

# 在 API Gateway 中使用双向 TLS 向后端服务出示客户端证书
<a name="rest-api-backend-authentication"></a>

API Gateway 可以在 TLS 握手期间向后端出示客户端证书。然后，后端可以验证请求是否来自 API Gateway。这会在 API Gateway 与后端服务之间创建双向 TLS 连接。

您可以从两种方法中进行选择：
+ **AWS Certificate Manager（ACM）证书**：从 ACM 导入您自己的 CA 签名证书，并将其附加到 API 阶段。通过这种方法，您可以获得完整的证书链、自动续订以及与现有 PKI 基础设施的集成。
+ **API Gateway 生成的证书**：在 API Gateway 中生成自签名证书。这种方法无需任何外部证书基础设施。证书将在 365 天后过期，必须手动轮换。

**Topics**
+ [后端客户端证书身份验证的工作原理](rest-api-backend-auth-overview.md)
+ [在 API Gateway 中使用您自己的 ACM 证书实现后端双向 TLS](rest-api-acm-client-certificates.md)
+ [在 API Gateway 中使用 API Gateway 生成的证书进行后端身份验证](getting-started-client-side-ssl-authentication.md)
+ [API Gateway 中的 API Gateway 支持的 HTTP 和 HTTP 代理集成证书的颁发机构](api-gateway-supported-certificate-authorities-for-http-endpoints.md)