View a markdown version of this page

Abilita il TLS reciproco per le distribuzioni CloudFront - Amazon CloudFront

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilita il TLS reciproco per le distribuzioni CloudFront

Prerequisiti e requisiti

CloudFrontla modalità di verifica TLS reciproca richiede a tutti i client di presentare certificati validi durante l'handshake TLS e rifiuta le connessioni senza certificati validi. Prima di abilitare il TLS reciproco su una CloudFront distribuzione, assicurati di avere:

  • Hai creato un archivio fiduciario con i certificati della tua autorità di certificazione

  • Hai associato il trust store alla tua CloudFront distribuzione

  • È stato garantito che tutti i comportamenti della cache di distribuzione utilizzino una policy di protocollo di HTTPS-only visualizzazione

  • Ti sei assicurato che la distribuzione stia utilizzando HTTP/2 (l'impostazione predefinita, Viewer MTLs non è supportata su) HTTP/3

Nota

L'autenticazione TLS reciproca richiede connessioni HTTPS tra i visualizzatori e. CloudFront Non è possibile abilitare gli MTL su una distribuzione con comportamenti di cache che supportano le connessioni HTTP.

Abilita il TLS reciproco (Console)

Per nuove distribuzioni

I Viewer MTL non possono essere configurati durante il processo di creazione di una nuova distribuzione nella CloudFront console. Crea innanzitutto la distribuzione con qualsiasi mezzo (console, CLI, API), quindi modifica le impostazioni di distribuzione per abilitare Viewer MTL in base alle istruzioni di distribuzione esistenti riportate di seguito.

Per le distribuzioni esistenti

  1. Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Dalla lista di distribuzione, seleziona la distribuzione che desideri modificare.

  3. Assicurati che la politica del protocollo Viewer sia impostata su Reindirizza HTTP a HTTPS o Solo HTTPS per tutti i comportamenti della cache. (Puoi scegliere la scheda Comportamenti della cache per visualizzare e aggiornare qualsiasi comportamento della cache con i criteri del protocollo HTTP.)

  4. Scegli la scheda Generale.

  5. Nella sezione Settings (Impostazioni), scegli Edit (Modifica).

  6. Nella sezione Connettività, trova l'autenticazione reciproca di Viewer (MTL).

  7. Attiva Abilita l'autenticazione reciproca.

  8. Per la modalità di convalida dei certificati client, seleziona Richiesto (tutti i client devono presentare certificati) o Facoltativo (i client possono presentare facoltativamente certificati).

  9. Per Trust store, seleziona il trust store creato in precedenza.

  10. (Facoltativo) Attiva l'opzione Advertise trust store CA names se desideri inviare nomi CA CloudFront ai client durante l'handshake TLS.

  11. (Facoltativo) Attiva Ignora la data di scadenza del certificato se desideri consentire le connessioni con certificati scaduti.

  12. Scegli Save changes (Salva modifiche).

Abilita il TLS reciproco (AWS CLI)

Per nuove distribuzioni

L'esempio seguente mostra come creare un file di configurazione della distribuzione (distribution-config.json) che includa le impostazioni MTLS:

{ "CallerReference": "cli-example-1", "Origins": { "Quantity": 1, "Items": [ { "Id": "my-origin", "DomainName": "example.com", "CustomOriginConfig": { "HTTPPort": 80, "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" } } ] }, "DefaultCacheBehavior": { "TargetOriginId": "my-origin", "ViewerProtocolPolicy": "https-only", "MinTTL": 0, "ForwardedValues": { "QueryString": false, "Cookies": { "Forward": "none" } } }, "ViewerCertificate": { "CloudFrontDefaultCertificate": true }, "ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }, "Enabled": true }

Crea la distribuzione con MTL abilitati utilizzando il seguente comando di esempio:

aws cloudfront create-distribution --distribution-config file://distribution-config.json

Per le distribuzioni esistenti

Ottieni la configurazione di distribuzione corrente utilizzando il seguente comando di esempio:

aws cloudfront get-distribution-config --id E1A2B3C4D5E6F7 --output json > dist-config.json

Modifica il file per aggiungere le impostazioni MTLS. Aggiungi la seguente sezione di esempio alla tua configurazione di distribuzione:

"ViewerMtlsConfig": { "Mode": "required", "TrustStoreConfig": { "TrustStoreId": {TRUST_STORE_ID}, "AdvertiseTrustStoreCaNames": true, "IgnoreCertificateExpiry": true } }

Rimuovi il campo ETag dal file ma salva il suo valore separatamente.

Aggiorna la distribuzione con la nuova configurazione usando il seguente comando di esempio:

aws cloudfront update-distribution \ --id E1A2B3C4D5E6F7 \ --if-match YOUR-ETAG-VALUE \ --distribution-config file://dist-config.json

Politiche del protocollo di visualizzazione

Quando si utilizza il protocollo TLS reciproco, tutti i comportamenti della cache di distribuzione devono essere configurati con una policy di protocollo di HTTPS-only visualizzazione:

  • Reindirizza HTTP a HTTPS: reindirizza le richieste HTTP a HTTPS prima di eseguire la convalida del certificato.

  • Solo HTTPS: accetta solo richieste HTTPS ed esegue la convalida del certificato.

Nota

La politica dei protocolli di visualizzazione HTTP e HTTPS non è supportata con il protocollo TLS reciproco poiché le connessioni HTTP non possono eseguire la convalida del certificato.

Fasi successive

Dopo aver abilitato Viewer TLS sulla tua CloudFront distribuzione, puoi associare le funzioni di connessione per implementare una logica di convalida dei certificati personalizzata. Le funzioni di connessione consentono di estendere le funzionalità di autenticazione MTLS integrate con regole di convalida personalizzate, controllo della revoca dei certificati e registrazione. Per i dettagli sulla creazione e l'associazione delle funzioni di connessione, vedere. Associare una funzione di CloudFront connessione