View a markdown version of this page

Aktifkan TLS bersama untuk distribusi CloudFront - Amazon CloudFront

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aktifkan TLS bersama untuk distribusi CloudFront

Prasyarat dan persyaratan

CloudFrontMode verifikasi TLS bersama mengharuskan semua klien untuk menunjukkan sertifikat yang valid selama jabat tangan TLS dan menolak koneksi tanpa sertifikat yang valid. Sebelum mengaktifkan TLS bersama pada CloudFront distribusi, pastikan Anda memiliki:

  • Membuat penyimpanan kepercayaan dengan sertifikat Otoritas Sertifikat Anda

  • Mengaitkan toko kepercayaan dengan CloudFront distribusi Anda

  • Memastikan semua perilaku cache distribusi menggunakan kebijakan protokol HTTPS-only penampil

  • Memastikan distribusi Anda menggunakan HTTP/2 (pengaturan default, Viewer MTL tidak didukung) HTTP/3

catatan

Otentikasi TLS bersama memerlukan koneksi HTTPS antara pemirsa dan CloudFront. Anda tidak dapat mengaktifkan MTL pada distribusi dengan perilaku cache apa pun yang mendukung koneksi HTTP.

Aktifkan TLS bersama (Konsol)

Untuk distribusi baru

Viewer MTL tidak dapat dikonfigurasi dalam proses membuat distribusi baru di CloudFront konsol. Pertama buat distribusi dengan cara apa pun (konsol, CLI, API), lalu edit pengaturan distribusi untuk mengaktifkan Viewer MTL sesuai petunjuk distribusi yang ada di bawah ini.

Untuk distribusi yang ada

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Dari daftar distribusi, pilih distribusi yang ingin Anda modifikasi.

  3. Pastikan kebijakan protokol Viewer diatur ke Mengal ihkan HTTP ke HTTPS atau HTTPS Hanya untuk semua perilaku cache. (Anda dapat memilih tab Per ilaku Cache untuk melihat dan memperbarui perilaku cache apa pun dengan kebijakan protokol HTTP.)

  4. Pilih tab Umum.

  5. Di bagian Pengaturan, pilih Edit.

  6. Di bagian Konek tivitas, temukan Viewer Mutual Authentication (MTL).

  7. Alihkan Aktifkan otentikasi bersama ke Aktif.

  8. Untuk mode validasi sertifikat Klien, pilih W ajib (semua klien harus menunjukkan sertifikat) atau Opsional (klien dapat menyajikan sertifikat secara opsional).

  9. Untuk Trust store, pilih toko kepercayaan yang Anda buat sebelumnya.

  10. (Opsional) Ali hkan Iklan nama CA penyimpanan kepercayaan jika Anda CloudFront ingin mengirim nama CA ke klien selama jabat tangan TLS.

  11. (Opsional) Alihkan A baikan tanggal kedaluwarsa sertifikat jika Anda ingin mengizinkan koneksi dengan sertifikat kedaluwarsa.

  12. Pilih Simpan perubahan.

Aktifkan TLS bersama (AWS CLI)

Untuk distribusi baru

Contoh berikut menunjukkan cara membuat file konfigurasi distribusi (distribution-config.json) yang menyertakan pengaturan MTL:

{ "CallerReference": "cli-example-1", "Origins": { "Quantity": 1, "Items": [ { "Id": "my-origin", "DomainName": "example.com", "CustomOriginConfig": { "HTTPPort": 80, "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" } } ] }, "DefaultCacheBehavior": { "TargetOriginId": "my-origin", "ViewerProtocolPolicy": "https-only", "MinTTL": 0, "ForwardedValues": { "QueryString": false, "Cookies": { "Forward": "none" } } }, "ViewerCertificate": { "CloudFrontDefaultCertificate": true }, "ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }, "Enabled": true }

Buat distribusi dengan MTL diaktifkan menggunakan perintah contoh berikut:

aws cloudfront create-distribution --distribution-config file://distribution-config.json

Untuk distribusi yang ada

Dapatkan konfigurasi distribusi saat ini menggunakan perintah contoh berikut:

aws cloudfront get-distribution-config --id E1A2B3C4D5E6F7 --output json > dist-config.json

Edit file untuk menambahkan pengaturan MTL. Tambahkan bagian contoh berikut ke konfigurasi distribusi Anda:

"ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }

Hapus bidang ETag dari file tetapi simpan nilainya secara terpisah.

Perbarui distribusi dengan konfigurasi baru menggunakan perintah contoh berikut:

aws cloudfront update-distribution \ --id E1A2B3C4D5E6F7 \ --if-match YOUR-ETAG-VALUE \ --distribution-config file://dist-config.json

Kebijakan protokol penampil

Saat menggunakan TLS bersama, semua perilaku cache distribusi harus dikonfigurasi dengan kebijakan protokol HTTPS-only penampil:

  • Mengalihkan HTTP ke HTTPS - Mengalihkan permintaan HTTP ke HTTPS sebelum melakukan validasi sertifikat.

  • Hanya HTTPS - Hanya menerima permintaan HTTPS dan melakukan validasi sertifikat.

catatan

Kebijakan protokol penampil HTTP dan HTTPS tidak didukung dengan TLS bersama karena koneksi HTTP tidak dapat melakukan validasi sertifikat.

Langkah selanjutnya

Setelah mengaktifkan Viewer TLS pada CloudFront distribusi Anda, Anda dapat mengaitkan Connection Functions untuk menerapkan logika validasi sertifikat kustom. Fungsi Koneksi memungkinkan Anda memperluas kemampuan otentikasi MTL bawaan dengan aturan validasi khusus, pemeriksaan pencabutan sertifikat, dan pencatatan. Untuk detail tentang membuat dan mengasosiasikan Fungsi Koneksi, lihatMengaitkan Fungsi CloudFront Koneksi.