

# Definir configurações adicionais
<a name="configuring-additional-settings"></a>

Após a habilitação da autenticação TLS mútua básica, é possível definir configurações adicionais para personalizar o comportamento da autenticação para casos de uso e requisitos específicos.

## Anúncio da autoridade de certificação
<a name="ca-advertisement"></a>

O campo AdvertiseTrustStoreCaNames controla se o CloudFront envia a lista de nomes de CA confiáveis aos clientes durante o handshake do TLS, ajudando os clientes a selecionar o certificado apropriado.

### Como configurar o anúncio da CA (console)
<a name="configure-ca-advertisement-console"></a>

1. Nas configurações de distribuição, acesse a guia **Geral** e escolha **Editar**.

1. Role até a seção **Autenticação mútua (mTLS) de visualizador** no contêiner **Conectividade**.

1. Marque ou desmarque a caixa de seleção **Anunciar nomes de CA do armazenamento confiável**.

1. Escolha **Salvar alterações**.

### Como configurar o anúncio da CA (AWS CLI)
<a name="configure-ca-advertisement-cli"></a>

O seguinte exemplo mostra como habilitar o anúncio da CA:

```
"ViewerMtlsConfig": {
   "Mode": "required", // or "optional"
   "TrustStoreConfig": {
      "AdvertiseTrustStoreCaNames": true,
      ...other settings
   } 
}
```

## Tratamento de expiração de certificados
<a name="certificate-expiration-handling"></a>

A propriedade IgnoreCertificateExpiry determina como o CloudFront responde a certificados de cliente expirados. Por padrão, o CloudFront rejeita certificados de clientes expirados, mas é possível configurá-lo para aceitá-los quando necessário. Normalmente, essa opção é habilitada para dispositivos com certificados expirados que não podem ser atualizados imediatamente.

### Como configurar o tratamento de expiração de certificados (console)
<a name="configure-expiration-console"></a>

1. Nas configurações de distribuição, acesse a guia **Geral** e escolha **Editar**.

1. Role até a seção **Autenticação mútua (mTLS) de visualizador** no contêiner **Conectividade**.

1. Marque ou desmarque a caixa de seleção **Ignorar a data de expiração do certificado**.

1. Escolha **Salvar alterações**.

### Como configurar o tratamento de expiração de certificados (AWS CLI)
<a name="configure-expiration-cli"></a>

O seguinte exemplo mostra como ignorar a expiração de certificados:

```
"ViewerMtlsConfig": {
  "Mode": "required", // or "optional"
  "TrustStoreConfig": {
     "IgnoreCertificateExpiry": false,
     ...other settings
  }
}
```

**nota**  
**IgnoreCertificateExpiry** aplica-se somente à data de validade dos certificados. Todas as outras verificações de validação de certificados ainda se aplicam (como cadeia de confiança e validação de assinatura).

## Próximas etapas
<a name="additional-settings-next-steps"></a>

Depois de definir as configurações adicionais, você pode configurar o encaminhamento de cabeçalhos transmitir as informações do certificado às suas origens, implementar a revogação do certificado usando as funções de conexão e o KeyValueStore e habilitar os logs de conexão para monitoramento. Para ver detalhes sobre como encaminhar as informações do certificado às origens, consulte [Encaminhar cabeçalhos às origens](viewer-mtls-headers.md).