本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
後端用戶端憑證身分驗證的運作方式
透過傳出交互 TLS (mTLS),API Gateway 充當 TLS 用戶端。它會在連線時將用戶端憑證呈現給您的後端伺服器。您的後端會檢查此憑證,以確認請求來自 API Gateway。
傳出 mTLS 與傳入 mTLS 不同。傳入 mTLS 需要 API 用戶端將憑證呈現給 API Gateway。傳出 mTLS 會保護 API Gateway 和後端之間的連結。
TLS 交握序列
下列步驟顯示 API Gateway 如何設定與後端的交互 TLS 連線:
API Gateway 會將 ClientHello 訊息傳送至後端。
後端會將其伺服器憑證傳送至 API Gateway。
API Gateway 會檢查伺服器憑證。
後端會將 CertificateRequest 傳送至 API Gateway。
API Gateway 會將用戶端憑證鏈傳送至後端。
後端會對照其信任存放區檢查用戶端憑證。
交互 TLS 連線已就緒。API Gateway 轉送 API 請求。
如果後端未在步驟 4 中請求用戶端憑證,API Gateway 會完成 TLS 交握,而不傳送。連線使用標準單向 TLS。
比較憑證選項
下表比較設定後端用戶端憑證的兩種方法。
| 功能 | ACM 受管憑證 | API Gateway 產生的憑證 |
|---|---|---|
| 憑證來源 | 您的 PKI 或 AWS 私有憑證授權單位 | API Gateway 自我簽署 |
| 組態 | 依 ACM ARN 參考階段上的憑證;使用 ACM APIs 管理憑證生命週期。 | 在用戶端憑證頁面上或使用 API Gateway 用戶端憑證 APIs管理 。 |
| 續約 | 取決於憑證的發行方式。對於 ACM 發行的憑證 AWS 私有憑證授權單位,ACM 會自動續約它們,API Gateway 會傳播更新,無需重新部署,也不會停機。對於匯入 ACM 的憑證,您必須在過期前重新匯入它們;API Gateway 接著會自動傳播重新匯入。 | 手動。憑證會在 365 天後過期,且必須手動輪換。 |
| 鏈路支援 | 完整鏈結 (最多 5 個憑證) | 單一自我簽署憑證 |
| 後端信任模型 | 後端信任您的 CA | 後端必須鎖定 API Gateway 憑證 |