View a markdown version of this page

Come funziona l'autenticazione dei certificati del client backend - Gateway Amazon API

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funziona l'autenticazione dei certificati del client backend

Con Outbound Mutual TLS (MTLS), API Gateway funge da client TLS. Presenta un certificato client al server di backend quando si connette. Il tuo backend controlla questo certificato per confermare che le richieste provengono da API Gateway.

Gli MTL in uscita sono diversi dagli MTL in entrata. Gli MTL in entrata richiedono che i client API presentino i certificati ad API Gateway. Gli MTL in uscita proteggono il collegamento tra API Gateway e il tuo backend.

Sequenza di handshake TLS

I passaggi seguenti mostrano come API Gateway imposta una connessione TLS reciproca con il tuo backend:

  1. API Gateway invia un ClientHello messaggio al backend.

  2. Il backend invia il certificato del server ad API Gateway.

  3. API Gateway controlla il certificato del server.

  4. Il backend invia un messaggio CertificateRequest a API Gateway.

  5. API Gateway invia la catena di certificati del client al backend.

  6. Il backend verifica il certificato del client rispetto al suo archivio di fiducia.

  7. La connessione TLS reciproca è pronta. API Gateway inoltra la richiesta API.

Se il backend non richiede un certificato client nel passaggio 4, API Gateway termina l'handshake TLS senza inviarne uno. La connessione utilizza il protocollo TLS unidirezionale standard.

Confronta le opzioni di certificato

La tabella seguente confronta i due approcci per la configurazione dei certificati client di backend.

ACM-managed rispetto ai certificati API Gateway-generated
Funzionalità ACM-managed certificati Gateway-generated certificati API
Fonte del certificato La tua PKI o Autorità di certificazione privata AWS API Gateway autofirmato
Configurazione Fai riferimento al certificato sul palco tramite il relativo ARN ACM; gestisci il ciclo di vita del certificato con le API ACM. Gestisci nella pagina dei certificati client o con le API dei certificati client API Gateway.
Rinnovo Dipende da come è stato rilasciato il certificato. Per i certificati emessi da ACM Autorità di certificazione privata AWS, ACM li rinnova automaticamente e API Gateway propaga l'aggiornamento senza ridistribuzione e senza tempi di inattività. Per i certificati importati in ACM, è necessario reimportarli prima della scadenza; API Gateway quindi propaga la reimportazione automaticamente. Manuale. Il certificato scade dopo 365 giorni e deve essere ruotato manualmente.
Supporto a catena Catena completa (fino a 5 certificati) Certificato unico autofirmato
Modello di fiducia backend Il backend si fida della tua CA Il backend deve bloccare il certificato API Gateway