View a markdown version of this page

Activer le protocole TLS mutuel pour les distributions CloudFront - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer le protocole TLS mutuel pour les distributions CloudFront

Prérequis et exigences

CloudFrontle mode de vérification TLS mutuelle exige que tous les clients présentent des certificats valides lors de la prise de contact TLS et rejette les connexions sans certificats valides. Avant d'activer le protocole TLS mutuel sur une CloudFront distribution, assurez-vous de disposer des éléments suivants :

  • Création d'une boutique de confiance avec vos certificats d'autorité de certification

  • Associez le trust store à votre CloudFront distribution

  • Garantie que tous les comportements du cache de distribution utilisent une politique de protocole de HTTPS-only visualisation

  • Assurez-vous que votre distribution utilise HTTP/2 (paramètre par défaut, Viewer mTLS n'est pas pris en HTTP/3 charge)

Note

L'authentification TLS mutuelle nécessite des connexions HTTPS entre les spectateurs et CloudFront. Vous ne pouvez pas activer les mTLS sur une distribution dont les comportements de cache prennent en charge les connexions HTTP.

Activer le protocole TLS mutuel (console)

Pour les nouvelles distributions

Les mTLS de Viewer ne peuvent pas être configurés lors de la création d'une nouvelle distribution dans la CloudFront console. Créez d'abord la distribution par n'importe quel moyen (console, CLI, API), puis modifiez les paramètres de distribution pour activer Viewer mTLS conformément aux instructions de distribution existantes ci-dessous.

Pour les distributions existantes

  1. Connectez-vous à Console de gestion AWS et ouvrez la CloudFront console à l'adressehttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Dans la liste de distribution, sélectionnez la distribution que vous souhaitez modifier.

  3. Assurez-vous que la politique du protocole Viewer est définie sur Rediriger HTTP vers HTTPS ou HTTPS uniquement pour tous les comportements de cache. (Vous pouvez choisir l'onglet Comportements du cache pour afficher et mettre à jour tous les comportements du cache avec les politiques du protocole HTTP.)

  4. Choisissez l'onglet Général.

  5. Dans la section Settings (Paramètres), choisissez Edit (Modifier).

  6. Dans la section Connectivité, recherchez Viewer Mutual Authentication (mTLS).

  7. Activez l'activation de l'authentification mutuelle.

  8. Pour le mode de validation des certificats clients, sélectionnez Obligatoire (tous les clients doivent présenter des certificats) ou Facultatif (les clients peuvent éventuellement présenter des certificats).

  9. Pour Trust Store, sélectionnez le Trust Store que vous avez créé précédemment.

  10. (Facultatif) Activez l'option Publier les noms de CA des magasins de confiance si vous souhaitez CloudFront envoyer des noms de CA aux clients lors de la prise de contact TLS.

  11. (Facultatif) Activez l'option Ignorer la date d'expiration du certificat si vous souhaitez autoriser les connexions avec des certificats expirés.

  12. Sélectionnez Enregistrer les modifications.

Activez le protocole TLS mutuel (AWS CLI)

Pour les nouvelles distributions

L'exemple suivant montre comment créer un fichier de configuration de distribution (distribution-config.json) qui inclut les paramètres mTLS :

{ "CallerReference": "cli-example-1", "Origins": { "Quantity": 1, "Items": [ { "Id": "my-origin", "DomainName": "example.com", "CustomOriginConfig": { "HTTPPort": 80, "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" } } ] }, "DefaultCacheBehavior": { "TargetOriginId": "my-origin", "ViewerProtocolPolicy": "https-only", "MinTTL": 0, "ForwardedValues": { "QueryString": false, "Cookies": { "Forward": "none" } } }, "ViewerCertificate": { "CloudFrontDefaultCertificate": true }, "ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }, "Enabled": true }

Créez la distribution avec mTLS activé à l'aide de l'exemple de commande suivant :

aws cloudfront create-distribution --distribution-config file://distribution-config.json

Pour les distributions existantes

Obtenez la configuration de distribution actuelle à l'aide de l'exemple de commande suivant :

aws cloudfront get-distribution-config --id E1A2B3C4D5E6F7 --output json > dist-config.json

Modifiez le fichier pour ajouter les paramètres mTLS. Ajoutez la section d'exemple suivante à votre configuration de distribution :

"ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }

Supprimez le champ ETag du fichier mais enregistrez sa valeur séparément.

Mettez à jour la distribution avec la nouvelle configuration à l'aide de l'exemple de commande suivant :

aws cloudfront update-distribution \ --id E1A2B3C4D5E6F7 \ --if-match YOUR-ETAG-VALUE \ --distribution-config file://dist-config.json

Politiques relatives au protocole Viewer

Lors de l'utilisation du protocole TLS mutuel, tous les comportements du cache de distribution doivent être configurés avec une politique de protocole de HTTPS-only visualisation :

  • Rediriger HTTP vers HTTPS  : redirige les requêtes HTTP vers HTTPS avant d'effectuer la validation du certificat.

  • HTTPS uniquement - Accepte uniquement les requêtes HTTPS et effectue la validation des certificats.

Note

La politique de protocole de visualisation HTTP et HTTPS n'est pas prise en charge avec le protocole TLS mutuel car les connexions HTTP ne peuvent pas effectuer de validation de certificat.

Étapes suivantes

Après avoir activé Viewer TLS sur votre CloudFront distribution, vous pouvez associer des fonctions de connexion pour implémenter une logique de validation de certificat personnalisée. Les fonctions de connexion vous permettent d'étendre les fonctionnalités d'authentification mTLS intégrées grâce à des règles de validation personnalisées, à la vérification de la révocation des certificats et à la journalisation. Pour plus de détails sur la création et l'association de fonctions de connexion, consultezAssocier une fonction CloudFront de connexion.