Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne l'authentification par certificat client principal
Avec le protocole TLS mutuel sortant (mTLS), API Gateway agit comme un client TLS. Il présente un certificat client à votre serveur principal lorsqu'il se connecte. Votre backend vérifie ce certificat pour confirmer que les demandes proviennent d'API Gateway.
Les mTL sortants sont différents des mTL entrants. Les mTLS entrants nécessitent que les clients API présentent des certificats à API Gateway. Le mTLS sortant sécurise le lien entre API Gateway et votre backend.
Séquence de prise de contact TLS
Les étapes suivantes montrent comment API Gateway configure une connexion TLS mutuelle avec votre backend :
API Gateway envoie un ClientHello message au backend.
Le backend envoie son certificat de serveur à API Gateway.
API Gateway vérifie le certificat du serveur.
Le backend envoie un CertificateRequest à API Gateway.
API Gateway envoie la chaîne de certificats client au backend.
Le backend vérifie le certificat client par rapport à son magasin de confiance.
La connexion TLS mutuelle est prête. API Gateway transmet la demande d'API.
Si le backend ne demande pas de certificat client à l'étape 4, API Gateway termine la prise de contact TLS sans en envoyer un. La connexion utilise le protocole TLS unidirectionnel standard.
Comparez les options de certificat
Le tableau suivant compare les deux approches de configuration des certificats clients principaux.
| Fonctionnalité | ACM-managed certificats | Gateway-generated Certificats API |
|---|---|---|
| Source du certificat | Votre PKI ou Autorité de certification privée AWS | API Gateway auto-signée |
| Configuration | Référencez le certificat sur scène par son ARN ACM ; gérez le cycle de vie du certificat à l'aide des API ACM. | Gérez sur la page Certificats clients ou à l'aide des API de certificats clients API Gateway. |
| Renouvellement | Cela dépend de la façon dont le certificat a été délivré. Pour les certificats émis par ACM Autorité de certification privée AWS, ACM les renouvelle automatiquement et API Gateway propage la mise à jour sans redéploiement ni interruption de service. Pour les certificats que vous importez dans ACM, vous devez les réimporter avant leur expiration ; API Gateway propage ensuite la réimportation automatiquement. | Manuel. Le certificat expire au bout de 365 jours et doit faire l'objet d'une rotation manuelle. |
| Support de chaîne | Chaîne complète (jusqu'à 5 certificats) | Certificat auto-signé unique |
| Modèle de confiance du backend | Le backend fait confiance à votre autorité de certification | Le backend doit épingler le certificat API Gateway |