View a markdown version of this page

Asal bersama TLS dengan CloudFront - Amazon CloudFront

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Asal bersama TLS dengan CloudFront

Mutual TLS Authentication (Mutual Transport Layer Security Authentication — MTLS) adalah protokol keamanan yang memperluas otentikasi TLS standar dengan mewajibkan otentikasi berbasis sertifikat dua arah, di mana klien dan server harus membuktikan identitas mereka sebelum membuat koneksi yang aman.

MTL Viewer vs MTL Origin

Otentikasi bersama (MTL) dapat diaktifkan antara pemirsa dan CloudFront distribusi Anda (MTL penampil) and/or juga antara CloudFront distribusi Anda dan asal (MTL asal). Dokumentasi ini berkaitan dengan konfigurasi MTL asal. Untuk konfigurasi MTL penampil lihat:Otentikasi TLS bersama dengan CloudFront (Viewer MTL).

Origin MTL memungkinkan CloudFront untuk mengotentikasi dirinya ke server asal Anda menggunakan sertifikat klien. Dengan MTL asal, Anda dapat memastikan bahwa hanya CloudFront distribusi resmi yang dapat membuat koneksi dengan server aplikasi Anda, membantu melindungi dari upaya akses yang tidak sah.

catatan

Dalam koneksi MTL asal, CloudFront bertindak sebagai klien dan menyajikan sertifikat kliennya ke server asal Anda selama jabat tangan TLS. CloudFront tidak melakukan validasi validitas sertifikat klien atau status pencabutan — ini adalah tanggung jawab server asal Anda. Infrastruktur asal Anda harus dikonfigurasi untuk memvalidasi sertifikat klien terhadap penyimpanan kepercayaannya, memeriksa kedaluwarsa sertifikat, dan melakukan pemeriksaan pencabutan (seperti validasi CRL atau OCSP) sesuai dengan persyaratan keamanan Anda. CloudFront peran terbatas untuk menyajikan sertifikat; semua logika validasi sertifikat dan kebijakan keamanan diberlakukan oleh server asal Anda.

Cara kerjanya

Dalam jabat tangan TLS standar antara CloudFront dan asal, hanya server asal yang menyajikan sertifikat untuk membuktikan identitasnya. CloudFront Dengan MTL asal, proses otentikasi menjadi dua arah. Saat CloudFront mencoba menyambung ke server asal Anda, CloudFront berikan sertifikat klien selama jabat tangan TLS. Server asal Anda memvalidasi sertifikat ini terhadap penyimpanan kepercayaannya sebelum membuat koneksi aman.

Kasus penggunaan

Origin MTL menangani beberapa skenario keamanan kritis di mana metode otentikasi tradisional menciptakan overhead operasional:

  • Keamanan hibrida dan multi-cloud - Anda dapat mengamankan koneksi antara CloudFront dan asal yang dihosting di luar AWS atau sumber publik. AWS Ini menghilangkan kebutuhan untuk mengelola daftar izin IP atau solusi header khusus, menyediakan otentikasi berbasis sertifikat yang konsisten di seluruh AWS, pusat data lokal, dan penyedia pihak ketiga. Perusahaan media, pengecer, dan perusahaan yang mengoperasikan infrastruktur terdistribusi mendapat manfaat dari kontrol keamanan standar di seluruh infrastruktur mereka.

  • Keamanan API dan backend B2B - Anda dapat melindungi API backend dan layanan mikro dari upaya akses langsung sambil mempertahankan CloudFront manfaat kinerja. Platform SaaS, sistem pemrosesan pembayaran, dan aplikasi perusahaan dengan persyaratan otentikasi ketat dapat memverifikasi bahwa permintaan API hanya berasal dari CloudFront distribusi resmi, mencegah serangan man-in-the-middle dan upaya akses tidak sah.

Penting: Persyaratan Server Asal

Origin MTL mengharuskan server asal Anda dikonfigurasi untuk mendukung otentikasi TLS bersama. Infrastruktur asal Anda harus mampu:

  • Meminta dan memvalidasi sertifikat klien selama jabat tangan TLS

  • Mempertahankan penyimpanan kepercayaan dengan sertifikat Otoritas Sertifikat yang menerbitkan sertifikat CloudFront klien

  • Pencatatan dan pemantauan peristiwa koneksi TLS bersama

  • Mengelola kebijakan validasi sertifikat dan menangani kegagalan otentikasi

CloudFront menangani presentasi sertifikat sisi klien, tetapi server asal Anda bertanggung jawab untuk memvalidasi sertifikat ini dan mengelola koneksi TLS bersama. Pastikan infrastruktur asal Anda dikonfigurasi dengan benar sebelum mengaktifkan MTL asal. CloudFront

Memulai

Untuk menerapkan MTL asal CloudFront, Anda harus mengimpor sertifikat klien di Manajer AWS Sertifikat, mengonfigurasi server asal Anda agar memerlukan TLS bersama, dan mengaktifkan MTL asal pada distribusi Anda. CloudFront Bagian berikut memberikan petunjuk langkah demi langkah untuk setiap tugas konfigurasi.