

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 管理 Certificate-based 身份验证
<a name="certificate-based-authentication-manage"></a>

启用基于证书的身份验证后，请查看以下任务。

## 私有 CA 证书
<a name="certificate-based-authentication-manage-CA"></a>

在典型配置中，私有 CA 证书的有效期为 10 年。有关更换证书过期的私有 CA 或重新颁发具有新有效期的私有 CA 的更多信息，请参阅[管理私有 CA 生命周期](https://docs.aws.amazon.com/privateca/latest/userguide/ca-lifecycle.html) 

## 最终用户证书
<a name="certificate-based-authentication-manage-certs"></a>

由 for P WorkSpaces ools 基于证书 AWS 私有证书颁发机构 的身份验证颁发的最终用户证书不需要续订或撤销。这些证书是短暂的。 WorkSpaces Pools 会为每个新会话自动颁发新证书，对于持续时间较长的会话，则每 24 小时自动颁发一次新证书。P WorkSpaces ools 会话控制这些最终用户证书的使用。如果您结束会话，P WorkSpaces ools 将停止使用该证书。这些最终用户证书的有效期比典型的 AWS 私有证书颁发机构 CRL 发行版短。因此，无需吊销最终用户证书，这些证书也不会出现在 CRL 中。

## 审核报告
<a name="certificate-based-authentication-manage-audit"></a>

您可以创建审核报告，以列出您的私有 CA 已颁发和吊销的所有证书。有关更多信息，请参阅[将审核报告与私有 CA 结合使用](https://docs.aws.amazon.com/privateca/latest/userguide/PcaAuditReport.html)。

## 日志记录和监控
<a name="certificate-based-authentication-manage-logging"></a>

您可以使用按 WorkSpaces 池记录 CloudTrail 对私有 CA 的 API 调用。有关更多信息，请参阅[什么是 AWS CloudTrail？](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html) 在《*AWS CloudTrail 用户指南》*中， CloudTrail在《*AWS 私有证书颁发机构 用户指南*》中[使用](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCtIntro.html)。在 CloudTrail 活动历史记录中，您可以查看由池用户名**GetCertificate**创建**IssueCertificate**的 **acm-pca.amazonaws.com** 事件源中的事件名称。 WorkSpaces **EcmAssumeRoleSession**每个基于 P WorkSpaces ools 证书的身份验证请求都将记录这些事件。有关更多信息，请参阅*AWS CloudTrail 用户指南*中的[使用 CloudTrail 事件历史记录查看事件](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html)。

## 监控和管理 PCA 证书限制
<a name="certificate-based-authentication-manage-pca-limits"></a>

在 WorkSpaces 池中使用基于证书的身份验证 (CBA) 时，会为每个用户会 AWS 私有证书颁发机构 话颁发一个短期证书。PCA 实施了两个可能阻止证书颁发的限制：

1. **CA 签发限制** — CA 在其生命周期内可以签发的证书总数。这是累积性的，在证书到期或被吊销时不会减少。

1. **CRL 容量限制**-在任何给定时间可在 CRL 上显示的已吊销、未过期证书的最大数量。当吊销的证书到期时，它们会从 CRL 中移除并释放容量。

默认情况下，对于完整的 CRL，两个限制都设置为 100 万，因此它们作为单个约束运行。但是，如果您申请提高 CA 签发限额，则这两个限制将变得独立——您的 CA 可以在其生命周期内颁发更多证书，但是 CRL 仍然只能同时持有 100 万个已吊销、未过期的证书。

当达到任一限制时，PCA 将停止颁发新证书，P WorkSpaces ools 用户将无法进行身份验证。

### 了解您的风险
<a name="certificate-based-authentication-manage-pca-limits-risk"></a>

由于 CA 签发限额是累积的，因此即使是短期的 P WorkSpaces ools 证书（24 小时）也会永久计入该限额。每个用户会话都会颁发一个证书，因此您的每日签发率等于您的每日活跃用户数。

例如，每天有 10,000 名活跃用户的部署会在 100 天（大约 3 个月）内耗尽默认 100 万 CA 的发放限制。

如果您与证书寿命较长的非WorkSpaces 工作负载共享同一个私有 CA，则会面临 CRL 容量限制带来的额外风险，因为从这些工作负载吊销的证书会一直保留在 CRL 上，直到过期。

### 检查您当前的证书使用情况
<a name="certificate-based-authentication-manage-pca-limits-check"></a>

您可以通过以下方式监控 CA 发放的使用情况：
+ **PCA 控制台**-打开[AWS 私有 CA 控制台](https://console.aws.amazon.com/acm-pca/)，选择您的 CA，然后在 “**监控**” 选项卡上查看证书使用情况指标。
+ **亚马逊 CloudWatch** — PCA 将该`CertificatesPerCA`指标发布到。 CloudWatch该指标跟踪累积的生命周期发行量，并直接映射到CA的发行限额。您可以创建警报，以便在使用量接近上限时通知您。有关更多信息，请参阅将[ CloudWatch 指标与一起使用 AWS 私有证书颁发机构](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCloudWatch.html)。

将 CloudWatch 警报设置为 CA 配置的发放限额的 70-80%，以便有时间申请提高发放限额或计划 CA 轮换。`CertificatesPerCA`

### 请求提高限制
<a name="certificate-based-authentication-manage-pca-limits-increase"></a>

如果您的 CA 发放用量接近上限，您可以通过提交支持案例来申请增加：

1. 打开 Su [AWS pport Center](https://console.aws.amazon.com/support/home)。

1. 选择 “**创建案例**”，然后选择 “**技术**”。

1. 对于 ** 服务**，选择 **AWS 私有证书颁发机构**。

1. 对于**类别**，选择**证书限制**。

1. 在描述中，包括您的 AWS 账户 ID、受影响私有 CA 的 ARN、您当前的证书使用情况（从 PCA 控制台或 CloudWatch），以及您请求的新限制。

提高发行限额不会产生额外费用。

**重要**  
当您的 CA 签发限额超过 CRL 容量（完整的 CRL 为 100 万）时，这两个限制将成为独立的限制。您的 CA 可以在其生命周期内颁发更多证书，但是 CRL 在任何给定时间仍只能持有 100 万个已吊销、未过期的证书。  
如果您的工作负载吊销了足以填充 CRL 的证书，则在其中一些已吊销的证书到期之前，颁发将被阻止。对于大多数 WorkSpaces Pools-only 部署来说，这不太可能成为问题，因为 WorkSpaces 池证书不会被吊销，也不会出现在 CRL 上。

### 最佳实践
<a name="certificate-based-authentication-manage-pca-limits-best-practices"></a>
+ **为 WorkSpaces 池 CBA 使用专用的私有 CA。**使用寿命较长的证书在多个工作负载之间共享 CA 会增加填满 CRL 容量限制的风险。
+ **`CertificatesPerCA`使用 CloudWatch警报进行监控。**将警报设置为配置的发放限额的 70-80%，这样您就可以在用户受到影响之前申请提高或轮换到新的 CA。
+ **规划 CA 轮换。**由于发行限制是累积性的，因此大批量部署最终需要轮换到新的 CA 或请求定期提高限制。
+ **谨慎考虑分区 CRL。**分区 CRL 支持颁发和 CRL 容量限制的 1 亿个证书。但是，它们有一个已知的限制：每次轮换新的 CRL 分区时，最多可能有 15 分钟的 CRL 文件不存在，这可能会导致身份验证失败。