View a markdown version of this page

Configuration de paramètres supplémentaires - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de paramètres supplémentaires

Après avoir activé l'authentification TLS mutuelle de base, vous pouvez configurer des paramètres supplémentaires pour personnaliser le comportement d'authentification en fonction de cas d'utilisation et d'exigences spécifiques.

Publicité de l'autorité de certification

Le AdvertiseTrustStoreCaNames champ contrôle si CloudFront la liste des noms de CA approuvés est envoyée aux clients lors de la prise de contact TLS, afin d'aider les clients à sélectionner le certificat approprié.

Pour configurer la publicité CA (console)

  1. Dans vos paramètres de distribution, accédez à l'onglet Général, puis choisissez Modifier.

  2. Accédez à la section Viewer Mutual Authentication (mTLS) dans le conteneur Connectivity.

  3. Cochez ou désélectionnez la case à cocher Advertiser les noms CA du Trust Store.

  4. Sélectionnez Enregistrer les modifications.

Pour configurer la publicité CA (AWS CLI)

L'exemple suivant montre comment activer la publicité CA :

"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "AdvertiseTrustStoreCaNames": true, ...other settings } }

Gestion de l'expiration des certificats

La IgnoreCertificateExpiry propriété détermine la manière CloudFront dont les certificats clients ont expiré. Par défaut, CloudFront rejette les certificats clients expirés, mais vous pouvez le configurer pour les accepter si nécessaire. Cette option est généralement activée pour les appareils dont les certificats ont expiré et qui ne peuvent pas être facilement mis à jour.

Pour configurer la gestion de l'expiration des certificats (console)

  1. Dans vos paramètres de distribution, accédez à l'onglet Général, puis choisissez Modifier.

  2. Accédez à la section Viewer Mutual Authentication (mTLS) du conteneur Connectivity.

  3. Cochez ou désélectionnez la case Ignorer la date d'expiration du certificat.

  4. Sélectionnez Enregistrer les modifications.

Pour configurer la gestion de l'expiration des certificats (AWS CLI)

L'exemple suivant montre comment ignorer l'expiration d'un certificat :

"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "IgnoreCertificateExpiry": false, ...other settings } }
Note

IgnoreCertificateExpirys'applique uniquement aux dates de validité des certificats. Tous les autres contrôles de validation des certificats restent applicables (chaîne de confiance, validation des signatures).

Étapes suivantes

Après avoir configuré des paramètres supplémentaires, vous pouvez configurer le transfert d'en-tête pour transmettre les informations de certificat à vos origines, implémenter la révocation des certificats à l'aide des fonctions de connexion et KeyValueStore activer les journaux de connexion à des fins de surveillance. Pour plus d'informations sur le transfert des informations de certificat vers les origines, voir Transférer les en-têtes vers les origines.