View a markdown version of this page

Como funciona a autenticação de certificado de cliente do backend - Amazon API Gateway

Como funciona a autenticação de certificado de cliente do backend

Com o TLS mútuo (mTLS) de saída, o API Gateway atua como um cliente TLS. Ele apresenta um certificado de cliente ao servidor de backend quando se conecta a ele. O backend verifica esse certificado para confirmar que as solicitações vêm do API Gateway.

O mTLS de saída é diferente do mTLS de entrada. O mTLS de entrada exige que os clientes da API apresentem certificados ao API Gateway. O mTLS de saída protege a conexão entre o API Gateway e o backend.

Sequência do handshake TLS

As etapas a seguir mostram como o API Gateway estabelece uma conexão TLS mútua com o backend:

  1. O API Gateway envia uma mensagem ClientHello ao backend.

  2. O backend envia seu certificado de servidor ao API Gateway.

  3. O API Gateway verifica o certificado do servidor.

  4. O backend envia uma CertificateRequest ao API Gateway.

  5. O API Gateway envia a cadeia de certificados de cliente ao backend.

  6. O backend verifica o certificado de cliente em relação ao repositório de confiança.

  7. A conexão TLS mútua está pronta. O API Gateway encaminha a solicitação da API.

Se o backend não solicitar um certificado de cliente na etapa 4, o API Gateway concluirá o handshake TLS sem enviar um certificado. A conexão usará o TLS padrão de via única.

Comparar as opções de certificado

A tabela a seguir compara as duas abordagens para configurar certificados de cliente para o backend.

Certificados gerenciados pelo ACM em comparação com certificados gerados pelo API Gateway
Recurso Certificados gerenciados pelo ACM Certificados gerados pelo API Gateway
Origem do certificado A PKI ou a Autoridade de certificação privada da AWS Certificado autoassinado do API Gateway
Configuração Faça referência ao certificado no estágio usando seu ARN do ACM e gerencie o ciclo de vida do certificado com as APIs do ACM. Gerencie o certificado na página Certificados de cliente ou com as APIs de certificado de cliente do API Gateway.
Renovação Depende de como o certificado foi emitido. Para certificados emitidos pelo ACM por meio da Autoridade de certificação privada da AWS, o ACM os renova automaticamente, e o API Gateway propaga a atualização sem necessidade de reimplantação e sem tempo de inatividade. Para certificados importados para o ACM, você deve importá-los novamente antes da expiração; em seguida, o API Gateway propaga automaticamente a nova importação. Manual. O certificado expira após 365 dias e deve ser alternado manualmente.
Suporte a cadeia Cadeia completa (até 5 certificados) Certificado autoassinado único
Modelo de confiança do backend O backend confia na sua CA O backend deve fixar o certificado do API Gateway