View a markdown version of this page

Abilita Origin Mutual TLS per le distribuzioni CloudFront - Amazon CloudFront

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilita Origin Mutual TLS per le distribuzioni CloudFront

Dopo aver ottenuto un certificato client tramite AWS Certificate Manager e aver configurato il server di origine in modo che richieda il protocollo TLS reciproco, è possibile abilitare gli MTL di origine sulla distribuzione. CloudFront

Prerequisiti e requisiti

Prima di abilitare gli MTL di origine su una CloudFront distribuzione, assicurati di avere:

  • Un certificato cliente archiviato in AWS Certificate Manager nella regione Stati Uniti orientali (Virginia settentrionale) (us-east-1)

  • Server di origine configurati per richiedere l'autenticazione TLS reciproca e convalidare i certificati client

  • Server di origine che presentano certificati emessi da autorità di certificazione pubblicamente attendibili

  • Autorizzazioni per modificare CloudFront le distribuzioni

  • Origin MTLS è disponibile solo sui piani tariffari Business, Premium o Pay as you go.

Nota

Gli MTL di Origin possono essere configurati per origini personalizzate (incluse origini ospitate all'esterno AWS) e AWS origini che supportano TLS reciproco come Application Load Balancer e API Gateway.

Importante

Le seguenti CloudFront funzionalità non sono supportate con gli MTL di origine:

  • Traffico gRPC: il protocollo gRPC non è supportato per le origini con gli MTL di origine abilitati

  • WebSocket connessioni: il WebSocket protocollo non è supportato per le origini con MTL di origine abilitati

  • Origini VPC: gli MTL di origine non possono essere utilizzati con origini VPC

  • Trigger di richiesta di origine e risposta di origine con Lambda @Edge: le funzioni Lambda @Edge nelle posizioni di richiesta di origine e risposta di origine non sono supportate con gli MTL di origine

  • PoP incorporati: gli MTL di origine non sono supportati per i POP incorporati

Abilita gli MTL di origine

Per-origin la configurazione consente di specificare certificati client diversi per origini diverse all'interno della stessa distribuzione. Questo approccio offre la massima flessibilità quando le origini hanno requisiti di autenticazione diversi.

Per nuove distribuzioni (Console)

  1. Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Scegli Crea distribuzione

  3. Seleziona un piano tariffario: scegli Business o Premium o Pay As You Go (Origin MTLS non è disponibile nel piano gratuito)

  4. Nella sezione delle impostazioni di Origin, scegli Tipo di origine come Altro

  5. Nella sezione Impostazioni di origine, scegli Personalizza le impostazioni di origine

  6. Configura la tua prima origine (nome di dominio, protocollo e così via)

  7. Nella configurazione di origine, trova gli MTL

  8. Attiva gli MTL

  9. Per il certificato del cliente, seleziona il tuo certificato da Certificate Manager AWS

  10. (Facoltativo) Aggiungi origini aggiuntive con le proprie configurazioni MTL di origine

  11. Completa le restanti impostazioni di distribuzione e scegli Crea distribuzione

Per le distribuzioni esistenti (Console)

  1. Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Dalla lista di distribuzione, seleziona la distribuzione che desideri modificare. (Nota: assicurati che la tua distribuzione sia basata su un piano tariffario Pro o Premium o Pay As You Go. In caso contrario, devi aggiornare il tuo piano tariffario prima di abilitare gli MTL di origine)

  3. Scegli la scheda Origini

  4. Seleziona l'origine che desideri configurare e scegli Modifica

  5. Nelle impostazioni di origine, trova gli MTL

  6. Attiva gli MTL

  7. Per il certificato client, seleziona il tuo certificato da AWS Certificate Manager. (Nota: verranno elencati solo i certificati client con la proprietà EKU (Extended Key Usage) impostata su «Autenticazione client TLS»)

  8. Scegliere Salva modifiche.

  9. Ripetere l'operazione per ulteriori origini, se necessario

Utilizzo AWS CLI

Per la configurazione per origine, specifica le impostazioni MTL di origine all'interno della configurazione di ciascuna origine:

{ "Origins": { "Quantity": 2, "Items": [ { "Id": "origin-1", "DomainName": "api.example.com", "CustomOriginConfig": { "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" }, "OriginMtlsConfig": { "ClientCertificateArn": "arn:aws:acm:us-east-1:123456789012:certificate/cert-1" } }, { "Id": "origin-2", "DomainName": "backend.example.com", "CustomOriginConfig": { "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" }, "OriginMtlsConfig": { "CertificateArn": "arn:aws:acm:us-east-1:123456789012:certificate/cert-2" } } ] } }
Nota

CloudFront non fornirà il certificato client se il server non lo richiede, consentendo alla connessione di procedere normalmente.

Fasi successive

Dopo aver abilitato gli MTL di origine sulla tua CloudFront distribuzione, puoi monitorare gli eventi di autenticazione utilizzando i log di CloudFront accesso.