View a markdown version of this page

Gestion des jetons d'accès pour une authentification cryptée - Amazon Route 53

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des jetons d'accès pour une authentification cryptée

Les jetons d'accès fournissent une authentification cryptée pour les protocoles DoH et DoT. Contrairement aux sources IP-based d'accès, les jetons fonctionnent quel que soit l'emplacement du client et offrent une sécurité renforcée grâce à des contrôles de cryptage et d'expiration.

Création de jetons d'accès

Suivez ces étapes pour créer des jetons d'accès afin d'authentifier les appareils clients qui utilisent les protocoles DoH ou DoT.

  1. Ouvrez la console Route 53 Global Resolver et accédez à votre vue DNS.

  2. Dans la section Source d'accès, choisissez Créer un jeton d'accès.

  3. Dans le champ Nom, entrez un nom descriptif qui identifie l'objectif du jeton, tel que mobile-devices ouremote-workers-q4.

  4. Pour Expiration, définissez la date d'expiration du jeton. Nous recommandons 90 jours ou moins pour des raisons de sécurité. Tenez compte de vos capacités de distribution et de renouvellement de jetons lors de la définition de la période d'expiration.

  5. Choisissez Créer un jeton d'accès.

  6. Distribuez le jeton en toute sécurité aux appareils de vos clients en utilisant les canaux de communication sécurisés de votre organisation.

Configuration des appareils clients avec des jetons d'accès

Configurez les appareils clients pour qu'ils utilisent des jetons d'accès pour s'authentifier auprès de votre infrastructure Route 53 Global Resolver.

Configuration du DoH

Pour configurer DoH avec des jetons d'accès, vous avez besoin du nom DNS ou des adresses IP de votre résolveur global :

  1. Utilisez l' GetGlobalResolver API pour récupérer les informations de connectivité de votre résolveur.

  2. Notez les ipv4Addresses (par exemple, 3.3.3.3, 3.3.3.4) et (par exemple, dnsName a1bc234567890a.route53globalresolver.global.on.aws).

  3. Incluez le jeton en tant que paramètre d'URL dans le point de terminaison DoH à l'aide du nom DNS :

    https://a1bc234567890a.route53globalresolver.global.on.aws/dns-query?token=<token-value>

<token-value>Remplacez-le par le jeton réel que vous avez généré.

Configuration du DoT

Pour les requêtes DoT avec des jetons d'accès, incluez le jeton dans une option EDNS0 avec les spécifications suivantes :

  • Code de l'option : 0xffa0

  • Données d'option : le jeton d'accès au format chaîne

L'implémentation spécifique dépend de votre logiciel client DoT et de la manière dont il gère les options EDNS0.

Gestion du cycle de vie des jetons

Gérez l'expiration et le renouvellement des jetons pour garantir un accès sécurisé aux appareils de vos clients.

  • Surveillez les dates d'expiration  : suivez les dates d'expiration des jetons et les renouvellements des plans à l'avance.

  • Renouveler avant expiration  : créez de nouveaux jetons avant que les anciens n'expirent pour éviter toute interruption de service.

  • Faites une rotation régulière des jetons  : remplacez les jetons régulièrement, même avant leur expiration, pour une sécurité accrue.

  • Révoquer les jetons compromis - Supprimez immédiatement les jetons si vous pensez qu'ils ont été compromis.

Envisagez de mettre en œuvre des processus automatisés de renouvellement des jetons pour les grands déploiements afin de réduire les frais administratifs.