View a markdown version of this page

Batasi akses ke perangkat tepercaya untuk WorkSpaces Personal - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Batasi akses ke perangkat tepercaya untuk WorkSpaces Personal

Secara default, pengguna dapat mengaksesnya WorkSpaces dari perangkat yang didukung yang terhubung ke internet. Jika perusahaan membatasi akses data perusahaan ke perangkat tepercaya (juga dikenal sebagai perangkat terkelola), Anda dapat membatasi WorkSpaces akses ke perangkat tepercaya dengan sertifikat yang valid.

catatan

Fitur ini saat ini hanya tersedia jika direktori Pri WorkSpaces badi dikelola melalui Directory Service termasuk Simple AD, AD Connector, dan direktori AWS Managed Microsoft AD.

Saat Anda mengaktifkan fitur ini, WorkSpaces menggunakan otentikasi berbasis sertifikat untuk menentukan apakah perangkat tepercaya. Jika aplikasi WorkSpaces klien tidak dapat memverifikasi bahwa perangkat tepercaya, aplikasi akan memblokir upaya untuk masuk atau menyambung kembali dari perangkat.

Untuk setiap direktori, Anda dapat mengimpor hingga dua sertifikat root. Jika Anda mengimpor dua sertifikat WorkSpaces root, berikan keduanya ke klien dan klien menemukan sertifikat pencocokan valid pertama yang dirantai ke salah satu sertifikat root.

Klien yang didukung
  • Android, berjalan di sistem Android atau Android-compatible Chrome OS

  • macOS

  • Windows

penting

Fitur ini tidak didukung oleh klien berikut:

  • WorkSpaces aplikasi klien untuk Linux atau iPad

  • Third-party klien, termasuk tetapi tidak terbatas pada, Teradici PCoIP, klien RDP, dan aplikasi desktop jarak jauh.

catatan

Saat Anda mengaktifkan akses untuk klien tertentu, pastikan Anda memblokir akses untuk jenis perangkat lain yang tidak Anda perlukan. Untuk informasi lebih lanjut tentang cara melakukan ini, lihat Langkah 3.7 di bawah ini.

Langkah 1: Buat sertifikat

Fitur ini memerlukan dua tipe sertifikat: sertifikat root yang dihasilkan oleh Otoritas Sertifikasi (CA) internal dan sertifikat klien yang dirangkai hingga sertifikat root.

Persyaratan
  • Sertifikat root harus berupa file Base64-encoded sertifikat dalam format CRT, CERT, atau PEM.

  • Sertifikat root harus memenuhi pola ekspresi reguler berikut, yang berarti bahwa setiap baris yang dikodekan, selain yang terakhir, harus memiliki panjang tepat 64 karakter:-{5}BEGIN CERTIFICATE-{5}\u000D?\u000A([A-Za-z0-9/+]{64} \u000D?\u000A)*[A-Za-z0-9/+]{1,64}={0,2}\u000D?\u000A-{5}END CERTIFICATE-{5}(\u000D?\u000A).

  • Sertifikat perangkat harus menyertakan Nama Umum.

  • Sertifikat perangkat harus menyertakan ekstensi berikut:Key Usage: Digital Signature, danEnhanced Key Usage: Client Authentication.

  • Semua sertifikat dalam rantai dari sertifikat perangkat ke Otoritas Sertifikat root tepercaya harus diinstal pada perangkat klien.

  • Panjang maksimum rantai sertifikat yang didukung adalah 4.

  • WorkSpaces saat ini tidak mendukung mekanisme pencabutan perangkat, seperti daftar pencabutan sertifikat (CRL) atau Protokol Status Sertifikat Online (OCSP), untuk sertifikat klien.

  • Gunakan algoritme enkripsi yang kuat. Kami merekomendasikan SHA256 dengan RSA, SHA256 dengan ECDSA, SHA384 dengan ECDSA, atau SHA512 dengan ECDSA.

  • Untuk macOS, jika sertifikat perangkat ada di gantungan kunci sistem, sebaiknya Anda mengotorisasi aplikasi WorkSpaces klien untuk mengakses sertifikat tersebut. Jika tidak, pengguna harus memasukkan kredensial rantai kunci saat mereka masuk atau menghubungkan kembali.

Langkah 2: Deploy sertifikat klien ke perangkat tepercaya

Pada perangkat tepercaya untuk pengguna Anda, Anda harus menginstal bundel sertifikat yang mencakup semua sertifikat dalam rantai dari sertifikat perangkat ke Otoritas Sertifikat root tepercaya. Anda dapat menggunakan solusi pilihan Anda untuk menginstal sertifikat ke armada perangkat klien Anda; misalnya, Manajer Konfigurasi Pusat Sistem (SCCM) atau manajemen perangkat seluler (MDM). Perhatikan bahwa SCCM dan MDM secara opsional dapat melakukan penilaian postur keamanan untuk menentukan apakah perangkat memenuhi kebijakan perusahaan Anda untuk mengakses. WorkSpaces

Aplikasi WorkSpaces klien mencari sertifikat sebagai berikut:

  • Android - Buka Peng aturan, pilih Keamanan & lokasi, Kre denSIAL, lalu pilih Instal dari kartu SD.

  • Android-compatible Sistem Chrome OS - Buka pengaturan Android dan pilih Keamanan & lokasi, Kre densi, lalu pilih Instal dari kartu SD.

  • macOS - Mencari rantai kunci untuk sertifikat klien.

  • Windows - Mencari pengguna dan penyimpanan sertifikat root untuk sertifikat klien.

Langkah 3: Konfigurasikan batasan

Setelah Anda men-deploy sertifikat klien pada perangkat tepercaya, Anda dapat mengaktifkan akses terbatas di tingkat direktori. Ini mengharuskan aplikasi WorkSpaces klien untuk memvalidasi sertifikat pada perangkat sebelum mengizinkan pengguna untuk masuk ke WorkSpace.

Untuk mengonfigurasi pembatasan
  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Di panel navigasi, pilih Direktori.

  3. Pilih tautan direktori untuk direktori yang ingin Anda konfigurasi.

  4. Di bagian Opsi kontrol akses, pilih Edit.

  5. Di bawah Perangkat tepercaya, untuk setiap jenis perangkat yang ingin Anda batasi, buka dropdown dan pilih Perangkat Te percaya. Untuk setiap jenis perangkat, Anda juga dapat memilih Iz inkan semua untuk mengizinkan akses tanpa batasan, atau Tolak semua untuk memblokir akses dari jenis perangkat tersebut.

  6. Impor hingga dua sertifikat root. Untuk setiap sertifikat root, lakukan hal berikut:

    1. Pilih Impor sertifikat.

    2. Salin isi sertifikat ke formulir.

    3. Pilih Impor.

  7. Pilih Simpan.