Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Origin Mutual TLS mit CloudFront
Die gegenseitige TLS-Authentifizierung (Mutual Transport Layer Security Authentication — mTLS) ist ein Sicherheitsprotokoll, das die Standard-TLS-Authentifizierung um eine bidirektionale zertifikatsbasierte Authentifizierung erweitert, bei der sowohl Client als auch Server ihre Identität nachweisen müssen, bevor eine sichere Verbindung hergestellt werden kann.
Viewer mTLS gegen Origin mTLS
Gegenseitige Authentifizierung (mTLs) kann zwischen Zuschauern und deiner CloudFront Distribution (Zuschauer-mTLs) and/or sowie zwischen deiner CloudFront Distribution und dem Absender (Ursprungs-MTLs) aktiviert werden. Diese Dokumentation bezieht sich auf die ursprüngliche mTLS-Konfiguration. Die mTLS-Konfiguration für den Viewer finden Sie unter:. Gegenseitige TLS-Authentifizierung mit CloudFront (Viewer mTLS)
Origin mTLS ermöglicht es CloudFront , sich mithilfe von Client-Zertifikaten gegenüber Ihren Ursprungsservern zu authentifizieren. Mit Origin-mTLS können Sie sicherstellen, dass nur Ihre autorisierten CloudFront Distributionen Verbindungen zu Ihren Anwendungsservern herstellen können, was zum Schutz vor unbefugten Zugriffsversuchen beiträgt.
Anmerkung
Bei ursprünglichen mTLS-Verbindungen CloudFront fungiert es als Client und übergibt sein Client-Zertifikat während des TLS-Handshakes an Ihren Ursprungsserver. CloudFront führt keine Überprüfung der Gültigkeit oder des Sperrstatus des Client-Zertifikats durch — dies liegt in der Verantwortung Ihres Ursprungsservers. Ihre ursprüngliche Infrastruktur muss so konfiguriert sein, dass sie das Client-Zertifikat anhand seines Trust Stores validiert, den Ablauf des Zertifikats überprüft und gemäß Ihren Sicherheitsanforderungen Sperrprüfungen (z. B. CRL- oder OCSP-Validierung) durchführt. CloudFront Die Rolle ist auf die Vorlage des Zertifikats beschränkt. Die gesamte Logik und Sicherheitsrichtlinien für das Zertifikat werden von Ihren Ursprungsservern durchgesetzt.
Funktionsweise
Bei einem Standard-TLS-Handshake zwischen CloudFront und einem Ursprungsserver legt nur der Ursprungsserver ein Zertifikat vor, gegenüber dem seine Identität nachgewiesen werden kann. CloudFront Bei originalen mTLS wird der Authentifizierungsprozess bidirektional. Wenn CloudFront versucht wird, eine Verbindung zu Ihrem Ursprungsserver herzustellen, CloudFront wird während des TLS-Handshakes ein Client-Zertifikat vorgelegt. Ihr Ursprungsserver validiert dieses Zertifikat anhand seines Trust Stores, bevor die sichere Verbindung hergestellt wird.
Anwendungsfälle
Origin mTLS befasst sich mit mehreren kritischen Sicherheitsszenarien, in denen herkömmliche Authentifizierungsmethoden zu einem betrieblichen Aufwand führen:
-
Hybrid- und Multi-Cloud-Sicherheit — Sie können Verbindungen zwischen CloudFront und Startpunkten sichern, die außerhalb AWS oder von öffentlichen Quellen gehostet werden. AWS Dadurch entfällt die Notwendigkeit, IP-Zulassungslisten oder benutzerdefinierte Header-Lösungen zu verwalten, sodass eine konsistente zertifikatsbasierte Authentifizierung in Rechenzentren vor Ort AWS und bei Drittanbietern gewährleistet ist. Medienunternehmen, Einzelhändler und Unternehmen, die verteilte Infrastrukturen betreiben, profitieren von standardisierten Sicherheitskontrollen für ihre gesamte Infrastruktur.
-
B2B-API- und Backend-Sicherheit — Sie können Ihre Backend-APIs und Microservices vor direkten Zugriffsversuchen schützen und gleichzeitig die Leistungsvorteile beibehalten CloudFront . SaaS-Plattformen, Zahlungsabwicklungssysteme und Unternehmensanwendungen mit strengen Authentifizierungsanforderungen können überprüfen, ob API-Anfragen nur von autorisierten CloudFront Distributionen stammen, wodurch Man-in-the-Middle-Angriffe und unbefugte Zugriffsversuche verhindert werden.
Wichtig: Anforderungen an den Origin-Server
Origin mTLS erfordert, dass Ihre Ursprungsserver so konfiguriert sind, dass sie die gegenseitige TLS-Authentifizierung unterstützen. Ihre ursprüngliche Infrastruktur muss in der Lage sein:
-
Anforderung und Validierung von Client-Zertifikaten bei TLS-Handshakes
-
Pflege eines Vertrauensspeichers mit den Zertifikaten der Zertifizierungsstelle, die die Client-Zertifikate ausgestellt haben CloudFront
-
Protokollierung und Überwachung gegenseitiger TLS-Verbindungsereignisse
-
Verwaltung von Richtlinien zur Zertifikatsvalidierung und Behandlung von Authentifizierungsfehlern
CloudFront übernimmt die clientseitige Zertifikatspräsentation, aber Ihre Ursprungsserver sind für die Validierung dieser Zertifikate und die Verwaltung der gegenseitigen TLS-Verbindung verantwortlich. Stellen Sie sicher, dass Ihre Ausgangsinfrastruktur ordnungsgemäß konfiguriert ist, bevor Sie die ursprünglichen mTLs aktivieren. CloudFront
Erste Schritte
Um Origin-mTLs mit zu implementieren CloudFront, müssen Sie das Client-Zertifikat in AWS Certificate Manager importieren, Ihren Ursprungsserver so konfigurieren, dass gegenseitiges TLS erforderlich ist, und Origin-mTLs in Ihrer Distribution aktivieren. CloudFront Die folgenden Abschnitte enthalten schrittweise Anleitungen für jede Konfigurationsaufgabe.