在 API Gateway 中使用双向 TLS 向后端服务出示客户端证书
API Gateway 可以在 TLS 握手期间向后端出示客户端证书。然后,后端可以验证请求是否来自 API Gateway。这会在 API Gateway 与后端服务之间创建双向 TLS 连接。
您可以从两种方法中进行选择:
AWS Certificate Manager(ACM)证书:从 ACM 导入您自己的 CA 签名证书,并将其附加到 API 阶段。通过这种方法,您可以获得完整的证书链、自动续订以及与现有 PKI 基础设施的集成。
API Gateway 生成的证书:在 API Gateway 中生成自签名证书。这种方法无需任何外部证书基础设施。证书将在 365 天后过期,必须手动轮换。