Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di impostazioni aggiuntive
Dopo aver abilitato l'autenticazione TLS reciproca di base, è possibile configurare impostazioni aggiuntive per personalizzare il comportamento di autenticazione per casi d'uso e requisiti specifici.
Pubblicità dell'autorità di certificazione
Il AdvertiseTrustStoreCaNames campo controlla se CloudFront invia l'elenco dei nomi di CA attendibili ai client durante l'handshake TLS, aiutando i clienti a selezionare il certificato appropriato.
Per configurare CA advertisement (Console)
-
Nelle impostazioni di distribuzione, vai alla scheda Generale e scegli Modifica.
-
Scorri fino alla sezione Viewer mutua authentication (MTLs) all'interno del contenitore Connettività.
-
Seleziona o deseleziona la casella di controllo Advertise trust store CA names.
-
Scegli Save changes (Salva modifiche).
Per configurare CA advertisement (AWS CLI)
L'esempio seguente mostra come abilitare la pubblicità CA:
"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "AdvertiseTrustStoreCaNames": true, ...other settings } }
Gestione della scadenza dei certificati
La IgnoreCertificateExpiry proprietà determina la CloudFront risposta ai certificati client scaduti. Per impostazione predefinita, CloudFront rifiuta i certificati client scaduti, ma è possibile configurarlo in modo da accettarli quando necessario. Questa opzione è in genere abilitata per i dispositivi con certificati scaduti che non possono essere aggiornati prontamente.
Per configurare la gestione della scadenza dei certificati (Console)
-
Nelle impostazioni di distribuzione, vai alla scheda Generale, scegli Modifica.
-
Scorri fino alla sezione Viewer mutua autenticazione (MTLs) del contenitore Connettività.
-
Seleziona o deseleziona la casella di controllo Ignora la data di scadenza del certificato.
-
Scegli Save changes (Salva modifiche).
Per configurare la gestione della scadenza dei certificati (AWS CLI)
L'esempio seguente mostra come ignorare la scadenza del certificato:
"ViewerMtlsConfig": { "Mode": "required", // or "optional" "TrustStoreConfig": { "IgnoreCertificateExpiry": false, ...other settings } }
Nota
IgnoreCertificateExpirysi applica solo alle date di validità dei certificati. Tutti gli altri controlli di convalida dei certificati sono ancora validi (catena di fiducia, convalida della firma).
Fasi successive
Dopo aver configurato le impostazioni aggiuntive, puoi configurare l'header forwarding per trasferire le informazioni sul certificato alle tue origini, implementare la revoca del certificato utilizzando le funzioni di connessione e KeyValueStore abilitare i log di connessione per il monitoraggio. Per informazioni dettagliate sull'inoltro delle informazioni sui certificati alle origini, consulta Forward Headers to origin. Visualizza le intestazioni MTL per le politiche della cache e inoltrate all'origine