Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti
Prima di utilizzare l'autenticazione basata su certificati, completa le seguenti fasi.
-
Configura un parco istanze unito a un dominio e configura SAML 2.0. Assicurati di utilizzare il formato
username@domain.comuserPrincipalNameper SAML_Subject.NameIDPer ulteriori informazioni, consulta Fase 5: creazione delle asserzioni per la risposta di autenticazione SAML.Nota
Non abilitare Accesso tramite smart card per Active Directory nello stack se desideri utilizzare l'autenticazione basata su certificati. Per ulteriori informazioni, consulta Smart card.
-
Usa WorkSpaces Applications agent versione 10-13-2022 o successiva con l'immagine. Per ulteriori informazioni, consulta Mantieni l'immagine WorkSpaces delle tue applicazioni Amazon Up-to-Date.
-
Configura l'attributo
ObjectSidnella tua asserzione SAML. È possibile utilizzare questo attributo per eseguire una mappatura efficace con l'utente di Active Directory. Certificate-based l'autenticazione ha esito negativo se l'ObjectSidattributo non corrisponde all'identificatore di sicurezza (SID) di Active Directory per l'utente specificato in SAML_SUBJECT.NameIDPer ulteriori informazioni, consulta Fase 5: creazione delle asserzioni per la risposta di autenticazione SAML.ObjectSidÈ obbligatorio per l'autenticazione basata su certificati dopo il 10 settembre 2025. Per ulteriori informazioni, vedere KB5014754: modifiche all'autenticazione sui controller di dominio Windows. Certificate-based -
Aggiungi l'autorizzazione
sts:TagSessionalla policy di attendibilità dei ruoli IAM che utilizzi con la configurazione SAML 2.0. Per ulteriori informazioni, consulta Passare i tag di sessione in AWS STS. Tale autorizzazione è necessaria per utilizzare l'autenticazione basata su certificati. Per ulteriori informazioni, consulta Fase 2: Creazione di un ruolo IAM di federazione SAML 2.0. -
Crea un'autorità di certificazione (CA) privata utilizzando la CA AWS privata, se non ne hai una configurata con Active Directory. AWS Una CA privata è necessaria per utilizzare l'autenticazione basata su certificati. Per ulteriori informazioni, consulta Pianificazione dell'implementazione delle AWS Private CA. Le seguenti impostazioni della CA AWS privata sono comuni a molti casi d'uso dell'autenticazione basata su certificati:
-
Opzioni per tipo CA
-
Short-lived modalità di utilizzo della CA del certificato: consigliata se la CA emette solo certificati per l'utente finale per l'autenticazione basata su certificati.
-
Gerarchia a livello singolo con una CA root: scegli una CA subordinata se desideri effettuare l'integrazione con una gerarchia CA esistente.
-
-
Opzioni per algoritmo chiave: RSA 2048
-
Opzioni per il nome distinto dell'oggetto: utilizza l'opzione più appropriata per identificare questa CA nell'archivio delle autorità di certificazione root attendibili di Active Directory.
-
Opzioni di revoca del certificato: distribuzione CRL
Nota
Certificate-based l'autenticazione richiede un punto di distribuzione CRL online accessibile sia dall'istanza del parco WorkSpaces applicazioni che dal controller di dominio. Ciò richiede un accesso non autenticato al bucket Amazon S3 configurato per le voci AWS Private CA CRL o una CloudFront distribuzione con accesso al bucket Amazon S3 se blocca l'accesso pubblico. Per ulteriori informazioni su queste opzioni, consulta Pianificazione di un elenco di revoche di certificati (CRL).
-
-
Contrassegna la tua CA privata con una chiave autorizzata a designare la CA
euc-private-cada utilizzare con l'autenticazione basata su certificati delle Applicazioni. WorkSpaces Questa chiave non richiede un valore. Per ulteriori informazioni, consulta Gestione dei tag per l'autorità di certificazione privata. Per ulteriori informazioni sulle politiche AWS gestite utilizzate con WorkSpaces Applications per concedere le autorizzazioni alle risorse presenti nel tuo account, consulta. Account AWSAWS Politiche gestite necessarie per accedere alle risorse WorkSpaces delle applicazioni -
Certificate-based l'autenticazione utilizza smart card virtuali per l'accesso. Per ulteriori informazioni, consulta Linee guida per abilitare l'accesso alle smart card con autorità di certificazione di terze parti
. Completare la procedura riportata di seguito. -
Configura i controller di dominio con un certificato di controller di dominio per autenticare gli utenti di smart card. Se disponi di un'autorità di certificazione aziendale di Active Directory Certificate Services configurata in Active Directory, questa registra automaticamente i controller di dominio con i certificati per consentire l'accesso tramite smart card. Se non disponi di Active Directory Certificate Services, vedi Requisiti per i certificati dei controller di dominio emessi da una CA di terze parti
. AWS consiglia alle autorità di certificazione aziendali di Active Directory di gestire automaticamente la registrazione dei certificati dei controller di dominio. Nota
Se utilizzi AWS Managed Microsoft AD, puoi configurare Certificate Services su un'istanza Amazon EC2 che soddisfi i requisiti per i certificati dei controller di dominio. Vedi Distribuire Active Directory su un nuovo Amazon Virtual Private Cloud, ad esempio implementazioni di AWS Managed Microsoft AD configurate con Active Directory Certificate Services.
Con AWS Managed Microsoft AD e Active Directory Certificate Services, devi anche creare regole in uscita dal gruppo di sicurezza VPC del controller all'istanza Amazon EC2 che esegue Certificate Services. Devi fornire al gruppo di sicurezza l'accesso alla porta TCP 135 e alle porte da 49152 a 65535 per abilitare la registrazione automatica dei certificati. Inoltre, l'istanza Amazon EC2 deve anche consentire l'accesso in entrata sulle stesse porte dalle istanze di dominio, inclusi i controller di dominio. Per ulteriori informazioni sull'individuazione del gruppo di sicurezza per AWS Managed Microsoft AD, consulta Configurare le sottoreti e i gruppi di sicurezza VPC.
-
Sulla console della CA AWS privata o con l'SDK o la CLI, esporta il certificato CA privato. Per ulteriori informazioni, consulta Esportazione di un certificato privato.
-
Pubblica la CA privata in Active Directory. Accedi a un controller di dominio o a un computer aggiunto al dominio. Copia il certificato della CA privata su qualsiasi
ed esegui i seguenti comandi come amministratore di dominio. Per pubblicare la CA, puoi anche utilizzare Criteri di gruppo e Microsoft PKI Health Tool (PKIview). Per ulteriori informazioni, consulta Istruzioni per la configurazione<path>\<file>. certutil -dspublish -f<path>\<file> RootCAcertutil -dspublish -f<path>\<file> NTAuthCAAssicurati che i comandi vengano completati correttamente, quindi rimuovi il file della CA privata. A seconda delle impostazioni di replica di Active Directory, la CA può impiegare diversi minuti per pubblicare le istanze sui controller di dominio e WorkSpaces sul parco applicazioni.
Nota
Active Directory deve distribuire la CA alle Trusted Root Certification Authorities e Enterprise NTauth archivia automaticamente le istanze del parco WorkSpaces Applications quando queste entrano a far parte del dominio.
-
Per i sistemi operativi Windows, la distribuzione della CA (Certificate Authority) avviene automaticamente. Tuttavia, per Rocky Linux e Red Hat Enterprise Linux, è necessario scaricare i certificati CA root dalla CA utilizzata dall' WorkSpaces Applications Directory Config. Se i tuoi certificati KDC root CA sono diversi, devi scaricare anche quelli. Prima di utilizzare l'autenticazione basata su certificati, è necessario importare questi certificati su un'immagine o un'istantanea.
Sull'immagine dovrebbe esserci un file denominato/. etc/sssd/pki/sssd_auth_ca_db.pem Avrà un aspetto simile al seguente:
-----BEGIN CERTIFICATE----- Base64-encoded certificate chain from ACM Private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded certificate body from ACM private CA -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- Base64-encoded root CA KDC certificate chain -----END CERTIFICATE-----
Nota
Quando si copia un'immagine tra aree o account o si associa nuovamente un'immagine a un nuovo Active Directory, questo file dovrà essere riconfigurato con i certificati pertinenti su un generatore di immagini e scattato nuovamente un'istantanea prima dell'uso.
Di seguito sono riportate le istruzioni per scaricare i certificati CA principali:
-
Nel generatore di immagini, crea un file denominato
/etc/sssd/pki/sssd_auth_ca_db.pem. -
Apri la console AWS Private CA
. -
Scegli il certificato privato utilizzato con la configurazione di WorkSpaces Applications Directory.
-
Scegli la scheda Certificato CA.
-
Copia la catena e il corpo del certificato
/etc/sssd/pki/sssd_auth_ca_db.pemnel generatore di immagini.
Se i certificati CA root utilizzati dai KDC sono diversi dal certificato CA root utilizzato da WorkSpaces Applications Directory Config, segui questi passaggi di esempio per scaricarli:
-
Connettiti a un'istanza Windows unita allo stesso dominio del tuo generatore di immagini.
-
Aprire
certlm.msc. -
Nel riquadro sinistro, scegli Trusted Root Certificate Authorities, quindi scegli Certificati..
-
Per ogni certificato CA root, apri il menu contestuale (clic con il pulsante destro del mouse).
-
Scegli Tutte le attività, scegli Esporta per aprire la procedura guidata di esportazione dei certificati, quindi scegli Avanti.
-
Scegliete Base64-encoded X.509 (.CER) e scegliete Avanti.
-
Scegliete Sfoglia, immettete un nome per il file e scegliete Avanti.
-
Scegli Fine.
-
Apri il certificato esportato in un editor di testo.
-
Copia il contenuto del file nel generatore di immagini.
/etc/sssd/pki/sssd_auth_ca_db.pem