Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gérer Certificate-based l'authentification
Après avoir activé l’authentification par certificat, passez en revue les tâches suivantes.
Certificat d’autorité de certification privée
Dans une configuration classique, le certificat d’autorité de certification privée a une durée de validité de 10 ans. Pour plus d’informations sur le remplacement d’une autorité de certification privée dont le certificat a expiré ou sur la réémission de l’autorité de certification privée avec une nouvelle période de validité, consultez Gestion du cycle de vie de l’autorité de certification privée.
Certificats d’utilisateur final
Les certificats d'utilisateur final émis par l'authentification basée sur les certificats Autorité de certification privée AWS for WorkSpaces Pools ne nécessitent ni renouvellement ni révocation. Ces certificats sont de courte durée. WorkSpaces Pools émet automatiquement un nouveau certificat pour chaque nouvelle session, ou toutes les 24 heures pour les sessions de longue durée. La session WorkSpaces Pools régit l'utilisation de ces certificats d'utilisateur final. Si vous mettez fin à une session, WorkSpaces Pools cesse d'utiliser ce certificat. Ces certificats d'utilisateur final ont une période de validité plus courte que celle d'une distribution Autorité de certification privée AWS CRL classique. Par conséquent, les certificats d’utilisateur final n’ont pas besoin d’être révoqués et n’apparaîtront pas dans une CRL.
Rapports d’audit
Vous pouvez créer un rapport d'audit pour répertorier tous les certificats émis ou révoqués par votre autorité de certification privée. Pour plus d’informations, consultez Utilisation de rapports d’audit avec votre autorité de certification privée.
Journalisation et surveillance
Vous pouvez l'utiliser CloudTrail pour enregistrer les appels d'API à une autorité de certification privée par WorkSpaces Pools. Pour plus d'informations, voir Qu'est-ce que c'est AWS CloudTrail ? dans le Guide de AWS CloudTrail l'utilisateur et Utilisation CloudTrail dans le Guide de Autorité de certification privée AWS l'utilisateur. Dans l'historique des CloudTrail événements, vous pouvez consulter les noms GetCertificate des IssueCertificate événements provenant de la source d'événements acm-pca.amazonaws.com créée par le nom d'utilisateur des pools. WorkSpaces EcmAssumeRoleSession Ces événements seront enregistrés pour chaque demande d'authentification basée sur un certificat WorkSpaces Pools. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements dans le Guide de AWS CloudTrail l'utilisateur.
Surveillez et gérez les limites des certificats PCA
Lorsque vous utilisez l'authentification basée sur des certificats (CBA) avec les WorkSpaces pools, Autorité de certification privée AWS émet un certificat de courte durée pour chaque session utilisateur. La PCA applique deux limites qui peuvent bloquer l'émission de certificats :
-
Limite d'émission des autorités de certification : nombre total de certificats qu'une autorité de certification peut émettre au cours de sa durée de vie. Ce montant est cumulatif et ne diminue pas lorsque les certificats expirent ou sont révoqués.
-
Limite de capacité CRL : nombre maximum de certificats révoqués et non expirés qui peuvent apparaître sur la CRL à tout moment. Lorsque les certificats révoqués expirent, ils sont supprimés de la CRL et libèrent de la capacité.
Par défaut, avec des CRL complètes, les deux limites sont définies sur 1 million, elles se comportent donc comme une contrainte unique. Toutefois, si vous demandez une augmentation de la limite d'émission de l'autorité de certification, les deux limites deviennent indépendantes : votre autorité de certification peut émettre davantage de certificats au cours de sa durée de vie, mais la CRL ne peut toujours détenir qu'un million de certificats révoqués et non expirés à la fois.
Lorsque l'une des limites est atteinte, la PCA cesse d'émettre de nouveaux certificats et les utilisateurs des WorkSpaces pools ne peuvent pas s'authentifier.
Comprenez votre risque
Étant donné que la limite d'émission des autorités de certification est cumulative, même les certificats WorkSpaces Pools de courte durée (24 heures) sont définitivement pris en compte. Chaque session utilisateur émet un certificat, de sorte que votre taux d'émission quotidien est égal à votre nombre d'utilisateurs actifs quotidiens.
Par exemple, un déploiement avec 10 000 utilisateurs actifs par jour épuise la limite d'émission par défaut de 1 million de certificats de certification en 100 jours (environ 3 mois).
Si vous partagez la même autorité de certification privée avec des charges de travail autres que WorkSpaces des charges de travail dont les certificats ont une durée de vie plus longue, vous êtes exposé à un risque supplémentaire en raison de la limite de capacité des CRL, car les certificats révoqués pour ces charges de travail restent sur la CRL jusqu'à leur expiration.
Vérifiez l'utilisation actuelle de vos certificats
Vous pouvez surveiller l'utilisation de vos émissions CA de la manière suivante :
-
Console PCA : ouvrez la console de certification AWS privée
, choisissez votre autorité de certification et consultez les mesures d'utilisation des certificats dans l'onglet Surveillance. -
Amazon CloudWatch — La PCA publie la
CertificatesPerCAmétrique pour. CloudWatch Cette métrique suit les émissions cumulées sur la durée de vie et correspond directement à la limite d'émission de l'autorité de certification. Vous pouvez créer une alarme pour vous avertir lorsque l'utilisation approche de votre limite. Pour plus d'informations, consultez la section Utilisation CloudWatch des métriques avec Autorité de certification privée AWS.
Activez une CloudWatch alarme entre CertificatesPerCA 70 et 80 % de la limite d'émission configurée par votre CA pour avoir le temps de demander une augmentation ou de planifier une rotation de CA.
Demander une augmentation de limite
Si votre utilisation des émissions CA approche de la limite, vous pouvez demander une augmentation en ouvrant un dossier d'assistance :
-
Ouvrez le centre AWS de support
. -
Choisissez Créer un dossier, puis sélectionnez Technique.
-
Pour Service, choisissez Autorité de certification privée AWS.
-
Pour Catégorie, choisissez Limites de certificats.
-
Dans la description, incluez votre Compte AWS identifiant, l'ARN de l'autorité de certification privée concernée, l'utilisation actuelle de votre certificat (depuis la console PCA ou CloudWatch) et la nouvelle limite que vous demandez.
L'augmentation de la limite d'émission n'entraîne aucun coût supplémentaire.
Important
Lorsque la limite d'émission de votre CA est augmentée au-delà de la capacité des CRL (1 million pour les CRL complètes), les deux limites deviennent des contraintes indépendantes. Votre autorité de certification peut émettre davantage de certificats au cours de sa durée de vie, mais la CRL ne peut toujours contenir qu'un million de certificats révoqués et non expirés à la fois.
Si votre charge de travail révoque suffisamment de certificats pour remplir la CRL, l'émission est bloquée jusqu'à l'expiration de certains de ces certificats révoqués. Pour la plupart WorkSpaces Pools-only des déploiements, il est peu probable que cela pose problème car les certificats WorkSpaces Pools ne sont pas révoqués et n'apparaissent pas sur la CRL.
Bonnes pratiques
-
Utilisez une autorité de certification privée dédiée pour les WorkSpaces pools CBA. Le partage d'une autorité de certification entre plusieurs charges de travail avec des certificats à durée de vie plus longue augmente le risque de dépasser la limite de capacité des CRL.
-
Moniteur
CertificatesPerCAavec CloudWatch alarmes. Réglez une alarme entre 70 et 80 % de votre limite d'émission configurée afin de pouvoir demander une augmentation ou passer à une nouvelle autorité de certification avant que les utilisateurs ne soient affectés. -
Planifiez la rotation des CA. La limite d'émission étant cumulative, les déploiements à volume élevé doivent éventuellement être transférés vers une nouvelle autorité de certification ou demander des augmentations périodiques de la limite.
-
Considérez les CRL partitionnées avec prudence. Les CRL partitionnées prennent en charge 100 millions de certificats pour les limites d'émission et de capacité des CRL. Cependant, elles présentent une limitation connue : chaque fois qu'une nouvelle partition CRL est pivotée, le fichier CRL peut être absent pendant une période pouvant aller jusqu'à 15 minutes, ce qui peut entraîner des échecs d'authentification.