Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat
Selesaikan langkah-langkah berikut sebelum Anda menggunakan otentikasi berbasis sertifikat.
-
Konfigurasikan direktori WorkSpaces Pools Anda dengan integrasi SAML 2.0 untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Konfigurasikan SAML 2.0 dan buat direktori WorkSpaces Pools.
catatan
Jangan aktifkan masuk kartu pintar di direktori kumpulan jika Anda ingin menggunakan otentikasi berbasis sertifikat.
-
Konfigurasikan
userPrincipalNameatribut dalam pernyataan SAML Anda. Untuk informasi selengkapnya, lihat Langkah 7: Buat pernyataan untuk respons otentikasi SAML. -
Konfigurasikan
ObjectSidatribut dalam pernyataan SAML Anda. Anda dapat menggunakan atribut ini untuk melakukan pemetaan yang kuat dengan pengguna Active Directory. Certificate-based otentikasi gagal jikaObjectSidatribut tidak cocok dengan pengidentifikasi keamanan Direktori Aktif (SID) untuk pengguna yang ditentukan dalam SAML_SubjectNameID. Untuk informasi selengkapnya, lihat Langkah 7: Buat pernyataan untuk respons otentikasi SAML.catatan
Menurut Microsoft KB5014754
, ObjectSidatribut akan menjadi wajib untuk otentikasi berbasis sertifikat setelah 10 September 2025. -
Tambahkan
sts:TagSessionizin ke kebijakan kepercayaan peran IAM yang Anda gunakan dengan konfigurasi SAML 2.0 Anda. Untuk informasi selengkapnya, lihat Meneruskan tag sesi AWS STS di Panduan AWS Identity and Access Management Pengguna. Izin ini diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Langkah 5: Buat peran IAM federasi SAML 2.0. -
Buat otoritas sertifikat pribadi (CA) menggunakan CA AWS pribadi, jika Anda tidak memilikinya dikonfigurasi dengan Active Directory Anda. AWS CA pribadi diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Merencanakan AWS Private CA pener apan Anda di Panduan AWS Private Certificate Authority Pengguna. Pengaturan CA AWS Pribadi berikut umum untuk banyak kasus penggunaan otentikasi berbasis sertifikat:
-
Opsi jenis CA
-
Short-lived mode penggunaan CA sertifikat — Direkomendasikan jika CA hanya mengeluarkan sertifikat pengguna akhir untuk otentikasi berbasis sertifikat.
-
Hirarki tingkat tunggal dengan CA Root — Pilih CA bawahan untuk mengintegrasikannya dengan hierarki CA yang ada.
-
-
Opsi algoritma utama - RSA 2048
-
Opsi nama subjek yang dibedakan — Gunakan opsi yang paling tepat untuk mengidentifikasi CA ini di penyimpanan Otoritas Sertifikasi Root Terpercaya Active Directory Anda.
-
Opsi pencabutan sertifikat - distribusi CRL
catatan
Certificate-based otentikasi memerlukan titik distribusi CRL online yang dapat diakses dari WorkSpaces dalam WorkSpaces Pools dan pengontrol domain. Ini memerlukan akses yang tidak diautentikasi ke bucket Amazon S3 yang dikonfigurasi untuk AWS entri CRL CA Pribadi, atau CloudFront distribusi dengan akses ke bucket Amazon S3 jika memblokir akses publik. Untuk informasi selengkapnya tentang opsi ini, lihat Merencanakan daftar pencabutan sertifikat (CRL) di Panduan AWS Private Certificate Authority Pengguna.
-
-
Tandai CA pribadi Anda dengan kunci yang berhak menun
euc-private-cajuk CA untuk digunakan dengan otentikasi berbasis sertifikat WorkSpaces Pools. Kunci ini tidak memerlukan nilai. Untuk informasi selengkapnya, lihat M engelola tag untuk CA pribadi Anda di Panduan AWS Private Certificate Authority Pengguna.. -
Certificate-based otentikasi menggunakan kartu pintar virtual untuk masuk. Untuk informasi selengkapnya, lihat Pedoman untuk mengaktifkan login kartu pintar dengan otoritas
sertifikasi pihak ketiga. Ikuti langkah-langkah ini: -
Konfigurasikan pengontrol domain dengan sertifikat pengontrol domain untuk mengotentikasi pengguna kartu pintar. Jika Anda memiliki CA perusahaan Layanan Sertifikat Direktori Aktif yang dikonfigurasi di Direktori Aktif Anda, secara otomatis mendaftarkan pengontrol domain dengan sertifikat yang mengaktifkan login kartu pintar. Jika Anda tidak memiliki Layanan Sertifikat Direktori Aktif, lihat Per syaratan untuk sertifikat pengontrol domain dari CA pihak ketiga
. Anda dapat membuat sertifikat pengontrol domain dengan CA AWS Pribadi. Jika Anda melakukan ini, jangan gunakan CA pribadi yang dikonfigurasi untuk sertifikat berumur pendek. catatan
Jika Anda menggunakan Man AWS aged Microsoft AD, Anda dapat mengonfigurasi Layanan Sertifikat pada instans Amazon EC2 yang memenuhi persyaratan sertifikat pengontrol domain. Lihat Menyebarkan Active Directory ke Amazon Virtual Private Cloud baru untuk contoh penerapan Man AWS aged Microsoft AD yang dikonfigurasi dengan Layanan Sertifikat Direktori Aktif.
Dengan AWS Kelola Microsoft AD dan Layanan Sertifikat Direktori Aktif, Anda juga harus membuat aturan keluar dari grup keamanan VPC pengontrol ke instans Amazon EC2 yang menjalankan Layanan Sertifikat. Anda harus menyediakan akses grup keamanan ke port TCP 135, dan port 49152 hingga 65535 untuk mengaktifkan pendaftaran otomatis sertifikat. Instans Amazon EC2 juga harus mengizinkan akses masuk pada port yang sama ini dari instans domain, termasuk pengontrol domain. Untuk informasi selengkapnya tentang menemukan grup keamanan untuk Microsoft AD AWS Terkelola, lihat Meng onfigurasi subnet dan grup keamanan VPC Anda.
-
Pada konsol CA Pri AWS badi, atau dengan SDK atau CLI, ekspor sertifikat CA pribadi. Untuk informasi selengkapnya, lihat Meng ekspor sertifikat pribadi.
-
Publikasikan CA pribadi ke Active Directory. Masuk ke pengontrol domain atau mesin yang bergabung dengan domain. Salin sertifikat CA pribadi ke salah
satu dan jalankan perintah berikut sebagai administrator domain. Anda juga dapat menggunakan Kebijakan Grup dan Alat Kesehatan PKI Microsoft (PKIView) untuk menerbitkan CA. Untuk informasi selengkapnya, lihat instruksi konfigurasi<path>\<file>. certutil -dspublish -f<path>\<file> RootCAcertutil -dspublish -f<path>\<file> NTAuthCAPastikan perintah berhasil diselesaikan, lalu hapus file sertifikat CA pribadi. Bergantung pada setelan replikasi Active Directory Anda, CA dapat memakan waktu beberapa menit untuk menerbitkan ke pengontrol domain Anda dan WorkSpaces di WorkSpaces Pools.
catatan
Active Directory harus mendistribusikan CA ke Otoritas Sertifikasi Root Tepercaya dan penyimpanan NTAuth Enterprise secara otomatis untuk WorkSpaces di WorkSpaces Pools ketika mereka bergabung dengan domain.
catatan
Pengontrol domain Active Directory harus dalam mode Kompatibilitas agar penegakan kuat sertifikat dapat mendukung otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat KB5014754— perubahan Certificate-based otentikasi pada pengontrol domain Windows
di dokumentasi Dukungan Microsoft. Jika Anda menggunakan Microsoft AD AWS Terkelola, lihat Meng konfigurasi pengaturan keamanan direktori untuk informasi selengkapnya.
-