Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administrar Certificate-based la autenticación
Tras habilitar la autenticación basada en certificados, revise las siguientes tareas.
Certificado de CA privada
En una configuración típica, el certificado de CA privada tiene un período de validez de 10 años. Para obtener más información sobre cómo reemplazar una CA privada con un certificado vencido o cómo volver a emitir la CA privada con un nuevo período de validez, consulte Managing the private CA lifecycle.
Certificados de usuario final
Los certificados de usuario final emitidos por AWS Autoridad de certificación privada for WorkSpaces Pools mediante la autenticación basada en certificados no requieren renovación ni revocación. Estos certificados son de corta duración. WorkSpaces Pools emite automáticamente un nuevo certificado para cada nueva sesión, o cada 24 horas para las sesiones de larga duración. La sesión de WorkSpaces Pools rige el uso de estos certificados de usuario final. Si finaliza una sesión, WorkSpaces Pools deja de usar ese certificado. Estos certificados de usuario final tienen un período de validez más corto que el de una distribución AWS Autoridad de certificación privada CRL típica. Como resultado, no es necesario revocar los certificados de usuario final y no aparecerán en una CRL.
Informes de auditoría
Puede crear un informe de auditoría para mostrar todos los certificados que la CA privada ha emitido o revocado. Para obtener más información, consulte Using audit reports with your private CA.
Registro y supervisión
Puede usarlos CloudTrail para grabar llamadas a la API a una CA privada mediante WorkSpaces grupos. Para obtener más información, consulte ¿Qué es AWS CloudTrail? en la Guía del AWS CloudTrail usuario y Uso CloudTrail en la Guía del AWS Autoridad de certificación privada usuario. En el historial de CloudTrail eventos, puedes ver los nombres de GetCertificate los IssueCertificate eventos de acm-pca.amazonaws.com, fuente de eventos creados por el nombre de usuario de Pools. WorkSpaces EcmAssumeRoleSession Estos eventos se registrarán en cada solicitud de autenticación de Pools basada en un certificado. WorkSpaces Para obtener más información, consulte Visualización de eventos con el historial de CloudTrail eventos en la Guía del AWS CloudTrail usuario.
Supervise y administre los límites de los certificados de la PCA
Cuando utiliza la autenticación basada en certificados (CBA) con los WorkSpaces grupos, AWS Autoridad de certificación privada emite un certificado de corta duración para cada sesión de usuario. La PCA impone dos límites que pueden bloquear la emisión de certificados:
-
Límite de emisión de la CA: la cantidad total de certificados que una CA puede emitir durante su vigencia. Es acumulativo y no disminuye cuando los certificados caducan o se revocan.
-
Límite de capacidad de la CRL: la cantidad máxima de certificados revocados y vigentes que pueden aparecer en la CRL en un momento dado. Cuando los certificados revocados caducan, se eliminan de la CRL y se libera capacidad.
De forma predeterminada, con las CRL completas, ambos límites se establecen en 1 millón, por lo que se comportan como una restricción única. Sin embargo, si solicita un aumento del límite de emisión de la CA, los dos límites pasan a ser independientes: su CA puede emitir más certificados a lo largo de su vigencia, pero la CRL solo puede almacenar 1 millón de certificados revocados y sin caducar a la vez.
Cuando se alcanza cualquiera de los límites, la PCA deja de emitir nuevos certificados y los usuarios de WorkSpaces Pools no pueden autenticarse.
Comprenda su riesgo
Como el límite de emisión de las CA es acumulativo, incluso los certificados de WorkSpaces Pools de corta duración (24 horas) se descontarán permanentemente. Cada sesión de usuario emite un certificado, por lo que la tasa de emisión diaria es igual al número de usuarios activos diarios.
Por ejemplo, una implementación con 10 000 usuarios activos diarios agota el límite predeterminado de emisión de 1 millón de CA en 100 días (aproximadamente 3 meses).
Si comparte la misma CA privada con WorkSpaces cargas que no son de trabajo y tienen certificados de mayor duración, se enfrenta a un riesgo adicional debido al límite de capacidad de la CRL, ya que los certificados revocados de esas cargas de trabajo permanecen en la CRL hasta que caduquen.
Compruebe el uso actual de sus certificados
Puede supervisar el uso de la emisión de su CA de las siguientes maneras:
-
Consola PCA: abra la consola AWS privada de CA
, elija su CA y consulte las métricas de uso de los certificados en la pestaña Supervisión. -
Amazon CloudWatch: PCA publica la
CertificatesPerCAmétrica en. CloudWatch Esta métrica hace un seguimiento de las emisiones acumuladas durante toda la vida útil y se asigna directamente al límite de emisión de CA. Puede crear una alarma para que le notifique cuando el uso se acerque a su límite. Para obtener más información, consulta Cómo usar CloudWatch métricas con AWS Autoridad de certificación privada.
Configure una CloudWatch alarma entre CertificatesPerCA el 70 y el 80% del límite de emisión configurado en su CA para tener tiempo de solicitar un aumento o planificar una rotación de CA.
Solicitar un aumento de límite de
Si el uso de las emisiones de su CA se acerca al límite, puede solicitar un aumento abriendo un caso de soporte:
-
Abra el Centro AWS de soporte
. -
Seleccione Crear caso y seleccione Técnico.
-
En Service (Servicio de ), seleccione AWS Autoridad de certificación privada.
-
En Categoría, elija Límites de certificados.
-
En la descripción, incluya su Cuenta de AWS ID, el ARN de la CA privada afectada, el uso actual del certificado (desde la consola de la PCA o CloudWatch) y el nuevo límite que solicita.
Un límite de emisión más alto no conlleva ningún coste adicional.
importante
Cuando el límite de emisión de la CA supera la capacidad de CRL (1 millón para las CRL completas), los dos límites se convierten en restricciones independientes. Su CA puede emitir más certificados a lo largo de su vigencia, pero la CRL solo puede almacenar 1 millón de certificados revocados y sin caducar en un momento dado.
Si su carga de trabajo revoca suficientes certificados para llenar la CRL, la emisión se bloquea hasta que algunos de esos certificados revocados caduquen. En la mayoría de WorkSpaces Pools-only las implementaciones, es poco probable que esto suponga un problema porque los certificados de los WorkSpaces grupos no se revocan y no aparecen en la CRL.
Prácticas recomendadas
-
Utilice una CA privada dedicada para la CBA de los grupos WorkSpaces . Compartir una CA entre varias cargas de trabajo con certificados de mayor duración aumenta el riesgo de cumplir con el límite de capacidad de la CRL.
-
Supervise con alarmas.
CertificatesPerCACloudWatch Establezca una alarma entre el 70 y el 80% del límite de emisión configurado para poder solicitar un aumento o una rotación a una nueva CA antes de que los usuarios se vean afectados. -
Planifique la rotación de las CA. Debido a que el límite de emisión es acumulativo, las implementaciones de gran volumen eventualmente deben rotarse a una nueva CA o solicitar aumentos periódicos del límite.
-
Considera las CRL particionadas con cautela. Las CRL particionadas admiten 100 millones de certificados para los límites de capacidad de emisión y CRL. Sin embargo, tienen una limitación conocida: cada vez que se rota una nueva partición CRL, puede haber un período de hasta 15 minutos en el que el archivo CRL esté ausente, lo que puede provocar errores de autenticación.