View a markdown version of this page

Otentikasi TLS bersama dengan CloudFront (Viewer MTL) - Amazon CloudFront

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Otentikasi TLS bersama dengan CloudFront (Viewer MTL)

Mutual TLS Authentication (Mutual Transport Layer Security Authentication — MTLS) adalah protokol keamanan yang memperluas otentikasi TLS standar dengan mewajibkan otentikasi berbasis sertifikat dua arah, di mana klien dan server harus membuktikan identitas mereka sebelum membuat koneksi yang aman. Dengan menggunakan TLS bersama, Anda dapat memastikan bahwa hanya klien yang menyajikan sertifikat TLS tepercaya yang mendapatkan akses ke distribusi Anda CloudFront .

Cara kerjanya

Dalam jabat tangan standar TLS, hanya server yang menyajikan sertifikat untuk membuktikan identitasnya kepada klien. Dengan TLS bersama, proses otentikasi menjadi dua arah. Saat klien mencoba untuk terhubung ke CloudFront distribusi Anda, min CloudFront ta sertifikat klien selama jabat tangan TLS. Klien harus menunjukkan X.509 sertifikat valid yang CloudFront memvalidasi terhadap penyimpanan kepercayaan yang dikonfigurasi sebelum membuat koneksi aman.

CloudFront melakukan validasi sertifikat ini di lokasi AWS tepi, menghilangkan kompleksitas otentikasi dari server asal Anda sambil mempertahankan CloudFront manfaat kinerja global. Anda dapat mengonfigurasi MTL dalam tiga mode:

  • Mode wajib (default) — CloudFront memvalidasi sertifikat klien terhadap penyimpanan kepercayaan. Jika validasi gagal atau tidak ada sertifikat yang disajikan, CloudFront tolak koneksi. Gunakan mode wajib ketika setiap klien harus mengotentikasi dengan sertifikat yang valid.

  • Mode opsional - CloudFront memvalidasi sertifikat klien jika disajikan, tetapi memungkinkan koneksi tanpa sertifikat. Metadata sertifikat tersedia di Connection Functions dan HTTP header untuk asal Anda untuk membuat keputusan otorisasi. Gunakan mode opsional saat Anda mendukung klien yang diautentikasi dan tidak diautentikasi.

  • Mode passthrough — CloudFront tidak memvalidasi sertifikat klien terhadap penyimpanan kepercayaan. CloudFront hanya memvalidasi bahwa klien memiliki kunci pribadi yang sesuai. Ini meneruskan sertifikat ke asal Anda sebagai header HTTP untuk asal Anda untuk melakukan validasi. Tidak ada penyimpanan kepercayaan yang diperlukan dan tidak ada caching yang terjadi. Gunakan mode passthrough ketika Anda memiliki implementasi MTL yang ada di tempat asal Anda.

Kasus penggunaan

Otentikasi TLS bersama dengan mengatasi CloudFront beberapa skenario keamanan kritis di mana metode otentikasi tradisional tidak mencukupi:

  • Otentikasi perangkat dengan caching konten - Anda dapat mengotentikasi konsol game, perangkat IoT, atau perangkat keras perusahaan sebelum mengizinkan akses ke pembaruan firmware, unduhan game, atau sumber daya internal. Setiap perangkat berisi sertifikat unik yang membuktikan keasliannya sambil memanfaatkan CloudFront kemampuan caching.

  • API-to-API otentikasi - Anda dapat mengamankan komunikasi mesin-ke-mesin antara mitra bisnis tepercaya, sistem pembayaran, atau layanan mikro. Certificate-based otentikasi menghilangkan kebutuhan akan rahasia bersama atau kunci API sambil memberikan verifikasi identitas yang kuat untuk pertukaran data otomatis.