View a markdown version of this page

Kelola Oten Certificate-based tikasi - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kelola Oten Certificate-based tikasi

Setelah Anda mengaktifkan otentikasi berbasis sertifikat, tinjau tugas berikut.

Sertifikat CA Pribadi

Dalam konfigurasi tipikal, sertifikat CA pribadi memiliki masa berlaku 10 tahun. Untuk informasi selengkapnya tentang mengganti CA pribadi dengan sertifikat yang kedaluwarsa, atau menerbitkan kembali CA pribadi dengan masa berlaku baru, lihat M engelola siklus hidup CA pribadi

Sertifikat Pengguna Akhir

Sertifikat pengguna akhir yang dikeluarkan oleh otentikasi berbasis sertifikat AWS Private Certificate Authority for WorkSpaces Pools tidak memerlukan perpanjangan atau pencabutan. Sertifikat ini berumur pendek. WorkSpaces Pools secara otomatis mengeluarkan sertifikat baru untuk setiap sesi baru, atau setiap 24 jam untuk sesi dengan durasi yang lama. S WorkSpaces esi Pools mengatur penggunaan sertifikat pengguna akhir ini. Jika Anda mengakhiri sesi, WorkSpaces Pools berhenti menggunakan sertifikat itu. Sertifikat pengguna akhir ini memiliki masa berlaku yang lebih pendek daripada distribusi AWS Private Certificate Authority CRL biasa. Akibatnya, sertifikat pengguna akhir tidak perlu dicabut dan tidak akan muncul di CRL.

Laporan Audit

Anda dapat membuat laporan audit untuk mencantumkan semua sertifikat yang telah dikeluarkan atau dicabut oleh CA privat Anda. Untuk informasi selengkapnya, lihat Menggunakan laporan audit dengan CA pribadi Anda.

Pembuatan Log dan Pemantauan

Anda dapat menggunakannya CloudTrail untuk merekam panggilan API ke CA pribadi oleh WorkSpaces Pools. Untuk informasi lebih lanjut lihat Apa itu AWS CloudTrail? di Panduan AWS CloudTrail Pengguna, dan Menggunakan CloudTrail di Panduan AWS Private Certificate Authority Pengguna. Di ri CloudTrail wayat acara, Anda dapat melihat GetCertificate dan nama IssueCertificate acara dari sumber acara acm-pca.amazonaws.com yang dibuat oleh nama pengguna Pools. WorkSpaces EcmAssumeRoleSession Peristiwa ini akan direkam untuk setiap permintaan otentikasi berbasis sertifikat WorkSpaces Pools. Untuk informasi selengkapnya, lihat Melihat CloudTrail acara dengan riwayat acara di Panduan AWS CloudTrail Pengguna.

Memantau dan mengelola batas sertifikat PCA

Saat Anda menggunakan otentikasi berbasis sertifikat (CBA) dengan WorkSpaces Pools, AWS Private Certificate Authority mengeluarkan sertifikat berumur pendek untuk setiap sesi pengguna. PCA memberlakukan dua batasan yang dapat memblokir penerbitan sertifikat:

  1. Batas penerbitan CA — Jumlah total sertifikat yang dapat dikeluarkan CA selama masa pakainya. Ini bersifat kumulatif dan tidak berkurang ketika sertifikat kedaluwarsa atau dicabut.

  2. Batas kapasitas CRL — Jumlah maksimum sertifikat yang dicabut dan belum kedaluwarsa yang dapat muncul di CRL pada waktu tertentu. Ketika sertifikat yang dicabut kedaluwarsa, sertifikat tersebut dihapus dari CRL dan membebaskan kapasitas.

Secara default dengan CRL lengkap, kedua batas ditetapkan ke 1 juta, sehingga mereka berperilaku sebagai batasan tunggal. Namun, jika Anda meminta kenaikan batas penerbitan CA, kedua batas tersebut menjadi independen — CA Anda dapat mengeluarkan lebih banyak sertifikat selama masa pakainya, tetapi CRL masih hanya dapat menyimpan 1 juta sertifikat yang dicabut dan belum kedaluwarsa sekaligus.

Ketika salah satu batas tercapai, PCA berhenti mengeluarkan sertifikat baru dan pengguna WorkSpaces Pools tidak dapat mengotentikasi.

Pahami risiko Anda

Karena batas penerbitan CA bersifat kumulatif, bahkan sertifikat WorkSpaces Pools berumur pendek (24 jam) diperhitungkan secara permanen terhadapnya. Setiap sesi pengguna mengeluarkan satu sertifikat, sehingga tingkat penerbitan harian Anda sama dengan jumlah pengguna aktif harian Anda.

Misalnya, penerapan dengan 10.000 pengguna aktif harian menghabiskan batas penerbitan CA 1M default dalam 100 hari (sekitar 3 bulan).

Jika Anda berbagi CA pribadi yang sama dengan non- WorkSpaces beban kerja yang memiliki sertifikat berumur lebih lama, Anda menghadapi risiko tambahan dari batas kapasitas CRL, karena sertifikat yang dicabut dari beban kerja tersebut tetap ada di CRL hingga kedaluwarsa.

Periksa penggunaan sertifikat Anda saat ini

Anda dapat memantau penggunaan penerbitan CA dengan cara berikut:

  • Konsol PCA — Buka konsol CA Pri AWS badi, pilih CA Anda, dan lihat metrik penggunaan sertifikat pada tab Pem antauan.

  • Amazon CloudWatch - PCA menerbitkan CertificatesPerCA metrik ke CloudWatch. Metrik ini melacak penerbitan seumur hidup kumulatif dan memetakan langsung ke batas penerbitan CA. Anda dapat membuat alarm untuk memberi tahu Anda ketika penggunaan mendekati batas Anda. Untuk informasi selengkapnya, lihat Menggunakan CloudWatch metrik dengan AWS Private Certificate Authority.

Aktif CloudWatch kan alarm CertificatesPerCA pada 70— 80% dari batas penerbitan CA yang dikonfigurasi untuk memberikan waktu untuk meminta peningkatan atau merencanakan rotasi CA.

Minta kenaikan batas

Jika penggunaan penerbitan CA mendekati batas, Anda dapat meminta peningkatan dengan membuka kasus dukungan:

  1. Buka Pusat AWS Dukungan.

  2. Pilih Buat kasus dan pilih Tek nis.

  3. Untuk Layanan, pilih AWS Private Certificate Authority.

  4. Untuk Kategori, pilih B atas Sertifikat.

  5. Dalam deskripsi, sertakan Akun AWS ID Anda, ARN CA pribadi yang terpengaruh, penggunaan sertifikat Anda saat ini (dari konsol PCA atau CloudWatch), dan batas baru yang Anda minta.

Tidak ada biaya tambahan untuk batas penerbitan yang lebih tinggi.

penting

Ketika batas penerbitan CA Anda ditingkatkan melampaui kapasitas CRL (1 juta untuk CRL lengkap), kedua batas tersebut menjadi batasan independen. CA Anda dapat mengeluarkan lebih banyak sertifikat selama masa pakainya, tetapi CRL masih hanya dapat menyimpan 1 juta sertifikat yang dicabut dan belum kedaluwarsa pada waktu tertentu.

Jika beban kerja Anda mencabut cukup sertifikat untuk mengisi CRL, penerbitan diblokir sampai beberapa sertifikat yang dicabut tersebut kedaluwarsa. Untuk sebagian WorkSpaces Pools-only besar penerapan, ini tidak mungkin menjadi masalah karena sertifikat WorkSpaces Pools tidak dicabut dan tidak muncul di CRL.

Praktik terbaik

  • Gunakan CA pribadi khusus untuk WorkSpaces Pools CBA. Berbagi CA di beberapa beban kerja dengan sertifikat yang berumur lebih lama meningkatkan risiko memenuhi batas kapasitas CRL.

  • Monitor CertificatesPerCA dengan CloudWatch alarm. Tetapkan alarm pada 70— 80% dari batas penerbitan yang dikonfigurasi sehingga Anda dapat meminta peningkatan atau memutar ke CA baru sebelum pengguna terpengaruh.

  • Rencanakan rotasi CA. Karena batas penerbitan bersifat kumulatif, penerapan volume tinggi akhirnya perlu dirotasi ke CA baru atau meminta kenaikan batas berkala.

  • Pertimbangkan CRL yang dipartisi dengan hati-hati. CRL yang dipartisi mendukung sertifikat 100M untuk penerbitan dan batas kapasitas CRL. Namun, mereka memiliki batasan yang diketahui: setiap kali partisi CRL baru diputar, mungkin ada jendela hingga 15 menit di mana file CRL tidak ada, yang dapat menyebabkan kegagalan otentikasi.