

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 管理憑證型身分驗證
<a name="certificate-based-authentication-manage"></a>

啟用憑證型身分驗證後，請檢閱下列任務。

## 私有 CA 憑證
<a name="certificate-based-authentication-manage-CA"></a>

在一般組態中，私有 CA 憑證的有效期為 10 年。如需有關取代憑證已過期的私有 CA，或重新簽發具有新有效期的私有 CA 的詳細資訊，請參閱[管理私有 CA 生命週期](https://docs.aws.amazon.com/privateca/latest/userguide/ca-lifecycle.html)。

## 最終使用者憑證
<a name="certificate-based-authentication-manage-certs"></a>

為 WorkSpaces 集區憑證型身分驗證發行 AWS 私有憑證授權單位 的最終使用者憑證不需要續約或撤銷。這些憑證都短期的。WorkSpaces 集區會自動為每個新工作階段發行新憑證，或針對持續時間較長的工作階段每 24 小時發行一次新憑證。WorkSpaces Pools 工作階段會管理這些最終使用者憑證的使用。如果您結束工作階段，WorkSpaces 集區會停止使用該憑證。這些最終使用者憑證的有效期間比一般 AWS 私有憑證授權單位 CRL 分佈短。因此，最終使用者憑證不需要撤銷，也不會出現在 CRL 中。

## 稽核報告
<a name="certificate-based-authentication-manage-audit"></a>

您可以建立稽核報告，以列出私有 CA 已發行或撤銷的所有憑證。如需詳細資訊，請參閱[使用包含您私有 CA 的稽核報告](https://docs.aws.amazon.com/privateca/latest/userguide/PcaAuditReport.html)。

## 記錄和監控
<a name="certificate-based-authentication-manage-logging"></a>

您可以使用 CloudTrail 記錄 WorkSpaces 集區對私有 CA 的 API 呼叫。如需詳細資訊，請參閱[什麼是 AWS CloudTrail？](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html) *AWS CloudTrail 使用者指南*中的 ，以及 *AWS 私有憑證授權單位 使用者指南*中的[使用 CloudTrail](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCtIntro.html)。在 CloudTrail 事件歷史記錄中，您可以從 WorkSpaces 集區 EcmAssumeRoleSession 使用者名稱建立的 **acm-pca.amazonaws.com** 事件來源檢視 **GetCertificate** 和 **IssueCertificate** 事件名稱。 **EcmAssumeRoleSession** 系統會為每個 WorkSpaces 集區憑證型身分驗證請求記錄這些事件。如需詳細資訊，請參閱 *AWS CloudTrail 使用者指南*中的 [使用 CloudTrail 事件歷史記錄檢視事件](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html)。

## 監控和管理 PCA 憑證限制
<a name="certificate-based-authentication-manage-pca-limits"></a>

當您搭配 WorkSpaces 集區使用憑證型驗證 (CBA) 時， 會為每個使用者工作階段 AWS 私有憑證授權單位 發出短期憑證。PCA 會強制執行兩個限制，以封鎖憑證發行：

1. **CA 發行限制** — CA 在其生命週期內可以發行的憑證總數。這是累積的，在憑證過期或撤銷時不會減少。

1. **CRL 容量限制** — 在任何指定時間，可在 CRL 上顯示的已撤銷、未過期憑證數量上限。當撤銷的憑證過期時，它們會從 CRL 中移除並釋放容量。

根據預設，使用完整 CRLs時，這兩個限制都會設為 100 萬，因此它們的行為會做為單一限制條件。不過，如果您請求提高 CA 發行限制，這兩個限制會變得獨立 — 您的 CA 可以在其生命週期內發行更多憑證，但 CRL 仍然一次只能保留 100 萬個已撤銷、未過期的憑證。

達到任一限制時，PCA 會停止發行新憑證，且 WorkSpaces 集區使用者無法驗證。

### 了解您的風險
<a name="certificate-based-authentication-manage-pca-limits-risk"></a>

由於 CA 發行限制是累積的，即使是短期 WorkSpaces 集區憑證 (24 小時） 也會永久計入其中。每個使用者工作階段都會發出一個憑證，因此您的每日發行率等於您的每日作用中使用者計數。

例如，具有 10，000 個每日作用中使用者的部署會在 100 天內 （約 3 個月） 耗盡預設的 1M CA 發行限制。

如果您與具有較長存留憑證的非 WorkSpaces 工作負載共用相同的私有 CA，您將面臨 CRL 容量限制的額外風險，因為從這些工作負載撤銷的憑證會保留在 CRL 中，直到過期為止。

### 檢查您目前的憑證用量
<a name="certificate-based-authentication-manage-pca-limits-check"></a>

您可以透過下列方式監控您的 CA 發行用量：
+ **PCA 主控台** — 開啟[AWS 私有 CA 主控台](https://console.aws.amazon.com/acm-pca/)，選擇您的 CA，然後在**監控**索引標籤上檢視憑證用量指標。
+ **Amazon CloudWatch** — PCA 會將`CertificatesPerCA`指標發佈至 CloudWatch。此指標會追蹤累積的生命週期發行，並直接映射至 CA 發行限制。您可以建立警示，以在用量接近限制時通知您。如需詳細資訊，請參閱[搭配 使用 CloudWatch 指標 AWS 私有憑證授權單位](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCloudWatch.html)。

在 上設定 CloudWatch 警示，`CertificatesPerCA`其為 CA 設定的發行限制的 70–80%，以便有時間請求增加或規劃 CA 輪換。

### 請求 提高限制
<a name="certificate-based-authentication-manage-pca-limits-increase"></a>

如果您的 CA 發行用量接近限制，您可以透過開啟支援案例來請求增加：

1. 開啟[AWS 支援中心](https://console.aws.amazon.com/support/home)。

1. 選擇**建立案例**，然後選擇**技術**。

1. 針對 **Service (服務)**，選擇 **AWS 私有憑證授權單位**。

1. 針對**類別**，選擇**憑證限制**。

1. 在描述中，包括您的 AWS 帳戶 ID、受影響私有 CA 的 ARN、您目前的憑證使用量 （來自 PCA 主控台或 CloudWatch)，以及您請求的新限制。

較高的發行限制不收取額外費用。

**重要**  
當您的 CA 發行限制超過 CRL 容量時 （完整 CRLs 為 1M)，這兩個限制會成為獨立限制。您的 CA 可以在其生命週期內發行更多憑證，但 CRL 仍然可以在任何指定時間保留 100 萬個已撤銷、未過期的憑證。  
如果您的工作負載撤銷足夠的憑證以填滿 CRL，則會封鎖發行，直到部分撤銷的憑證過期為止。對於大多數僅限 WorkSpaces 集區部署，這不太可能是問題，因為 WorkSpaces 集區憑證不會撤銷，也不會出現在 CRL 上。

### 最佳實務
<a name="certificate-based-authentication-manage-pca-limits-best-practices"></a>
+ **使用 WorkSpaces 集區 CBA 的專用私有 CA。**在具有較長存留憑證的多個工作負載之間共用 CA，會增加滿足 CRL 容量限制的風險。
+ **`CertificatesPerCA`使用 CloudWatch 警示進行監控。**將警示設定為已設定發行限制的 70–80%，以便在使用者受到影響之前請求增加或輪換至新的 CA。
+ **規劃 CA 輪換。**由於發行限制是累積的，因此大量部署最終需要輪換到新的 CA 或請求定期提高限制。
+ **請謹慎考慮分割CRLs。**分割CRLs 同時支援發行和 CRL 容量限制的 100M憑證。不過，它們有已知的限制：每次輪換新的 CRL 分割區時，最多會有 15 分鐘的時段，其中 CRL 檔案不存在，這可能會導致身分驗證失敗。