View a markdown version of this page

Prasyarat - WorkSpaces Aplikasi Amazon

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat

Selesaikan langkah-langkah berikut sebelum Anda menggunakan otentikasi berbasis sertifikat.

  1. Siapkan armada yang bergabung dengan domain dan konfigurasikan SAML 2.0. Pastikan Anda menggunakan username@domain.com userPrincipalName format untuk SAML_SubjectNameID. Untuk informasi selengkapnya, lihat Langkah 5: Buat Pernyataan untuk Respons Otentikasi SAMP.

    catatan

    Jangan aktifkan masuk kartu pintar untuk Active Directory di tumpukan Anda jika Anda ingin menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Kartu Pintar.

  2. Gunakan Agen WorkSpaces Aplikasi versi 10-13-2022 atau yang lebih baru dengan gambar Anda. Untuk informasi selengkapnya, lihat Simpan Gambar WorkSpaces Aplikasi Amazon Anda Up-to-Date.

  3. Konfigurasikan ObjectSid atribut dalam pernyataan SAML Anda. Anda dapat menggunakan atribut ini untuk melakukan pemetaan yang kuat dengan pengguna Active Directory. Certificate-based otentikasi gagal jika ObjectSid atribut tidak cocok dengan pengidentifikasi keamanan Direktori Aktif (SID) untuk pengguna yang ditentukan dalam SAML_SubjectNameID. Untuk informasi selengkapnya, lihat Langkah 5: Buat Pernyataan untuk Respons Otentikasi SAMP. Ini ObjectSid wajib untuk otentikasi berbasis sertifikat setelah 10 September 2025. Untuk informasi selengkapnya, lihat KB5014754: perubahan Certificate-based otentikasi pada pengontrol domain Windows.

  4. Tambahkan sts:TagSession izin ke kebijakan kepercayaan peran IAM yang Anda gunakan dengan konfigurasi SAML 2.0 Anda. Untuk informasi selengkapnya, lihat Meneruskan tag sesi di AWS STS. Izin ini diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Langkah 2: Buat Peran IAM Federasi SAMP 2.0.

  5. Buat otoritas sertifikat pribadi (CA) menggunakan CA AWS pribadi, jika Anda tidak memilikinya dikonfigurasi dengan Active Directory Anda. AWS CA pribadi diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Merencanakan AWS Private CA penerapan Anda. Pengaturan CA AWS Pribadi berikut umum untuk banyak kasus penggunaan otentikasi berbasis sertifikat:

    • Opsi jenis CA

      • Short-lived mode penggunaan CA sertifikat — Direkomendasikan jika CA hanya mengeluarkan sertifikat pengguna akhir untuk otentikasi berbasis sertifikat.

      • Hirarki tingkat tunggal dengan CA Root — Pilih CA bawahan untuk mengintegrasikannya dengan hierarki CA yang ada.

    • Opsi algoritma utama - RSA 2048

    • Opsi nama subjek yang dibedakan — Gunakan opsi yang paling tepat untuk mengidentifikasi CA ini di penyimpanan Otoritas Sertifikasi Root Terpercaya Active Directory Anda.

    • Opsi pencabutan sertifikat - distribusi CRL

      catatan

      Certificate-based otentikasi memerlukan titik distribusi CRL online yang dapat diakses dari instance armada WorkSpaces Aplikasi dan pengontrol domain. Ini memerlukan akses yang tidak diautentikasi ke bucket Amazon S3 yang dikonfigurasi untuk AWS entri CRL CA Pribadi, atau CloudFront distribusi dengan akses ke bucket Amazon S3 jika memblokir akses publik. Untuk informasi selengkapnya tentang opsi ini, lihat Mer encanakan daftar pencabutan sertifikat (CRL).

  6. Tandai CA pribadi Anda dengan kunci yang berhak menun euc-private-ca juk CA untuk digunakan dengan otentikasi berbasis sertifikat WorkSpaces Aplikasi. Kunci ini tidak memerlukan nilai. Untuk informasi selengkapnya, lihat Mengelola tag untuk CA pribadi Anda. Untuk informasi selengkapnya tentang AWS kebijakan terkelola yang digunakan dengan WorkSpaces Aplikasi untuk memberikan izin ke sumber daya di Anda Akun AWS, lihatAWS Kebijakan Terkelola yang Diperlukan untuk Mengakses Sumber Daya WorkSpaces Aplikasi.

  7. Certificate-based otentikasi menggunakan kartu pintar virtual untuk masuk. Untuk informasi selengkapnya, lihat Pedoman untuk mengaktifkan login kartu pintar dengan otoritas sertifikasi pihak ketiga. Ikuti langkah-langkah ini:

    1. Konfigurasikan pengontrol domain dengan sertifikat pengontrol domain untuk mengotentikasi pengguna kartu pintar. Jika Anda memiliki CA perusahaan Layanan Sertifikat Direktori Aktif yang dikonfigurasi di Direktori Aktif Anda, secara otomatis mendaftarkan pengontrol domain dengan sertifikat yang mengaktifkan login kartu pintar. Jika Anda tidak memiliki Layanan Sertifikat Direktori Aktif, lihat Per syaratan untuk sertifikat pengontrol domain dari CA pihak ketiga. AWS merekomendasikan otoritas sertifikat perusahaan Active Directory untuk secara otomatis mengelola pendaftaran sertifikat pengontrol domain.

      catatan

      Jika Anda menggunakan Man AWS aged Microsoft AD, Anda dapat mengonfigurasi Layanan Sertifikat pada instans Amazon EC2 yang memenuhi persyaratan sertifikat pengontrol domain. Lihat Menyebarkan Active Directory ke Amazon Virtual Private Cloud baru untuk contoh penerapan Man AWS aged Microsoft AD yang dikonfigurasi dengan Layanan Sertifikat Direktori Aktif.

      Dengan AWS Kelola Microsoft AD dan Layanan Sertifikat Direktori Aktif, Anda juga harus membuat aturan keluar dari grup keamanan VPC pengontrol ke instans Amazon EC2 yang menjalankan Layanan Sertifikat. Anda harus menyediakan akses grup keamanan ke port TCP 135, dan port 49152 hingga 65535 untuk mengaktifkan pendaftaran otomatis sertifikat. Instans Amazon EC2 juga harus mengizinkan akses masuk pada port yang sama ini dari instans domain, termasuk pengontrol domain. Untuk informasi selengkapnya tentang menemukan grup keamanan untuk Microsoft AD AWS Terkelola, lihat Meng onfigurasi subnet dan grup keamanan VPC Anda.

    2. Pada konsol CA Pri AWS badi, atau dengan SDK atau CLI, ekspor sertifikat CA pribadi. Untuk informasi selengkapnya, lihat Meng ekspor sertifikat pribadi.

    3. Publikasikan CA pribadi ke Active Directory. Masuk ke pengontrol domain atau mesin yang bergabung dengan domain. Salin sertifikat CA pribadi ke salah <path>\<file> satu dan jalankan perintah berikut sebagai administrator domain. Anda juga dapat menggunakan Kebijakan Grup dan Alat Kesehatan PKI Microsoft (PKIView) untuk menerbitkan CA. Untuk informasi selengkapnya, lihat instruksi konfigurasi.

      certutil -dspublish -f <path>\<file> RootCA
      certutil -dspublish -f <path>\<file> NTAuthCA

      Pastikan perintah berhasil diselesaikan, lalu hapus file sertifikat CA pribadi. Bergantung pada setelan replikasi Active Directory Anda, CA dapat memakan waktu beberapa menit untuk menerbitkan ke pengontrol domain dan inst WorkSpaces ans armada Aplikasi.

      catatan

      Active Directory harus mendistribusikan CA ke Otoritas Sertifikasi Root Tepercaya dan penyimpanan NTAuth Enterprise secara otomatis untuk instance armada WorkSpaces Aplikasi ketika mereka bergabung dengan domain.

Untuk sistem operasi Windows, distribusi CA (Certificate Authority) terjadi secara otomatis. Namun, untuk Rocky Linux dan Red Hat Enterprise Linux, Anda harus mengunduh sertifikat CA root dari CA yang digunakan oleh Konfigurasi Direktori WorkSpaces Aplikasi Anda. Jika sertifikat CA root KDC Anda berbeda, Anda juga harus mengunduhnya. Sebelum menggunakan otentikasi berbasis sertifikat, Anda perlu mengimpor sertifikat ini ke gambar atau snapshot.

Pada gambar, harus ada file bernama/etc/sssd/pki/sssd_auth_ca_db.pem. Seharusnya terlihat seperti berikut:

-----BEGIN CERTIFICATE----- Base64-encoded certificate chain from ACM Private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded certificate body from ACM private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded root CA KDC certificate chain -----END CERTIFICATE-----
catatan

Saat menyalin gambar di seluruh wilayah atau akun, atau mengaitkan kembali gambar dengan Active Directory baru, file ini perlu dikonfigurasi ulang dengan sertifikat yang relevan pada pembuat gambar dan diambil lagi sebelum digunakan.

Di bawah ini adalah petunjuk untuk mengunduh sertifikat CA root:

  1. Pada pembuat gambar, buat file bernama/etc/sssd/pki/sssd_auth_ca_db.pem.

  2. Buka konsol AWS Private CA.

  3. Pilih sertifikat pribadi yang digunakan dengan Konfigurasi Direktori WorkSpaces Aplikasi Anda.

  4. Pilih tab sertifikat CA.

  5. Salin rantai sertifikat dan badan sertifikat ke /etc/sssd/pki/sssd_auth_ca_db.pem pembuat gambar.

Jika sertifikat CA root yang digunakan oleh KDC berbeda dari sertifikat CA root yang digunakan oleh Konfigurasi Direktori WorkSpaces Aplikasi Anda, ikuti langkah-langkah contoh berikut untuk mengunduhnya:

  1. Hubungkan ke instance Windows yang bergabung ke domain yang sama dengan pembuat gambar Anda.

  2. Buka certlm.msc.

  3. Di panel kiri, pilih Otoritas Sertifikat Akar Te percaya, lalu pilih Sertifikat..

  4. Untuk setiap sertifikat CA root, buka menu konteks (klik kanan).

  5. Pilih Semua Tugas, pilih Ek spor untuk membuka Wizard Ekspor Sertifikat, lalu pilih Ber ikutnya.

  6. Pilih Base64-encoded X.509 (.CER), dan pilih Ber ikutnya.

  7. Pilih Browse, masukkan nama file, dan pilih Next.

  8. Pilih Selesai.

  9. Buka sertifikat yang diekspor di editor teks.

  10. Salin isi file ke /etc/sssd/pki/sssd_auth_ca_db.pem pembuat gambar.