

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfiguration zusätzlicher Einstellungen
<a name="configuring-additional-settings"></a>

Nachdem Sie die grundlegende gegenseitige TLS-Authentifizierung aktiviert haben, können Sie zusätzliche Einstellungen konfigurieren, um das Authentifizierungsverhalten an bestimmte Anwendungsfälle und Anforderungen anzupassen.

## Werbung der Zertifizierungsstelle
<a name="ca-advertisement"></a>

Das AdvertiseTrustStoreCaNames Feld steuert, ob die Liste der vertrauenswürdigen CA-Namen während des TLS-Handshakes an die Clients CloudFront gesendet wird, sodass die Clients das entsprechende Zertifikat auswählen können.

### So konfigurieren Sie die CA-Werbung (Konsole)
<a name="configure-ca-advertisement-console"></a>

1. Navigieren Sie in Ihren Distributionseinstellungen zur ** Registerkarte ** Allgemein und wählen Sie ** Bearbeiten aus**.

1. Scrollen Sie im ** ** Connectivity-Container zum ** Abschnitt ** Viewer Mutual Authentication (mTLS).

1. Aktivieren oder deaktivieren Sie das Kontrollkästchen Trust-Store-CA-Namen ** ** bekannt geben.

1. Wählen Sie **Änderungen speichern ** aus.

### So konfigurieren Sie CA-Werbung (AWS CLI)
<a name="configure-ca-advertisement-cli"></a>

Das folgende Beispiel zeigt, wie CA Advertisement aktiviert wird:

```
"ViewerMtlsConfig": {
   "Mode": "required", // or "optional"
   "TrustStoreConfig": {
      "AdvertiseTrustStoreCaNames": true,
      ...other settings
   } 
}
```

## Umgang mit dem Ablauf von Zertifikaten
<a name="certificate-expiration-handling"></a>

Die IgnoreCertificateExpiry Eigenschaft bestimmt, wie CloudFront auf abgelaufene Client-Zertifikate reagiert wird. CloudFront Lehnt standardmäßig abgelaufene Client-Zertifikate ab, Sie können es jedoch so konfigurieren, dass sie bei Bedarf akzeptiert werden. Dies ist in der Regel für Geräte mit abgelaufenen Zertifikaten aktiviert, die nicht ohne Weiteres aktualisiert werden können.

### So konfigurieren Sie die Behandlung des Ablaufs von Zertifikaten (Konsole)
<a name="configure-expiration-console"></a>

1. Navigieren Sie in Ihren Distributionseinstellungen zur ** Registerkarte ** Allgemein und wählen Sie ** Bearbeiten aus**.

1. Scrollen Sie im ** ** Connectivity-Container zum ** Abschnitt ** Viewer Mutual Authentication (mTLS).

1. Aktivieren oder deaktivieren Sie das Kontrollkästchen Ablaufdatum ** des Zertifikats ** ignorieren.

1. Wählen Sie **Änderungen speichern ** aus.

### So konfigurieren Sie die Behandlung des Ablaufs von Zertifikaten (AWS CLI)
<a name="configure-expiration-cli"></a>

Das folgende Beispiel zeigt, wie der Ablauf des Zertifikats ignoriert wird:

```
"ViewerMtlsConfig": {
  "Mode": "required", // or "optional"
  "TrustStoreConfig": {
     "IgnoreCertificateExpiry": false,
     ...other settings
  }
}
```

**Anmerkung**  
**IgnoreCertificateExpiry**gilt nur für die Gültigkeitsdaten der Zertifikate. Alle anderen Überprüfungen der Zertifikatsvalidierung gelten weiterhin (Vertrauenskette, Signaturvalidierung).

## Nächste Schritte
<a name="additional-settings-next-steps"></a>

Nachdem Sie zusätzliche Einstellungen konfiguriert haben, können Sie die Header-Weiterleitung einrichten, um die Zertifikatsinformationen an Ihre Ursprünge weiterzuleiten, die Zertifikatssperrung mithilfe der Verbindungsfunktionen implementieren und Verbindungsprotokolle für die Überwachung aktivieren. KeyValueStore Einzelheiten zum Weiterleiten von Zertifikatsinformationen an Ursprünge finden Sie unter Header an Ursprünge [Zeigt mTLS-Header für Cache-Richtlinien an und leitet sie an den Ursprung weiter](viewer-mtls-headers.md) weiterleiten.