Requisitos previos - Amazon AppStream 2.0

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Requisitos previos

Realice los siguientes pasos antes de utilizar la autenticación basada en certificados.

  1. Configure una flota asociada a un dominio y configure SAML 2.0. Asegúrese de utilizar el formato username@domain.comuserPrincipalName para el NameID de SAML_Subject. Para obtener más información, consulte Paso 5: Crear aserciones para la respuesta de autenticación de SAML.

    nota

    No habilite el Inicio de sesión con tarjeta inteligente para Active Directory en su pila si desea utilizar la autenticación basada en certificados. Para obtener más información, consulte Tarjetas inteligentes.

  2. Usa el agente AppStream 2.0 de la versión 10-13-2022 o posterior con tu imagen. Para obtener más información, consulte Mantener actualizada su imagen de AppStream 2.0.

  3. De forma opcional, puede configurar el atributo ObjectSid en su declaración de SAML. Puede usar este atributo para realizar una asignación sólida con el usuario de Active Directory. La autenticación basada en certificados produce un error si el atributo ObjectSid no coincide con el identificador de seguridad (SID) de Active Directory del usuario especificado en el NameIDde SAML_Subject. Para obtener más información, consulte Paso 5: Crear aserciones para la respuesta de autenticación de SAML.

  4. Agregue el permiso sts:TagSession a la política de confianza de roles de IAM que utiliza con su configuración de SAML 2.0. Para obtener más información, consulte Transferencia de etiquetas de sesión en AWS STS. Este permiso es necesario para usar la autenticación basada en certificados. Para obtener más información, consulte Paso 2: Crear un rol de IAM de federación de SAML 2.0.

  5. Cree una autoridad de certificación (CA) AWS privada mediante una CA privada, si no tiene ninguna configurada con Active Directory. AWS Se requiere una CA privada para usar la autenticación basada en certificados. Para obtener más información, consulte Planning your AWS Private CA deployment. La siguiente configuración de CA AWS privada es común en muchos casos de uso de la autenticación basada en certificados:

    • Opciones de tipo de CA

      • Modo de uso de CA con certificados de corta duración: se recomienda si la CA solo emite certificados de usuario final para la autenticación basada en certificados.

      • Jerarquía de un solo nivel con una CA raíz: elija una CA subordinada para integrarla con una jerarquía de CA existente.

    • Opciones de algoritmos de clave: RSA 2048

    • Opciones de nombre distintivo por asunto: utilice las opciones más adecuadas para identificar esta CA en el almacén de entidades emisoras de certificados raíz de confianza de Active Directory.

    • Opciones de revocación de certificados: distribución de CRL

      nota

      La autenticación basada en certificados requiere un punto de distribución de CRL en línea al que se pueda acceder tanto desde la instancia de la flota AppStream 2.0 como desde el controlador de dominio. Esto requiere acceso no autenticado al bucket de Amazon S3 configurado para entradas de CRL de CA AWS privadas o a una CloudFront distribución con acceso al bucket de Amazon S3 si bloquea el acceso público. Para obtener más información sobre estas opciones, consulte Planning a certificate revocation list (CRL).

  6. Etiquete su CA privada con una clave que permita designar la CA euc-private-ca para su uso con la autenticación basada en certificados AppStream 2.0. Esta clave no requiere ningún valor. Para obtener más información, consulte Managing tags for your private CA. Para obtener más información sobre las políticas AWS administradas que se utilizan con la AppStream versión 2.0 para conceder permisos a los recursos de su empresa Cuenta de AWS, consulte. Políticas administradas por AWS necesarias para acceder a los recursos de AppStream 2.0

  7. La autenticación basada en certificados utiliza tarjetas inteligentes virtuales para iniciar sesión. Para obtener más información, consulte Guidelines for enabling smart card logon with third-party certification authorities. Siga estos pasos:

    1. Configure los controladores de dominio con un certificado de controlador de dominio para autenticar a los usuarios de tarjetas inteligentes. Si tiene una CA empresarial de Servicios de certificados de Active Directory configurada en su Active Directory, inscribirá automáticamente los controladores de dominio con certificados que permiten el inicio de sesión con tarjeta inteligente. Si no tiene los Servicios de certificados de Active Directory, consulte Requirements for domain controller certificates from a third-party CA. Puede crear un certificado de controlador de dominio con AWS Private CA. Si lo hace, no utilice una CA privada configurada para certificados de corta duración.

      nota

      Si utiliza Microsoft AD AWS administrado, puede configurar los servicios de certificación en una instancia de Amazon EC2 que cumpla los requisitos de los certificados de controlador de dominio. Consulte Implementación de Active Directory en una nueva Amazon Virtual Private Cloud para ver, por ejemplo, las implementaciones de Microsoft AD AWS gestionado configuradas con Active Directory Certificate Services.

      Con los servicios de certificados AWS gestionados de Microsoft AD y Active Directory, también debe crear reglas de salida desde el grupo de seguridad de VPC del controlador hasta la instancia de Amazon EC2 que ejecuta Certificate Services. El grupo de seguridad debe tener acceso al puerto 135 de TCP y a los puertos 49152 a 65535 para habilitar la inscripción automática de certificados. La instancia de Amazon EC2 también debe permitir el acceso entrante a estos mismos puertos desde las instancias de dominio, incluidos los controladores de dominio. Para obtener más información sobre la ubicación del grupo de seguridad de Microsoft AD AWS administrado, consulte Configurar las subredes y grupos de seguridad de la VPC.

    2. En la consola de CA AWS privada, o con el SDK o la CLI, exporte el certificado de CA privada. Para obtener más información, consulte Exportación de un certificado privado.

    3. Publique la CA privada en Active Directory. Inicie sesión en un controlador de dominio o en una máquina asociada a un dominio. Copie el certificado de CA privado en cualquiera <path>\<file> y ejecute los siguientes comandos como administrador de dominio. También puede usar la política de grupo y la herramienta PKI Health Tool (PKIView) de Microsoft para publicar la CA. Para obtener más información, consulte Configuration instructions.

      certutil -dspublish -f <path>\<file> RootCA
      certutil -dspublish -f <path>\<file> NTAuthCA

      Asegúrese de que los comandos se completen correctamente y, a continuación, elimine el archivo de certificado de CA privada. Según la configuración de replicación de Active Directory, la CA puede tardar varios minutos en publicarse en los controladores de dominio y en las instancias de la flota AppStream 2.0.

      nota

      Active Directory debe distribuir la CA a las autoridades de certificación raíz de confianza y Enterprise NTauth almacena automáticamente las instancias de la flota AppStream 2.0 cuando se unen al dominio.

      nota

      Los controladores de dominio de Active Directory deben estar en modo de compatibilidad para que la aplicación estricta de los certificados admita la autenticación basada en certificados. Para obtener más información, consulte KB5014754—Certificate-based authentication changes on Windows domain controllers en la documentación de Microsoft Support. Si utiliza Microsoft AD AWS administrado, consulte Configurar los ajustes de seguridad de los directorios para obtener más información.