Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Authentification TLS mutuelle avec CloudFront (Viewer mTLS)
L'authentification TLS mutuelle (Mutual Transport Layer Security Authentication — mTLS) est un protocole de sécurité qui étend l'authentification TLS standard en exigeant une authentification bidirectionnelle basée sur des certificats, dans laquelle le client et le serveur doivent prouver leur identité avant d'établir une connexion sécurisée. En utilisant le protocole TLS mutuel, vous pouvez vous assurer que seuls les clients présentant des certificats TLS fiables ont accès à vos CloudFront distributions.
Comment ça marche
Dans un handshake TLS standard, seul le serveur présente un certificat pour prouver son identité au client. Avec le TLS mutuel, le processus d'authentification devient bidirectionnel. Lorsqu'un client tente de se connecter à votre CloudFront distribution, il CloudFront demande un certificat client lors de la prise de contact TLS. Le client doit présenter un X.509 certificat valide valide par rapport à votre magasin de confiance configuré avant d'établir la connexion sécurisée. CloudFront
CloudFront effectue cette validation de certificat sur des sites AWS périphériques, déchargeant ainsi vos serveurs d'origine de la complexité de l'authentification tout en préservant les avantages en termes CloudFront de performances globales. Vous pouvez configurer mTLS selon trois modes :
-
Mode obligatoire (par défaut) : CloudFront valide le certificat client par rapport à un trust store. Si la validation échoue ou si aucun certificat n'est présenté, CloudFront refuse la connexion. Utilisez le mode obligatoire lorsque chaque client doit s'authentifier à l'aide d'un certificat valide.
-
Mode facultatif : CloudFront valide le certificat client s'il est présenté, mais autorise les connexions sans certificat. Les métadonnées du certificat sont disponibles dans Connection Functions et dans les en-têtes HTTP de votre origine afin de prendre des décisions d'autorisation. Utilisez le mode optionnel lorsque vous prenez en charge à la fois des clients authentifiés et non authentifiés.
-
Mode relais : CloudFront ne valide pas le certificat client par rapport à un magasin de confiance. CloudFront valide uniquement que le client possède la clé privée correspondante. Il transmet le certificat à votre origine sous forme d'en-têtes HTTP pour que votre origine effectue la validation. Aucun magasin de confiance n'est requis et aucune mise en cache n'est effectuée. Utilisez le mode passthrough lorsque vous avez des implémentations mTLS existantes à votre origine.
Cas d’utilisation
L'authentification TLS mutuelle permet de résoudre CloudFront plusieurs scénarios de sécurité critiques dans lesquels les méthodes d'authentification traditionnelles sont insuffisantes :
-
Authentification des appareils avec mise en cache du contenu : vous pouvez authentifier les consoles de jeu, les appareils IoT ou le matériel d'entreprise avant d'autoriser l'accès aux mises à jour du firmware, aux téléchargements de jeux ou aux ressources internes. Chaque appareil contient un certificat unique qui prouve son authenticité tout en bénéficiant de ses capacités CloudFront de mise en cache.
-
API-to-API authentification : vous pouvez sécuriser les communications de machine à machine entre des partenaires commerciaux, des systèmes de paiement ou des microservices de confiance. Certificate-based l'authentification élimine le besoin de partager des secrets ou des clés d'API tout en fournissant une vérification d'identité robuste pour les échanges de données automatisés.