View a markdown version of this page

TLS reciproco di origine con CloudFront - Amazon CloudFront

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

TLS reciproco di origine con CloudFront

L'autenticazione TLS reciproca (Mutual Transport Layer Security Authentication — MTLS) è un protocollo di sicurezza che estende l'autenticazione TLS standard richiedendo l'autenticazione bidirezionale basata su certificati, in cui sia il client che il server devono dimostrare la propria identità prima di stabilire una connessione sicura.

MTL del visualizzatore e MTL di origine

L'autenticazione reciproca (MTL) può essere abilitata tra gli spettatori e la tua CloudFront distribuzione (MTL del visualizzatore) and/or anche tra la tua CloudFront distribuzione e l'origine (MTL di origine). Questa documentazione riguarda la configurazione degli MTL di origine. Per la configurazione MTLs del visualizzatore, fare riferimento a:. Autenticazione TLS reciproca con CloudFront (Viewer MTLS)

Origin MTLS consente CloudFront di autenticarsi sui server di origine utilizzando i certificati client. Con gli MTL di origine, puoi assicurarti che solo le tue CloudFront distribuzioni autorizzate possano stabilire connessioni con i tuoi server applicativi, contribuendo a proteggerti dai tentativi di accesso non autorizzati.

Nota

Nelle connessioni MTLS di origine, CloudFront funge da client e presenta il relativo certificato client al server di origine durante l'handshake TLS. CloudFront non esegue la convalida della validità o dello stato di revoca del certificato client: questa è la responsabilità del server di origine. L'infrastruttura di origine deve essere configurata per convalidare il certificato del cliente rispetto al suo trust store, verificare la scadenza del certificato ed eseguire controlli di revoca (come la convalida CRL o OCSP) in base ai requisiti di sicurezza dell'utente. CloudFront il ruolo è limitato alla presentazione del certificato; tutta la logica di convalida del certificato e le politiche di sicurezza vengono applicate dai server di origine.

Come funziona

In un handshake TLS standard tra CloudFront e un'origine, solo il server di origine presenta un certificato a cui dimostrare la propria identità. CloudFront Con gli MTL di origine, il processo di autenticazione diventa bidirezionale. Quando CloudFront tenta di connettersi al server di origine, CloudFront presenta un certificato client durante l'handshake TLS. Il server di origine convalida questo certificato rispetto al suo trust store prima di stabilire la connessione sicura.

Casi d’uso

Origin MTLS risolve diversi scenari di sicurezza critici in cui i metodi di autenticazione tradizionali creano un sovraccarico operativo:

  • Sicurezza ibrida e multi-cloud: puoi proteggere le connessioni CloudFront e le origini ospitate all'esterno AWS o le origini pubbliche su. AWS Ciò elimina la necessità di gestire elenchi di indirizzi IP consentiti o soluzioni di intestazione personalizzate, fornendo un'autenticazione coerente basata su certificati tra AWS data center locali e provider di terze parti. Le società di media, i rivenditori e le aziende che gestiscono infrastrutture distribuite beneficiano di controlli di sicurezza standardizzati sull'intera infrastruttura.

  • API B2B e sicurezza backend: puoi proteggere le tue API e i microservizi di backend dai tentativi di accesso diretto mantenendo i vantaggi in termini di prestazioni. CloudFront Le piattaforme SaaS, i sistemi di elaborazione dei pagamenti e le applicazioni aziendali con severi requisiti di autenticazione possono verificare che le richieste API provengano solo da CloudFront distribuzioni autorizzate, prevenendo attacchi man-in-the-middle e tentativi di accesso non autorizzati.

Importante: requisiti del server Origin

Origin MTLS richiede che i server di origine siano configurati per supportare l'autenticazione TLS reciproca. La tua infrastruttura di origine deve essere in grado di:

  • Richiesta e convalida dei certificati client durante gli handshake TLS

  • Gestione di un archivio fiduciario con i certificati dell'autorità di certificazione che hanno emesso i certificati dei clienti CloudFront

  • Registrazione e monitoraggio degli eventi di connessione TLS reciproci

  • Gestione delle politiche di convalida dei certificati e gestione degli errori di autenticazione

CloudFront gestisce la presentazione dei certificati sul lato client, ma i server di origine sono responsabili della convalida di questi certificati e della gestione della connessione TLS reciproca. Assicurati che la tua infrastruttura di origine sia configurata correttamente prima di abilitare gli MTL di origine. CloudFront

Nozioni di base

Per implementare gli MTL di origine con CloudFront, è necessario importare il certificato client in Certificate Manager, configurare il server di origine in AWS modo che richieda il protocollo TLS reciproco e abilitare gli MTL di origine sulla distribuzione. CloudFront Le sezioni seguenti forniscono istruzioni dettagliate per ogni attività di configurazione.