Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilita Origin Mutual TLS per le distribuzioni CloudFront
Dopo aver ottenuto un certificato client tramite AWS Certificate Manager e aver configurato il server di origine in modo che richieda il protocollo TLS reciproco, è possibile abilitare gli MTL di origine sulla distribuzione. CloudFront
Prerequisiti e requisiti
Prima di abilitare gli MTL di origine su una CloudFront distribuzione, assicurati di avere:
Un certificato cliente archiviato in AWS Certificate Manager nella regione Stati Uniti orientali (Virginia settentrionale) (us-east-1)
Server di origine configurati per richiedere l'autenticazione TLS reciproca e convalidare i certificati client
Server di origine che presentano certificati emessi da autorità di certificazione pubblicamente attendibili
Autorizzazioni per modificare CloudFront le distribuzioni
Origin MTLS è disponibile solo sui piani tariffari Business, Premium o Pay as you go.
Nota
Gli MTL di Origin possono essere configurati per origini personalizzate (incluse origini ospitate all'esterno AWS) e AWS origini che supportano TLS reciproco come Application Load Balancer e API Gateway.
Importante
Le seguenti CloudFront funzionalità non sono supportate con gli MTL di origine:
Traffico gRPC: il protocollo gRPC non è supportato per le origini con gli MTL di origine abilitati
WebSocket connessioni: il WebSocket protocollo non è supportato per le origini con MTL di origine abilitati
Origini VPC: gli MTL di origine non possono essere utilizzati con origini VPC
Trigger di richiesta di origine e risposta di origine con Lambda @Edge: le funzioni Lambda @Edge nelle posizioni di richiesta di origine e risposta di origine non sono supportate con gli MTL di origine
PoP incorporati: gli MTL di origine non sono supportati per i POP incorporati
Abilita gli MTL di origine
Per-origin la configurazione consente di specificare certificati client diversi per origini diverse all'interno della stessa distribuzione. Questo approccio offre la massima flessibilità quando le origini hanno requisiti di autenticazione diversi.
Per nuove distribuzioni (Console)
-
Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home
. -
Scegli Crea distribuzione
-
Seleziona un piano tariffario: scegli Business o Premium o Pay As You Go (Origin MTLS non è disponibile nel piano gratuito)
-
Nella sezione delle impostazioni di Origin, scegli Tipo di origine come Altro
-
Nella sezione Impostazioni di origine, scegli Personalizza le impostazioni di origine
-
Configura la tua prima origine (nome di dominio, protocollo e così via)
-
Nella configurazione di origine, trova gli MTL
-
Attiva gli MTL
-
Per il certificato del cliente, seleziona il tuo certificato da Certificate Manager AWS
-
(Facoltativo) Aggiungi origini aggiuntive con le proprie configurazioni MTL di origine
-
Completa le restanti impostazioni di distribuzione e scegli Crea distribuzione
Per le distribuzioni esistenti (Console)
Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home
. -
Dalla lista di distribuzione, seleziona la distribuzione che desideri modificare. (Nota: assicurati che la tua distribuzione sia basata su un piano tariffario Pro o Premium o Pay As You Go. In caso contrario, devi aggiornare il tuo piano tariffario prima di abilitare gli MTL di origine)
-
Scegli la scheda Origini
-
Seleziona l'origine che desideri configurare e scegli Modifica
-
Nelle impostazioni di origine, trova gli MTL
-
Attiva gli MTL
-
Per il certificato client, seleziona il tuo certificato da AWS Certificate Manager. (Nota: verranno elencati solo i certificati client con la proprietà EKU (Extended Key Usage) impostata su «Autenticazione client TLS»)
-
Scegliere Salva modifiche.
-
Ripetere l'operazione per ulteriori origini, se necessario
Utilizzo AWS CLI
Per la configurazione per origine, specifica le impostazioni MTL di origine all'interno della configurazione di ciascuna origine:
{ "Origins": { "Quantity": 2, "Items": [ { "Id": "origin-1", "DomainName": "api.example.com", "CustomOriginConfig": { "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" }, "OriginMtlsConfig": { "ClientCertificateArn": "arn:aws:acm:us-east-1:123456789012:certificate/cert-1" } }, { "Id": "origin-2", "DomainName": "backend.example.com", "CustomOriginConfig": { "HTTPSPort": 443, "OriginProtocolPolicy": "https-only" }, "OriginMtlsConfig": { "CertificateArn": "arn:aws:acm:us-east-1:123456789012:certificate/cert-2" } } ] } }
Nota
CloudFront non fornirà il certificato client se il server non lo richiede, consentendo alla connessione di procedere normalmente.
Fasi successive
Dopo aver abilitato gli MTL di origine sulla tua CloudFront distribuzione, puoi monitorare gli eventi di autenticazione utilizzando i log di CloudFront accesso.