View a markdown version of this page

Implémentez la révocation des certificats pour le TLS mutuel (visualiseur) avec CloudFront Functions et KeyValueStore - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Implémentez la révocation des certificats pour le TLS mutuel (visualiseur) avec CloudFront Functions et KeyValueStore

Vous pouvez utiliser CloudFront Connection Functions avec KeyValueStore pour implémenter la vérification de révocation des certificats. Cela vous permet de conserver une liste des numéros de série des certificats révoqués et de comparer les certificats clients à cette liste lors de la prise de contact TLS.

Pour implémenter la révocation des certificats, vous avez besoin des composants suivants :

  • Une distribution configurée avec Viewer mTLS

  • A KeyValueStore contenant les numéros de série des certificats révoqués

  • Une fonction de connexion qui interroge le KeyValueStore pour vérifier l'état du certificat

Lorsqu'un client se connecte, CloudFront valide le certificat par rapport au Trust Store, puis exécute votre fonction de connexion. Votre fonction vérifie le numéro de série du certificat par rapport au numéro de série KeyValueStore et autorise ou refuse la connexion.