{4}-[a-f0-9]{4}-[a-f0-9]{4}-[a-f0-9]{12}' ConstraintDescription: 'Must be a valid ACM certificate ARN in us-east-1 region' CreateRoute53Record: Type: String Description: 'Create Route53 record for custom domain (requires existing hosted zone)' Default: 'No' AllowedValues: - 'Yes' - 'No' HostedZoneId: Type: String Description: 'Route53 Hosted Zone ID for the custom domain (required if creating Route53 record)' Default: '' Conditions: ShouldCreateRoute53Record: !And - !Equals [!Ref CreateRoute53Record, 'Yes'] - !Not [!Equals [!Ref HostedZoneId, '']] Resources: # CloudFront Distribution CloudFrontDistribution: Type: AWS::CloudFront::Distribution Properties: DistributionConfig: Aliases: - !Ref CustomDomainName Comment: !Sub 'CloudFront distribution for WorkSpaces Web Portal - ${CustomDomainName}' Enabled: true HttpVersion: http2 IPV6Enabled: false # WorkSpaces Secure Browser does not support IPv6 PriceClass: PriceClass_All # Origin Configuration Origins: - Id: WorkSpacesWebOrigin DomainName: !Ref PortalEndpoint CustomOriginConfig: HTTPSPort: 443 OriginProtocolPolicy: https-only OriginSSLProtocols: - TLSv1.2 OriginCustomHeaders: - HeaderName: workspacessecurebrowser-custom-domain HeaderValue: !Ref CustomDomainName # Default Cache Behavior DefaultCacheBehavior: TargetOriginId: WorkSpacesWebOrigin ViewerProtocolPolicy: https-only AllowedMethods: - GET - HEAD - OPTIONS - PUT - POST - PATCH - DELETE Compress: false # Cache Policy: CachingDisabled (using predefined managed policy) CachePolicyId: 4135ea2d-6df8-44a3-9df3-4b5a84be39ad # Origin Request Policy: AllViewerExceptHostHeader (using predefined managed policy) OriginRequestPolicyId: b689b0a8-53d0-40ab-baf2-68738e2966ac # SSL Configuration ViewerCertificate: AcmCertificateArn: !Ref CertificateArn SslSupportMethod: sni-only MinimumProtocolVersion: TLSv1.2_2021 Tags: - Key: Name Value: !Sub '${AWS::StackName}-cloudfront' # Route 53 Record (optional - requires hosted zone to exist) Route53Record: Type: AWS::Route53::RecordSet Condition: ShouldCreateRoute53Record Properties: HostedZoneId: !Ref HostedZoneId Name: !Ref CustomDomainName Type: A AliasTarget: DNSName: !GetAtt CloudFrontDistribution.DomainName HostedZoneId: Z2FDTNDATAQYW2 # CloudFront Hosted Zone ID EvaluateTargetHealth: false Outputs: PortalEndpoint: Description: 'WorkSpaces Web Portal endpoint used as origin' Value: !Ref PortalEndpoint Export: Name: !Sub '${AWS::StackName}-PortalEndpoint' CustomDomainEndpoint: Description: 'Custom domain endpoint for the portal' Value: !Sub 'https://${CustomDomainName}' Export: Name: !Sub '${AWS::StackName}-CustomDomainEndpoint' CloudFrontDistributionId: Description: 'CloudFront Distribution ID' Value: !Ref CloudFrontDistribution Export: Name: !Sub '${AWS::StackName}-CloudFrontDistributionId' CloudFrontDomainName: Description: 'CloudFront Distribution Domain Name' Value: !GetAtt CloudFrontDistribution.DomainName Export: Name: !Sub '${AWS::StackName}-CloudFrontDomainName' CertificateArn: Description: 'SSL Certificate ARN used by CloudFront' Value: !Ref CertificateArn Export: Name: !Sub '${AWS::StackName}-CertificateArn' Metadata: AWS::CloudFormation::Interface: ParameterGroups: - Label: default: "Existing Portal Configuration" Parameters: - PortalEndpoint - Label: default: "Custom Domain Configuration" Parameters: - CustomDomainName - CertificateArn - CreateRoute53Record - HostedZoneId ParameterLabels: PortalEndpoint: default: "Portal Endpoint" CustomDomainName: default: "Custom Domain Name" CertificateArn: default: "SSL Certificate ARN" CreateRoute53Record: default: "Create Route53 Record" HostedZoneId: default: "Hosted Zone ID"
Para usar esta plantilla:
-
Guarda la plantilla de arriba como
workspaces-web-custom-domain-template.yaml -
Implemente mediante la AWS consola, la AWS CLI o el AWS SDK con los valores de sus parámetros específicos
-
Tras la implementación, configure el portal con el dominio personalizado tal y como se describe en el paso 4 siguiente
Configuración del portal
Registre su dominio personalizado como un atributo de configuración del portal mediante la AWS consola, la UpdatePortal API o el comando de la AWS CLI update-portal.
-
Abra la consola de WorkSpaces Secure Browser en. https://console.aws.amazon.com/workspaces-web/home
-
En el panel de navegación, elija Portales web.
-
Seleccione el portal web que desea configurar y elija Editar.
-
En la configuración del portal, agregue su dominio personalizado.
-
Guarde la configuración del portal.
Pruebe la configuración
Para probar la configuración, siga estos pasos:
-
Abre un navegador web y navega hasta la URL de tu dominio personalizado (por ejemplo,
https://myportal.example.com). -
Si todo está configurado correctamente, deberías ver la página de inicio de sesión de tu portal.
-
A continuación, introduce la URL del portal en tu navegador. Tras iniciar sesión en tu IdP, se te redirigirá al dominio personalizado.
-
Por último, inicie sesión en su IdP y haga clic en el icono de la aplicación de su portal. Deberías ser redirigido a un dominio personalizado.