View a markdown version of this page

Gerenciar Certificate-based autenticação - Amazônia WorkSpaces

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciar Certificate-based autenticação

Depois de habilitar a autenticação baseada em certificado, revise as tarefas a seguir.

Certificado de CA privada

Em uma configuração típica, o certificado de CA privada tem um período de validade de 10 anos. Para obter mais informações sobre como substituir uma CA privada por um certificado expirado ou reemitir a CA privada com um novo período de validade, consulte Gerenciar o ciclo de vida da CA privada.

Certificados de usuário final

Os certificados de usuário final emitidos Autoridade de certificação privada da AWS pela autenticação baseada em certificados for WorkSpaces Pools não exigem renovação ou revogação. Esses certificados duram pouco. WorkSpaces O Pools emite automaticamente um novo certificado para cada nova sessão ou a cada 24 horas para sessões de longa duração. A sessão WorkSpaces Pools rege o uso desses certificados de usuário final. Se você encerrar uma sessão, os WorkSpaces Pools deixarão de usar esse certificado. Esses certificados de usuário final têm um período de validade mais curto do que uma distribuição típica de Autoridade de certificação privada da AWS CRL. Como resultado, os certificados de usuário final não precisam ser revogados e não aparecerão em uma CRL.

Relatórios de auditoria

Você pode criar um relatório de auditoria para listar todos os certificados que sua CA privada emitiu ou revogou. Para obter mais informações, consulte Como usar relatórios de auditoria com sua CA privada.

Registro em log e monitoramento

Você pode usar CloudTrail para gravar chamadas de API para uma CA privada por meio de WorkSpaces pools. Para obter mais informações, consulte O que é AWS CloudTrail? no Guia AWS CloudTrail do usuário e Usando CloudTrail no Guia do Autoridade de certificação privada da AWS usuário. No Histórico de CloudTrail eventos, você pode visualizar GetCertificate os nomes dos IssueCertificate eventos da fonte de eventos acm-pca.amazonaws.com criada pelo nome de usuário Pools. WorkSpaces EcmAssumeRoleSession Esses eventos serão registrados para cada solicitação de autenticação baseada em certificados do WorkSpaces Pools. Para obter mais informações, consulte Visualização de CloudTrail eventos com histórico de eventos no Guia AWS CloudTrail do usuário.

Monitore e gerencie os limites do certificado PCA

Quando você usa a autenticação baseada em certificados (CBA) com WorkSpaces pools, Autoridade de certificação privada da AWS emite um certificado de curta duração para cada sessão de usuário. O PCA impõe dois limites que podem bloquear a emissão de certificados:

  1. Limite de emissão de CA — O número total de certificados que uma CA pode emitir durante sua vida útil. Isso é cumulativo e não diminui quando os certificados expiram ou são revogados.

  2. Limite de capacidade da CRL — O número máximo de certificados revogados e não expirados que podem aparecer na CRL a qualquer momento. Quando os certificados revogados expiram, eles são removidos da CRL e liberam capacidade.

Por padrão, com CRLs completas, os dois limites são definidos como 1 milhão, portanto, eles se comportam como uma única restrição. No entanto, se você solicitar um aumento do limite de emissão de CA, os dois limites se tornarão independentes — sua CA poderá emitir mais certificados ao longo de sua vida útil, mas a CRL ainda poderá reter apenas 1 milhão de certificados revogados e não expirados por vez.

Quando um dos limites é atingido, o PCA para de emitir novos certificados e os usuários do WorkSpaces Pools não conseguem se autenticar.

Entenda seu risco

Como o limite de emissão da CA é cumulativo, até mesmo certificados WorkSpaces Pools de curta duração (24 horas) contam permanentemente contra ele. Cada sessão de usuário emite um certificado, portanto, sua taxa de emissão diária é igual à contagem diária de usuários ativos.

Por exemplo, uma implantação com 10.000 usuários ativos diariamente esgota o limite padrão de emissão de 1 milhão de CA em 100 dias (aproximadamente 3 meses).

Se você compartilha a mesma CA privada com WorkSpaces cargas de trabalho que não têm certificados de longa duração, você enfrenta riscos adicionais decorrentes do limite de capacidade da CRL, pois os certificados revogados dessas cargas de trabalho permanecem na CRL até expirarem.

Verifique o uso atual do seu certificado

Você pode monitorar o uso da emissão de CA das seguintes maneiras:

  • Console PCA — Abra o console da CA AWS privada, escolha sua CA e veja as métricas de uso do certificado na guia Monitoramento.

  • Amazon CloudWatch — O PCA publica a CertificatesPerCA métrica em. CloudWatch Essa métrica rastreia a emissão vitalícia cumulativa e mapeia diretamente o limite de emissão da CA. Você pode criar um alarme para notificá-lo quando o uso se aproximar do seu limite. Para obter mais informações, consulte Usando CloudWatch métricas com Autoridade de certificação privada da AWS.

Defina um CloudWatch alarme CertificatesPerCA em 70— 80% do limite de emissão configurado da sua CA para dar tempo para solicitar um aumento ou planejar uma rotação de CA.

Solicitar um aumento de limite de

Se o uso de sua emissão de CA estiver se aproximando do limite, você poderá solicitar um aumento abrindo um caso de suporte:

  1. Abra o Centro de AWS Suporte.

  2. Escolha Criar caso e escolha Técnico.

  3. Em Service (Serviço), escolha Autoridade de certificação privada da AWS.

  4. Em Categoria, escolha Limites do certificado.

  5. Na descrição, inclua seu Conta da AWS ID, o ARN da CA privada afetada, seu uso atual do certificado (do console do PCA ou CloudWatch) e o novo limite que você está solicitando.

Não há custo adicional para um limite de emissão maior.

Importante

Quando seu limite de emissão de CA é aumentado além da capacidade de CRL (1 milhão para CRLs completas), os dois limites se tornam restrições independentes. Sua CA pode emitir mais certificados ao longo de sua vida útil, mas a CRL ainda pode conter apenas 1 milhão de certificados revogados e não expirados a qualquer momento.

Se sua carga de trabalho revogar certificados suficientes para preencher a CRL, a emissão será bloqueada até que alguns desses certificados revogados expirem. Para a maioria das WorkSpaces Pools-only implantações, é improvável que isso seja um problema porque os certificados de WorkSpaces pools não são revogados e não aparecem na CRL.

Práticas recomendadas

  • Use uma CA privada dedicada para WorkSpaces Pools CBA. Compartilhar uma CA em várias cargas de trabalho com certificados de longa duração aumenta o risco de preencher o limite de capacidade da CRL.

  • Monitore CertificatesPerCA com CloudWatch alarmes. Defina um alarme em 70— 80% do limite de emissão configurado para que você possa solicitar um aumento ou alternar para uma nova CA antes que os usuários sejam afetados.

  • Planeje a rotação da CA. Como o limite de emissão é cumulativo, as implantações de alto volume eventualmente precisam mudar para uma nova CA ou solicitar aumentos periódicos do limite.

  • Considere as CRLs particionadas com cuidado. As CRLs particionadas suportam 100 milhões de certificados para os limites de emissão e capacidade da CRL. No entanto, eles têm uma limitação conhecida: toda vez que uma nova partição CRL é girada, pode haver uma janela de até 15 minutos em que o arquivo CRL está ausente, o que pode causar falhas na autenticação.