Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Politiche di sicurezza per le API REST in API Gateway
Una policy di sicurezza è una combinazione predefinita di versione TLS minima e suite di crittografia offerta da Gateway API. Quando i client stabiliscono un handshake TLS sull’API o sul nome di dominio personalizzato, la policy di sicurezza applica la versione di TLS e il pacchetto di crittografia accettato da API Gateway. Le policy di sicurezza proteggono le API e i nomi di dominio personalizzati da problemi di sicurezza della rete, ad esempio manomissioni e eavesdropping tra un client e un server.
API Gateway supporta le politiche di sicurezza precedenti e le politiche di sicurezza avanzate. TLS_1_0e TLS_1_2 sono politiche di sicurezza obsolete. Utilizza queste politiche di sicurezza per la compatibilità con le versioni precedenti. Qualsiasi politica che inizia con SecurityPolicy_ è una politica di sicurezza avanzata. Utilizza queste policy per carichi di lavoro regolamentati, governance avanzata o per utilizzare la crittografia post-quantistica. Quando utilizzi una policy di sicurezza avanzata, devi anche impostare la modalità di accesso agli endpoint per una governance aggiuntiva. Per ulteriori informazioni, consulta Modalità di accesso agli endpoint.
In che modo API Gateway applica le politiche di sicurezza
L'esempio seguente mostra come API Gateway applica le politiche di SecurityPolicy_TLS13_1_3_2025_09 sicurezza utilizzando la politica di sicurezza come esempio.
La politica SecurityPolicy_TLS13_1_3_2025_09 di sicurezza accetta il traffico TLS 1.3 e rifiuta il traffico TLS 1.2 e TLS 1.0. Per il traffico TLS 1.3, la politica di sicurezza accetta le seguenti suite di crittografia:
TLS_AES_128_GCM_SHA256TLS_AES_256_GCM_SHA384TLS_CHACHA20_POLY1305_SHA256
API Gateway non accetta altre suite di crittografia. Ad esempio, la politica di sicurezza rifiuterebbe qualsiasi traffico TLS 1.3 che utilizza la suite di crittografia. AES128-SHA Per ulteriori informazioni sulle versioni e le crittografie TLS supportate, vedere. Policy di sicurezza supportate
Per monitorare il protocollo TLS e i codici utilizzati dai client per accedere all'API Gateway, puoi utilizzare le variabili $context.tlsVersion e di $context.cipherSuite contesto nei log di accesso. Per ulteriori informazioni, consulta Monitoraggio delle REST API in Gateway API.
Modalità di accesso agli endpoint
La modalità di accesso agli endpoint è un parametro aggiuntivo che è necessario specificare per qualsiasi REST API o nome di dominio personalizzato che utilizza una politica di sicurezza avanzata che inizia con SecurityPolicy_. Lo fai quando crei la tua risorsa o se modifichi la politica di sicurezza da una politica precedente a una politica avanzata.
Quando la modalità di accesso all'endpoint è impostata suSTRICT, qualsiasi richiesta all'API REST o al nome di dominio personalizzato deve superare i seguenti controlli:
-
La richiesta deve provenire dallo stesso tipo di endpoint API Gateway della risorsa. Potrebbe provenire da un endpoint regionale, ottimizzato per l’edge o privato.
-
Se utilizzi un endpoint regionale o privato, API Gateway utilizza la corrispondenza degli host SNI. Se utilizzi un endpoint ottimizzato per l'edge, API Gateway è conforme alla protezione del fronting del dominio. CloudFront Per ulteriori informazioni, consulta Domain fronting. https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/CNAMEs.html#alternate-domain-names-restrictions
Se una di queste condizioni non è soddisfatta, API Gateway rifiuta la richiesta. Ti consigliamo di utilizzare la modalità di accesso agli STRICT endpoint quando possibile.
Per migrare un'API o un nome di dominio esistente per utilizzare la modalità di accesso rigorosa agli endpoint, aggiorna innanzitutto la tua politica di sicurezza con una politica di sicurezza avanzata e mantieni la modalità di accesso agli endpoint impostata su. BASIC Dopo aver convalidato il traffico e i log di accesso, imposta la modalità di accesso agli endpoint su. STRICT Quando esegui la migrazione della modalità di accesso all'endpoint da STRICT aBASIC, l'endpoint non sarà disponibile per circa 15 minuti man mano che le modifiche si propagano.
Non è necessario impostare la modalità di accesso agli endpoint su STRICT per determinate architetture applicative, ma impostare invece la modalità di accesso agli endpoint su. BASIC La tabella seguente mostra alcune architetture applicative e una raccomandazione per consentire all'API REST o al nome di dominio personalizzato di utilizzare la modalità di accesso agli endpoint. STRICT
| Architecture | Migrazione consigliata |
|---|---|
Utilizzo di un endpoint VPC per accedere a un nome di dominio pubblico personalizzato. |
Questa architettura utilizza traffico di tipo cross-endpoint. Ti consigliamo di eseguire la migrazione a. Nomi di dominio personalizzati per API private in Gateway API |
|
Utilizzo di qualsiasi metodo per richiamare un'API privata che non utilizza un nome di dominio personalizzato o nomi DNS privati. |
Questa architettura crea una discrepanza tra l'intestazione dell'host e l'SNI utilizzato nell'handshake TLS e non passa le restrizioni di fronting del dominio. CloudFront Ti consigliamo di migrare il tuo VPC per utilizzare un DNS privato. |
Utilizzo dello sharding dei domini per distribuire i contenuti su più domini o sottodomini. |
Questa architettura crea una discrepanza tra l'intestazione dell'host e l'SNI utilizzato nell'handshake TLS e non supera le restrizioni di fronting del dominio. CloudFront Ti consigliamo di utilizzare |
Di seguito sono riportate le considerazioni per l'utilizzo della modalità di accesso agli endpoint:
-
Se la modalità di accesso all'endpoint di un'API o di un nome di dominio è
STRICT, non puoi modificare il tipo di endpoint. Per modificare il tipo di endpoint, modifica prima la modalità di accesso all'endpoint in.BASIC -
Dopo aver modificato la modalità di accesso agli endpoint da
BASICaSTRICT, è previsto un ritardo di 15 minuti prima che API Gateway applichi la modalità di accesso rigorosa agli endpoint. -
Quando si modifica una policy di sicurezza da una policy che inizia con
SecurityPolicy_a una policy precedente, è necessario disattivare la modalità di accesso agli endpoint su.""
Considerazioni
Di seguito sono riportate le considerazioni relative alle politiche di sicurezza per le API REST in API Gateway:
-
È possibile importare la politica di sicurezza in un file di definizione OpenAPI. Per ulteriori informazioni, consulta x-amazon-apigateway-security-policy.
-
La tua API può essere mappata su un nome di dominio personalizzato con una politica di sicurezza diversa dalla tua API. Quando richiami quel nome di dominio personalizzato, API Gateway utilizza la politica di sicurezza del dominio personalizzato per negoziare l'handshake TLS. Se si disabilita l’endpoint API predefinito, si potrebbe influire sul modo in cui i chiamanti possono invocare l’API.
-
Se modifichi la politica di sicurezza, sono necessari circa 15 minuti per completare l'aggiornamento. Puoi monitorare
apiStatusla tua API. Man mano che l'API si aggiorna, loapiStatusèUPDATINGe quando sarà completata, lo saràAVAILABLE. Se lo stato della tua API èUPDATING, puoi comunque richiamarla. -
API Gateway supporta le politiche di sicurezza su tutte le API. Tuttavia, puoi scegliere solo una politica di sicurezza per le API REST. API Gateway supporta solo la politica
TLS_1_2di sicurezza per HTTP o WebSocket API. -
Non puoi aggiornare la politica di sicurezza per un'API da
TLS_1_0aTLS_1_2. -
Alcune politiche di sicurezza supportano le suite di crittografia ECDSA e RSA. Se utilizzi questo tipo di policy con un nome di dominio personalizzato, le suite di crittografia corrispondono al tipo di chiave di certificato fornito dal cliente, RSA o ECDSA. Se utilizzi questo tipo di policy con un'API REST, le suite di crittografia corrispondono alle suite di crittografia compatibili con i tipi di certificato RSA.