

# Como funciona a autenticação de certificado de cliente do backend
<a name="rest-api-backend-auth-overview"></a>

Com o TLS mútuo (mTLS) de saída, o API Gateway atua como um cliente TLS. Ele apresenta um certificado de cliente ao servidor de backend quando se conecta a ele. O backend verifica esse certificado para confirmar que as solicitações vêm do API Gateway.

O mTLS de saída é diferente do mTLS de entrada. O mTLS de entrada exige que os clientes da API apresentem certificados ao API Gateway. O mTLS de saída protege a conexão entre o API Gateway e o backend.

## Sequência do handshake TLS
<a name="rest-api-backend-auth-overview-handshake"></a>

As etapas a seguir mostram como o API Gateway estabelece uma conexão TLS mútua com o backend:

1. O API Gateway envia uma mensagem ClientHello ao backend.

1. O backend envia seu certificado de servidor ao API Gateway.

1. O API Gateway verifica o certificado do servidor.

1. O backend envia uma CertificateRequest ao API Gateway.

1. O API Gateway envia a cadeia de certificados de cliente ao backend.

1. O backend verifica o certificado de cliente em relação ao repositório de confiança.

1. A conexão TLS mútua está pronta. O API Gateway encaminha a solicitação da API.

Se o backend não solicitar um certificado de cliente na etapa 4, o API Gateway concluirá o handshake TLS sem enviar um certificado. A conexão usará o TLS padrão de via única.

## Comparar as opções de certificado
<a name="rest-api-backend-auth-overview-comparison"></a>

A tabela a seguir compara as duas abordagens para configurar certificados de cliente para o backend.


**Certificados gerenciados pelo ACM em comparação com certificados gerados pelo API Gateway**  

| Recurso | Certificados gerenciados pelo ACM | Certificados gerados pelo API Gateway | 
| --- | --- | --- | 
| Origem do certificado | A PKI ou a Autoridade de certificação privada da AWS | Certificado autoassinado do API Gateway | 
| Configuração | Faça referência ao certificado no estágio usando seu ARN do ACM e gerencie o ciclo de vida do certificado com as APIs do ACM. | Gerencie o certificado na página Certificados de cliente ou com as APIs de certificado de cliente do API Gateway. | 
| Renovação | Depende de como o certificado foi emitido. Para certificados emitidos pelo ACM por meio da Autoridade de certificação privada da AWS, o ACM os renova automaticamente, e o API Gateway propaga a atualização sem necessidade de reimplantação e sem tempo de inatividade. Para certificados importados para o ACM, você deve importá-los novamente antes da expiração; em seguida, o API Gateway propaga automaticamente a nova importação. | Manual. O certificado expira após 365 dias e deve ser alternado manualmente. | 
| Suporte a cadeia | Cadeia completa (até 5 certificados) | Certificado autoassinado único | 
| Modelo de confiança do backend | O backend confia na sua CA | O backend deve fixar o certificado do API Gateway | 