View a markdown version of this page

Cara kerja otentikasi sertifikat klien backend - Amazon API Gateway

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cara kerja otentikasi sertifikat klien backend

Dengan outbound mutual TLS (MTL), API Gateway bertindak sebagai klien TLS. Ini menyajikan sertifikat klien ke server backend Anda ketika terhubung. Backend Anda memeriksa sertifikat ini untuk mengonfirmasi bahwa permintaan berasal dari API Gateway.

MTL keluar berbeda dengan MTL inbound. MTL masuk memerlukan klien API untuk menyajikan sertifikat ke API Gateway. Outbound MTL mengamankan tautan antara API Gateway dan backend Anda.

Urutan jabat tangan TLS

Langkah-langkah berikut menunjukkan bagaimana API Gateway mengatur koneksi TLS bersama dengan backend Anda:

  1. API Gateway mengirimkan ClientHello pesan ke backend.

  2. Backend mengirimkan sertifikat servernya ke API Gateway.

  3. API Gateway memeriksa sertifikat server.

  4. Backend mengirimkan CertificateRequest ke API Gateway.

  5. API Gateway mengirimkan rantai sertifikat klien ke backend.

  6. Backend memeriksa sertifikat klien terhadap simpanan kepercayaannya.

  7. Koneksi TLS bersama sudah siap. API Gateway meneruskan permintaan API.

Jika backend tidak meminta sertifikat klien pada langkah 4, API Gateway menyelesaikan jabat tangan TLS tanpa mengirimnya. Koneksi menggunakan TLS satu arah standar.

Bandingkan opsi sertifikat

Tabel berikut membandingkan dua pendekatan untuk mengkonfigurasi sertifikat klien backend.

ACM-managed dibandingkan dengan Gateway-generated sertifikat API
Fitur ACM-managed sertifikat Gateway-generated Sertifikat API
Sumber sertifikat PKI Anda atau AWS Private Certificate Authority API Gateway ditandatangani sendiri
Konfigurasi Referensikan sertifikat di panggung dengan ARN ACM; kelola siklus hidup sertifikat dengan API ACM. Kelola di halaman sertifikat Klien atau dengan API sertifikat klien API Gateway.
Pembaruan Tergantung pada bagaimana sertifikat dikeluarkan. Untuk sertifikat yang dikeluarkan ACM AWS Private Certificate Authority, ACM memperbaruinya secara otomatis dan API Gateway menyebarkan pembaruan tanpa penempatan ulang dan tanpa downtime. Untuk sertifikat yang Anda impor ke ACM, Anda harus mengimpornya kembali sebelum kedaluwarsa; API Gateway kemudian menyebarkan impor ulang secara otomatis. Manual. Sertifikat kedaluwarsa setelah 365 hari dan harus diputar secara manual.
Dukungan rantai Rantaian penuh (hingga 5 sertifikat) Sertifikat tunggal yang ditandatangani sendiri
Model kepercayaan backend Backend mempercayai CA Anda Backend harus menyematkan sertifikat API Gateway