Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Certificate-based otentikasi dan WorkSpaces Pribadi
Anda dapat menggunakan otentikasi berbasis sertifikat dengan WorkSpaces untuk menghapus prompt pengguna untuk kata sandi domain Active Directory. Dengan menggunakan otentikasi berbasis sertifikat dengan domain Active Directory Anda, Anda dapat:
-
Andalkan penyedia identitas SAML 2.0 Anda untuk mengotentikasi pengguna dan memberikan pernyataan SAML agar sesuai dengan pengguna di Active Directory.
-
Aktifkan pengalaman masuk tunggal dengan permintaan pengguna yang lebih sedikit.
-
Aktifkan alur otentikasi tanpa kata sandi menggunakan penyedia identitas SAML 2.0 Anda.
Certificate-based otentikasi menggunakan AWS Private CA sumber daya di AWS akun Anda. AWS Private CA memungkinkan pembuatan hierarki otoritas sertifikat pribadi (CA), termasuk CA root dan bawahan. Dengan AWS Private CA, Anda dapat membuat hierarki CA Anda sendiri dan mengeluarkan sertifikat dengannya untuk mengotentikasi pengguna internal. Untuk informasi selengkapnya, silakan lihat Panduan Pengguna AWS Private Certificate Authority.
Saat menggunakan AWS Private CA untuk otentikasi berbasis sertifikat, WorkSpaces akan meminta sertifikat untuk pengguna Anda secara otomatis selama otentikasi sesi. Pengguna diautentikasi ke Active Directory menggunakan kartu pintar virtual yang disediakan dengan sertifikat.
Certificate-based otentikasi didukung dengan bundel Windows WorkSpaces pada DCV menggunakan aplikasi klien WorkSpaces Web Access, Windows, dan macOS terbaru. Buka unduhan WorkSpaces Klien Amazon
Klien Windows versi 5.5.0 atau yang lebih baru
Klien macOS versi 5.6.0 atau yang lebih baru
Untuk informasi selengkapnya tentang mengonfigurasi otentikasi berbasis sertifikat dengan Amazon WorkSpaces, lihat Cara mengonfigurasi otentikasi berbasis sertifikat untuk Amazon WorkSpaces
Prasyarat
Selesaikan langkah-langkah berikut sebelum mengaktifkan otentikasi berbasis sertifikat.
-
Konfigurasikan WorkSpaces direktori Anda dengan integrasi SAML 2.0 untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat WorkSpaces Integrasi dengan SAML 2.0.
-
Konfigurasikan
userPrincipalNameatribut dalam pernyataan SAML Anda. Untuk informasi selengkapnya, lihat Membuat Pernyataan untuk Respons Otentikasi SAML. -
Konfigurasikan
ObjectSidatribut dalam pernyataan SAML Anda. Ini diperlukan untuk melakukan pemetaan yang kuat ke pengguna Active Directory. Certificate-based otentikasi akan gagal jika atribut tidak cocok dengan pengidentifikasi keamanan Direktori Aktif (SID) untuk pengguna yang ditentukan dalam SAMLNameID_subject. Untuk informasi selengkapnya, lihat Membuat Pernyataan untuk Respons Otentikasi SAML.catatan
Menurut Microsoft KB5014754
, ObjectSidatribut akan menjadi wajib untuk otentikasi berbasis sertifikat setelah 10 September 2025. -
Tambahkan TagSession izin sts: ke kebijakan kepercayaan peran IAM Anda yang digunakan dengan konfigurasi SAML 2.0 Anda jika belum ada. Izin ini diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Membuat Peran IAM Federasi SAML 2.0.
-
Buat otoritas sertifikat pribadi (CA) menggunakan AWS Private CA jika Anda tidak memilikinya dikonfigurasi dengan Active Directory Anda. AWS Private CA diperlukan untuk menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Merencanakan AWS Private CA penerapan Anda dan ikuti panduan untuk mengonfigurasi CA untuk otentikasi berbasis sertifikat. Peng AWS Private CA aturan berikut adalah yang paling umum untuk kasus penggunaan otentikasi berbasis sertifikat:
-
Opsi jenis CA:
-
Short-lived mode penggunaan sertifikat CA (disarankan jika Anda hanya menggunakan CA untuk mengeluarkan sertifikat pengguna akhir untuk otentikasi berbasis sertifikat)
-
Hirarki tingkat tunggal dengan CA Root (sebagai alternatif, pilih CA bawahan jika Anda ingin mengintegrasikan dengan hierarki CA yang ada)
-
-
Opsi algoritma utama: RSA 2048
-
Opsi nama subjek yang dibedakan: Gunakan kombinasi opsi apa pun untuk mengidentifikasi CA di penyimpanan Otoritas Sertifikasi Root Terpercaya Active Directory Anda.
-
Opsi pencabutan sertifikat: distribusi CRL
catatan
Certificate-based otentikasi memerlukan titik distribusi CRL online yang dapat diakses dari desktop dan pengontrol domain. Ini memerlukan akses yang tidak diautentikasi ke bucket Amazon S3 yang dikonfigurasi untuk entri CRL CA Pribadi, atau CloudFront distribusi yang akan memiliki akses ke bucket S3 jika memblokir akses publik. Untuk informasi selengkapnya tentang opsi ini, lihat Mer encanakan daftar pencabutan sertifikat (CRL).
-
-
Tandai CA pribadi Anda dengan kunci yang berhak menun
euc-private-cajuk CA untuk digunakan dengan otentikasi berbasis sertifikat EUC. Kunci tidak memerlukan nilai. Untuk informasi selengkapnya, lihat Mengelola tag untuk CA pribadi Anda. -
Certificate-based otentikasi menggunakan kartu pintar virtual untuk masuk. Mengikuti Panduan untuk mengaktifkan login kartu pintar dengan otoritas sertifikasi pihak ketiga
di Active Directory, lakukan langkah-langkah berikut: -
Konfigurasikan pengontrol domain dengan sertifikat pengontrol domain untuk mengotentikasi pengguna kartu pintar. Jika Anda memiliki CA perusahaan Layanan Sertifikat Direktori Aktif yang dikonfigurasi di Direktori Aktif Anda, pengontrol domain secara otomatis terdaftar dengan sertifikat untuk mengaktifkan login kartu pintar. Jika Anda tidak memiliki Layanan Sertifikat Direktori Aktif, lihat Per syaratan untuk sertifikat pengontrol domain dari CA pihak ketiga
. Anda dapat membuat sertifikat pengontrol domain dengan AWS Private CA. Jika Anda melakukan ini, jangan gunakan CA pribadi yang dikonfigurasi untuk sertifikat berumur pendek. catatan
Jika Anda menggunakan AWS Managed Microsoft AD, Anda dapat mengonfigurasi Layanan Sertifikat pada instans EC2 untuk memenuhi persyaratan sertifikat pengontrol domain. Lihat AWS Launch Wizard misalnya penerapan yang di AWS Managed Microsoft AD konfigurasi dengan Layanan Sertifikat Direktori Aktif. AWS CA pribadi dapat dikonfigurasi sebagai bawahan dari CA Layanan Sertifikat Direktori Aktif, atau dapat dikonfigurasi sebagai root sendiri saat menggunakan AWS Managed Microsoft AD.
Tugas konfigurasi tambahan dengan AWS Managed Microsoft AD dan Layanan Sertifikat Direktori Aktif adalah membuat aturan keluar dari grup keamanan VPC pengontrol ke instans EC2 yang menjalankan Layanan Sertifikat yang memungkinkan port TCP 135 dan 49152-65535 untuk mengaktifkan pendaftaran otomatis sertifikat. Selain itu, instans EC2 yang berjalan harus mengizinkan akses masuk pada port yang sama dari instans domain, termasuk pengontrol domain. Untuk informasi selengkapnya tentang menemukan grup keamanan untuk AWS Managed Microsoft AD lihat Meng onfigurasi subnet VPC dan grup keamanan Anda.
-
Di AWS Private CA konsol atau menggunakan SDK atau CLI, pilih CA Anda dan di bawah sertifikat CA, ekspor sertifikat pribadi CA. Untuk informasi selengkapnya, lihat Meng ekspor sertifikat pribadi.
-
Publikasikan CA ke Active Directory. Logon ke pengontrol domain atau mesin yang bergabung dengan domain. Salin sertifikat pribadi CA ke salah
<path>\<file>satu dan jalankan perintah berikut sebagai administrator domain. Atau, Anda dapat menggunakan Kebijakan Grup dan alat Microsoft PKI Health Tool (PKIView) untuk menerbitkan CA. Untuk informasi selengkapnya, lihat instruksi konfigurasi. certutil -dspublish -f <path>\<file> RootCA certutil -dspublish -f <path>\<file> NTAuthCAPastikan perintah berhasil diselesaikan, lalu hapus file sertifikat pribadi. Bergantung pada setelan replikasi Active Directory, CA dapat memakan waktu beberapa menit untuk dipublikasikan ke pengontrol domain dan instans desktop Anda.
catatan
Active Directory harus mendistribusikan CA ke Otoritas Sertifikasi Root Tepercaya dan penyimpanan NTAuth Enterprise secara otomatis untuk WorkSpaces desktop ketika mereka bergabung ke domain.
-
Aktifkan otentikasi berbasis sertifikat
Selesaikan langkah-langkah berikut untuk mengaktifkan otentikasi berbasis sertifikat.
Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home
. -
Di panel navigasi, pilih Direktori.
-
Pilih ID Direktori untuk Anda WorkSpaces.
-
Di bawah Otentikasi, klik Edit.
-
Klik Edit Oten Certificate-Based tikasi.
-
Periksa Aktifkan O Certificate-Based tentikasi.
-
Konfirmasikan bahwa ARN CA pribadi Anda dikaitkan dalam daftar. CA pribadi harus berada di AWS akun yang sama dan Wilayah AWS, dan harus ditandai dengan kunci berjudul euc-private-ca untuk muncul dalam daftar.
-
Klik Simpan Perubahan. Certificate-based otentikasi sekarang diaktifkan.
-
Nyalakan ulang Windows Anda WorkSpaces pada bundel DCV agar perubahan berlaku. Untuk informasi selengkapnya, lihat Reboot a WorkSpace.
-
Setelah reboot, ketika pengguna melakukan otentikasi melalui SAML 2.0 menggunakan klien yang didukung, mereka tidak akan lagi menerima prompt untuk kata sandi domain.
catatan
Ketika otentikasi berbasis sertifikat diaktifkan untuk masuk WorkSpaces, pengguna tidak diminta untuk otentikasi multi-faktor (MFA) meskipun diaktifkan di Direktori. Saat menggunakan otentikasi berbasis sertifikat, MFA dapat diaktifkan melalui penyedia identitas SAML 2.0 Anda. Untuk informasi selengkapnya tentang AWS Directory Service MFA, lihat Multi-factor otentikasi (Konektor AD) atau Aktifkan otentikasi multi-faktor untuk. AWS Managed Microsoft AD
Kelola otentikasi berbasis sertifikat
sertifikat CA
Dalam konfigurasi tipikal, sertifikat CA pribadi memiliki masa berlaku 10 tahun. Lihat Mengelola siklus hidup CA pribadi untuk informasi selengkapnya tentang mengganti CA dengan sertifikat yang kedaluwarsa, atau menerbitkan kembali CA dengan masa berlaku baru.
Sertifikat Pengguna Akhir
Sertifikat pengguna akhir yang dikeluarkan oleh AWS Private CA untuk otentik WorkSpaces asi berbasis sertifikat tidak memerlukan pembaruan atau pencabutan. Sertifikat ini berumur pendek. WorkSpacessecara otomatis mengeluarkan sertifikat baru setiap 24 jam. Sertifikat pengguna akhir ini memiliki masa berlaku yang lebih pendek daripada distribusi AWS Private CA CRL biasa. Akibatnya, sertifikat pengguna akhir tidak perlu dicabut dan tidak akan muncul di CRL.
Laporan Audit
Anda dapat membuat laporan audit untuk mencantumkan semua sertifikat yang telah dikeluarkan atau dicabut oleh CA privat Anda. Untuk informasi selengkapnya, lihat Menggunakan laporan audit dengan CA pribadi Anda.
Pembuatan Log dan Pemantauan
Anda dapat menggunakan AWS CloudTrail untuk merekam panggilan API ke AWS Private CA by WorkSpaces. Untuk informasi selengkapnya, lihat Menggunakan CloudTrail. Dalam CloudTrail riwayat acara Anda dapat melihat GetCertificate dan nama IssueCertificate acara dari sumber acm-pca.amazonaws.com acara yang dibuat oleh nama WorkSpaces EcmAssumeRoleSession pengguna. Peristiwa ini akan dicatat untuk setiap permintaan otentikasi berbasis sertifikat EUC.
Aktifkan berbagi PCA lintas akun
Saat Anda menggunakan berbagi lintas akun CA Pribadi, Anda dapat memberikan izin akun lain untuk menggunakan CA terpusat, yang menghilangkan kebutuhan akan CA Pribadi di setiap akun. CA dapat menghasilkan dan mengeluarkan sertifikat dengan menggunakan AWS Resource Access Manager
Untuk menggunakan sumber daya CA Pribadi bersama dengan WorkSpaces CBA
Konfigurasikan CA Pribadi untuk CBA di AWS akun terpusat. Untuk informasi selengkapnya, lihat Certificate-based otentikasi dan WorkSpaces Pribadi.
Bagikan CA Pribadi dengan AWS akun sumber daya tempat WorkSpaces sumber daya menggunakan CBA dengan mengikuti langkah-langkah dalam Cara menggunakan AWS RAM untuk berbagi lintas akun CA Pribadi ACM Anda.
Anda tidak perlu menyelesaikan langkah 3 untuk membuat sertifikat. Anda dapat berbagi CA Pribadi dengan AWS akun individu, atau berbagi melalui AWS Organisasi. Untuk berbagi dengan akun individual, Anda harus menerima CA Pribadi bersama di akun sumber daya Anda dengan menggunakan konsol Resource Access Manager (RAM) atau API. Saat mengonfigurasi berbagi, konfirmasikan bahwa berbagi sumber daya RAM untuk CA Pribadi di akun sumber daya menggunakan templat AWS RAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthorityizin terkelola. Template ini sejajar dengan template PCA yang digunakan oleh peran WorkSpaces layanan saat mengeluarkan sertifikat CBA.Setelah berbagi berhasil, Anda harus dapat melihat CA Pribadi bersama dengan menggunakan konsol CA Pribadi di akun sumber daya.
Gunakan API atau CLI untuk mengaitkan ARN CA Pribadi dengan CBA di properti WorkSpaces direktori Anda. Saat ini, WorkSpaces konsol tidak mendukung pemilihan ARN CA Pribadi bersama. Contoh perintah CLI:
aws workspaces modify-certificate-based-auth-properties —resource-id <value> —certificate-based-auth-properties Status=<value>,CertificateAuthorityArn=<value>