Como funciona a autenticação de certificado de cliente do backend
Com o TLS mútuo (mTLS) de saída, o API Gateway atua como um cliente TLS. Ele apresenta um certificado de cliente ao servidor de backend quando se conecta a ele. O backend verifica esse certificado para confirmar que as solicitações vêm do API Gateway.
O mTLS de saída é diferente do mTLS de entrada. O mTLS de entrada exige que os clientes da API apresentem certificados ao API Gateway. O mTLS de saída protege a conexão entre o API Gateway e o backend.
Sequência do handshake TLS
As etapas a seguir mostram como o API Gateway estabelece uma conexão TLS mútua com o backend:
O API Gateway envia uma mensagem ClientHello ao backend.
O backend envia seu certificado de servidor ao API Gateway.
O API Gateway verifica o certificado do servidor.
O backend envia uma CertificateRequest ao API Gateway.
O API Gateway envia a cadeia de certificados de cliente ao backend.
O backend verifica o certificado de cliente em relação ao repositório de confiança.
A conexão TLS mútua está pronta. O API Gateway encaminha a solicitação da API.
Se o backend não solicitar um certificado de cliente na etapa 4, o API Gateway concluirá o handshake TLS sem enviar um certificado. A conexão usará o TLS padrão de via única.
Comparar as opções de certificado
A tabela a seguir compara as duas abordagens para configurar certificados de cliente para o backend.
| Recurso | Certificados gerenciados pelo ACM | Certificados gerados pelo API Gateway |
|---|---|---|
| Origem do certificado | A PKI ou a Autoridade de certificação privada da AWS | Certificado autoassinado do API Gateway |
| Configuração | Faça referência ao certificado no estágio usando seu ARN do ACM e gerencie o ciclo de vida do certificado com as APIs do ACM. | Gerencie o certificado na página Certificados de cliente ou com as APIs de certificado de cliente do API Gateway. |
| Renovação | Depende de como o certificado foi emitido. Para certificados emitidos pelo ACM por meio da Autoridade de certificação privada da AWS, o ACM os renova automaticamente, e o API Gateway propaga a atualização sem necessidade de reimplantação e sem tempo de inatividade. Para certificados importados para o ACM, você deve importá-los novamente antes da expiração; em seguida, o API Gateway propaga automaticamente a nova importação. | Manual. O certificado expira após 365 dias e deve ser alternado manualmente. |
| Suporte a cadeia | Cadeia completa (até 5 certificados) | Certificado autoassinado único |
| Modelo de confiança do backend | O backend confia na sua CA | O backend deve fixar o certificado do API Gateway |