View a markdown version of this page

Toko kepercayaan dan manajemen sertifikat - Amazon CloudFront

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Toko kepercayaan dan manajemen sertifikat

Membuat dan mengonfigurasi penyimpanan kepercayaan adalah persyaratan wajib untuk menerapkan otentikasi TLS bersama dengan CloudFront. Toko kepercayaan berisi sertifikat Otoritas Sertifikat (CA) yang digunakan CloudFront untuk memvalidasi sertifikat klien selama proses otentikasi.

Apa itu toko kepercayaan?

Penyimpanan kepercayaan adalah repositori sertifikat CA yang CloudFront digunakan untuk memvalidasi sertifikat klien selama otentikasi TLS bersama. Toko kepercayaan berisi sertifikat CA root dan perantara yang membentuk rantai kepercayaan untuk mengotentikasi sertifikat klien.

Saat Anda menerapkan TLS bersama CloudFront, penyimpanan kepercayaan menentukan Otoritas Sertifikat mana yang Anda percayai untuk mengeluarkan sertifikat klien yang valid. CloudFront memvalidasi setiap sertifikat klien terhadap toko kepercayaan Anda selama jabat tangan TLS. Hanya klien yang menyajikan sertifikat yang dirantai ke salah satu CA di toko kepercayaan Anda yang akan berhasil diautentikasi.

Toko kepercayaan CloudFront adalah sumber daya tingkat akun yang dapat Anda kaitkan dengan beberapa distribusi. Hal ini memungkinkan Anda mempertahankan kebijakan validasi sertifikat yang konsisten di seluruh CloudFront penerapan Anda sambil menyederhanakan pengelolaan sertifikat CA.

Dukungan Otoritas Sertifikat

CloudFront mendukung sertifikat yang dikeluarkan oleh Otoritas Sertifikat Pri AWS badi dan Otoritas Sertifikat swasta pihak ketiga. Fleksibilitas ini memungkinkan Anda untuk menggunakan infrastruktur sertifikat yang ada atau AWS memanfaatkan layanan sertifikat terkelola berdasarkan persyaratan organisasi Anda.

  • AWS Otoritas Sertifikat Pribadi: Anda dapat menggunakan sertifikat yang dikeluarkan oleh AWS CA Pribadi, yang menyediakan layanan otoritas sertifikat pribadi terkelola. Integrasi ini menyederhanakan manajemen siklus hidup sertifikat dan menyediakan integrasi yang mulus dengan AWS layanan lain.

  • Third-party Otoritas Sertifikat pribadi: Anda juga dapat menggunakan sertifikat dari infrastruktur Otoritas Sertifikat pribadi yang ada, termasuk CA perusahaan atau penyedia sertifikat pihak ketiga lainnya. Ini memungkinkan Anda untuk mempertahankan proses manajemen sertifikat saat ini sambil menambahkan CloudFront kemampuan MTL.

Persyaratan dan spesifikasi sertifikat

Toko kepercayaan memiliki persyaratan khusus untuk sertifikat CA yang dikandungnya:

Persyaratan format sertifikat CA

  • Format: Format PEM (Privacy Enhanced Mail)

  • Batas konten: Sertifikat harus dilampirkan dalam batas ----- SERTIFIKAT ------ dan ----- SERTIFIKAT AKHIR ------

  • Komentar: Harus didahului oleh karakter # dan tidak dapat berisi - karakter

  • Istirahat baris: Tidak ada baris kosong yang diizinkan di antara sertifikat

Spesifikasi sertifikat yang didukung

  • Jenis sertifikat: X.509v3

  • Jenis kunci publik:

    • RSA 2048, RSA 3072, RSA 4096

    • ECDSA: secp256r1, secp384r1

  • Algoritma tanda tangan:

    • SHA256, SHA384, SHA512 dengan RSA

    • SHA256, SHA384, SHA512 dengan EC

    • SHA256, SHA384, SHA512 dengan dengan MGF1 RSASSA-PSS

Contoh format bundel sertifikat

Beberapa sertifikat (PEM-encoded):

# Root CA Certificate -----BEGIN CERTIFICATE----- MIIDXTCCAkWgAwIBAgIJAKoK/OvD/XqiMA0GCSqGSIb3DQEBCwUAMEUxCzAJBgNV BAYTAkFVMRMwEQYDVQQIDApTb21lLVN0YXRlMSEwHwYDVQQKDBhJbnRlcm5ldCBX aWRnaXRzIFB0eSBMdGQwHhcNMTcwNzEyMTU0NzQ4WhcNMjcwNzEwMTU0NzQ4WjBF MQswCQYDVQQGEwJBVTETMBEGA1UECAwKU29tZS1TdGF0ZTEhMB8GA1UECgwYSW50 ZXJuZXQgV2lkZ2l0cyBQdHkgTHRkMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIB CgKCAQEAuuExKvY1xzHFylsHiuowqpmzs7rEcuuylOuEszpFp+BtXh0ZuEtts9LP -----END CERTIFICATE----- # Intermediate CA Certificate -----BEGIN CERTIFICATE----- MIIDXTCCAkWgAwIBAgIJAKoK/OvD/XqjMA0GCSqGSIb3DQEBCwUAMEUxCzAJBgNV BAYTAkFVMRMwEQYDVQQIDApTb21lLVN0YXRlMSEwHwYDVQQKDBhJbnRlcm5ldCBX aWRnaXRzIFB0eSBMdGQwHhcNMTcwNzEyMTU0NzQ4WhcNMjcwNzEwMTU0NzQ4WjBF MQswCQYDVQQGEwJBVTETMBEGA1UECAwKU29tZS1TdGF0ZTEhMB8GA1UECgwYSW50 ZXJuZXQgV2lkZ2l0cyBQdHkgTHRkMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIB CgKCAQEAuuExKvY1xzHFylsHiuowqpmzs7rEcuuylOuEszpFp+BtXh0ZuEtts9LP -----END CERTIFICATE-----

Buat toko kepercayaan

Sebelum membuat penyimpanan kepercayaan, Anda harus mengunggah bundel sertifikat CA dalam format PEM ke bucket Amazon S3. Bundel sertifikat harus berisi semua sertifikat CA root dan perantara tepercaya yang diperlukan untuk memvalidasi sertifikat klien Anda.

Bundel sertifikat CA hanya dibaca sekali dari S3 saat membuat penyimpanan kepercayaan. Jika perubahan di masa mendatang dilakukan pada bundel sertifikat CA, maka penyimpanan kepercayaan harus diperbarui secara manual. Tidak ada sinkronisasi yang dipertahankan antara penyimpanan kepercayaan dan bundel sertifikat CA S3.

Prasyarat

  • Bundel sertifikat dari Otoritas Sertifikat (CA) yang diunggah ke bucket Amazon S3

  • Izin yang diperlukan untuk membuat CloudFront sumber daya

Untuk membuat toko kepercayaan (Konsol)

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Di panel navigasi, pilih Toko Percaya.

  3. Pilih Buat toko kepercayaan.

  4. Untuk nama toko kepercayaan, masukkan nama untuk toko kepercayaan Anda.

  5. Untuk bundel Otoritas Sertifikat (CA), masukkan jalur Amazon S3 ke bundel sertifikat PEM-format CA Anda.

  6. Pilih Buat toko kepercayaan.

Untuk membuat toko kepercayaan (AWS CLI)

aws cloudfront create-trust-store \ --name MyTrustStore \ --ca-certificates-bundle-source '{"CaCertificatesBundleS3Location":{"Bucket":"my-bucket","Key":"ca-bundle.pem","Region":"bucket-region"}}' \ --tags Items=[{Key=Environment,Value=Production}]

Mengaitkan toko kepercayaan dengan distribusi

Setelah membuat penyimpanan kepercayaan, Anda harus mengaitkannya dengan CloudFront distribusi untuk mengaktifkan otentikasi TLS bersama.

Prasyarat

  • Distribusi yang ada CloudFront dengan kebijakan protokol HTTPS-only penampil diaktifkan dan dukungan HTTP3 dinonaktifkan.

Untuk mengaitkan penyimpanan kepercayaan (Konsol)

Ada dua cara untuk mengaitkan toko kepercayaan di dalam CloudFront konsol: melalui halaman detail toko kepercayaan atau melalui halaman pengaturan distribusi.

Mengaitkan toko kepercayaan melalui halaman detail toko kepercayaan:

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Di panel navigasi, pilih Toko Percaya.

  3. Pilih nama toko kepercayaan yang ingin Anda kaitkan.

  4. Pilih Meng asosiasikan ke distribusi.

  5. Konfigurasikan opsi Viewer MTL yang tersedia:

    • Mode validasi sertifikat klien: Pilih antara mode Wajib dan Opsional. Dalam mode yang diperlukan, semua klien diharuskan untuk menunjukkan sertifikat. Dalam mode opsional, klien yang menyajikan sertifikat divalidasi, sementara klien yang tidak menampilkan sertifikat diizinkan akses.

    • Iklankan nama CA toko kepercayaan: Pilih apakah akan mengiklankan nama CA di toko kepercayaan Anda kepada klien selama jabat tangan TLS.

    • Abaikan tanggal kedaluwarsa sertifikat: Pilih apakah akan mengizinkan koneksi dengan sertifikat kedaluwarsa (kriteria validasi lainnya masih berlaku).

    • Fungsi Kon eksi: Fungsi Koneksi opsional dapat dikaitkan dengan allow/deny koneksi berdasarkan kriteria kustom lainnya.

  6. Pilih satu atau lebih distribusi untuk dikaitkan dengan penyimpanan kepercayaan. Hanya distribusi dengan HTTP3 dinonaktifkan dan dengan perilaku HTTPS-only cache yang dapat mendukung Viewer MTL.

  7. Pilih Kaitkan.

Mengaitkan toko kepercayaan melalui halaman pengaturan distribusi:

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Pilih distribusi yang ingin Anda kaitkan

  3. Di bawah tab Umum, di dalam wadah Pengaturan, pilih Edit di sudut kanan atas

  4. Gulir ke bawah ke bawah halaman, di dalam wadah Konektivitas, aktifkan sak elar Viewer MTL

  5. Konfigurasikan opsi Viewer MTL yang tersedia:

    • Mode validasi sertifikat klien: Pilih antara mode Wajib dan Opsional. Dalam mode yang diperlukan, semua klien diharuskan untuk menunjukkan sertifikat. Dalam mode opsional, klien yang menyajikan sertifikat divalidasi, sementara klien yang tidak menampilkan sertifikat diizinkan akses.

    • Iklankan nama CA toko kepercayaan: Pilih apakah akan mengiklankan nama CA di toko kepercayaan Anda kepada klien selama jabat tangan TLS.

    • Abaikan tanggal kedaluwarsa sertifikat: Pilih apakah akan mengizinkan koneksi dengan sertifikat kedaluwarsa (kriteria validasi lainnya masih berlaku).

    • Fungsi Kon eksi: Fungsi Koneksi opsional dapat dikaitkan allow/deny dengan koneksi berdasarkan kriteria khusus lainnya.

  6. Pilih Simpan perubahan di sudut kanan bawah.

Untuk mengaitkan toko kepercayaan (AWS CLI)

Toko kepercayaan dapat dikaitkan dengan distribusi melalui DistributionConfig.ViewerMtlsConfig properti. Ini berarti pertama-tama kita perlu mengambil konfigurasi distribusi dan kemudian memberikan UpdateDistribution permintaan berikutnya. ViewerMtlsConfig

// First fetch the distribution aws cloudfront get-distribution {DISTRIBUTION_ID} // Update the distribution config, for example: Distribution config, file://distConf.json: { ...other fields, ViewerMtlsConfig: { Mode: 'required', TrustStoreConfig: { AdvertiseTrustStoreCaNames: false, IgnoreCertificateExpiry: true, TrustStoreId: {TRUST_STORE_ID} } } } aws cloudfront update-distribution \ --id {DISTRIBUTION_ID} \ --if-match {ETAG} \ --distribution-config file://distConf.json

Kelola toko kepercayaan

Lihat detail toko kepercayaan

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Di panel navigasi, pilih Toko Percaya.

  3. Pilih nama toko kepercayaan untuk melihat halaman detailnya.

Halaman detail menunjukkan:

  • Nama dan ID toko percaya

  • Jumlah sertifikat CA

  • Tanggal pembuatan dan tanggal modifikasi terakhir

  • Distribusi terkait

  • Tanda

Memodifikasi toko kepercayaan

Untuk mengganti bundel sertifikat CA:

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Di panel navigasi, pilih Toko Percaya.

  3. Pilih nama toko kepercayaan.

  4. Pilih T ind akan, lalu Edit.

  5. Untuk bundel Otoritas Sertifikat (CA), masukkan lokasi Amazon S3 dari file PEM bundel CA yang diperbarui.

  6. Pilih Perbarui toko kepercayaan.

Menghapus toko kepercayaan

Prasyarat: Anda harus terlebih dahulu memisahkan penyimpanan kepercayaan dari semua CloudFront distribusi.

  1. Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Di panel navigasi, pilih Toko Percaya.

  3. Pilih nama toko kepercayaan.

  4. Pilih Hapus toko kepercayaan.

  5. Pilih Hapus untuk mengonfirmasi.

Langkah selanjutnya

Setelah membuat dan mengaitkan penyimpanan kepercayaan Anda dengan CloudFront distribusi, Anda dapat melanjutkan untuk mengaktifkan otentikasi TLS bersama pada distribusi Anda dan mengonfigurasi pengaturan tambahan seperti meneruskan header sertifikat ke sumber Anda. Untuk petunjuk terperinci tentang mengaktifkan MTL pada distribusi Anda, lihatAktifkan TLS bersama untuk distribusi CloudFront.