View a markdown version of this page

Certificate-based Authentifizierung verwalten - Amazon WorkSpaces

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Certificate-based Authentifizierung verwalten

Nachdem Sie die zertifikatsbasierte Authentifizierung aktiviert haben, gehen Sie die folgenden Aufgaben durch.

Zertifikat einer privaten CA

In einer typischen Konfiguration hat das Zertifikat einer privaten CA eine Gültigkeitsdauer von 10 Jahren. Weitere Informationen zum Ersetzen einer privaten Zertifizierungsstelle mit einem abgelaufenen Zertifikat oder zur Neuausstellung der privaten Zertifizierungsstelle mit einem neuen Gültigkeitszeitraum finden Sie unter Verwalten des Lebenszyklus einer privaten Zertifizierungsstelle.

Endbenutzerzertifikate

Endbenutzerzertifikate, die von der zertifikatsbasierten Authentifizierung AWS Private Certificate Authority für WorkSpaces Pools ausgestellt wurden, müssen nicht erneuert oder gesperrt werden. Diese Zertifikate sind kurzlebig. WorkSpaces Pools stellt automatisch für jede neue Sitzung oder alle 24 Stunden für Sitzungen mit langer Dauer ein neues Zertifikat aus. Die WorkSpaces Pools-Sitzung regelt die Verwendung dieser Endbenutzerzertifikate. Wenn Sie eine Sitzung beenden, verwendet WorkSpaces Pools dieses Zertifikat nicht mehr. Diese Endbenutzerzertifikate haben eine kürzere Gültigkeitsdauer als eine typische AWS Private Certificate Authority CRL-Verteilung. Daher müssen Endbenutzerzertifikate nicht gesperrt werden und erscheinen auch nicht in einer CRL.

Prüfberichte

Sie können einen Auditbericht erstellen, der die Zertifikate auflistet, die ihre private CA ausgestellt oder widerrufen hat. Weitere Informationen finden Sie unter Verwenden von Prüfberichten mit Ihrer privaten CA.

Protokollieren und Überwachen

Sie können sie verwenden CloudTrail , um API-Aufrufe an eine private CA von WorkSpaces Pools aufzuzeichnen. Weitere Informationen finden Sie unter Was ist AWS CloudTrail? im AWS CloudTrail Benutzerhandbuch und Verwenden CloudTrail im AWS Private Certificate Authority Benutzerhandbuch. Im CloudTrail Ereignisverlauf können Sie die Namen der Ereignisse aus der IssueCertificateEreignisquelle acm-pca.amazonaws.com einsehen GetCertificate, die anhand des Pools-Benutzernamens erstellt wurden. WorkSpaces EcmAssumeRoleSession Diese Ereignisse werden für jede auf einem Pools-Zertifikat basierende Authentifizierungsanfrage aufgezeichnet. WorkSpaces Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch unter Ereignisse mit CloudTrail Ereignisverlauf anzeigen.

Überwachen und verwalten Sie die Grenzwerte für PCA-Zertifikate

Wenn Sie die zertifikatsbasierte Authentifizierung (CBA) mit WorkSpaces Pools verwenden, wird für jede Benutzersitzung AWS Private Certificate Authority ein kurzlebiges Zertifikat ausgestellt. PCA erzwingt zwei Beschränkungen, die die Ausstellung von Zertifikaten blockieren können:

  1. Ausstellungslimit für Zertifizierungsstellen — Die Gesamtzahl der Zertifikate, die eine Zertifizierungsstelle im Laufe ihrer Lebensdauer ausstellen kann. Dies ist kumulativ und nimmt nicht ab, wenn Zertifikate ablaufen oder gesperrt werden.

  2. CRL-Kapazitätslimit — Die maximale Anzahl von gesperrten, noch nicht abgelaufenen Zertifikaten, die zu einem bestimmten Zeitpunkt in der CRL erscheinen können. Wenn widerrufene Zertifikate ablaufen, werden sie aus der CRL entfernt und geben Kapazität frei.

Standardmäßig sind bei vollständigen CRLs beide Grenzwerte auf 1 Million festgelegt, sodass sie sich wie eine einzige Einschränkung verhalten. Wenn Sie jedoch eine Erhöhung des Zertifizierungslimits beantragen, werden die beiden Grenzwerte unabhängig voneinander — Ihre Zertifizierungsstelle kann im Laufe ihrer Lebensdauer mehr Zertifikate ausstellen, aber die CRL kann immer noch nur 1 Million widerrufene, nicht abgelaufene Zertifikate gleichzeitig speichern.

Wenn einer der Grenzwerte erreicht ist, stellt PCA keine neuen Zertifikate mehr aus und WorkSpaces Pools-Benutzer können sich nicht authentifizieren.

Machen Sie sich Ihr Risiko bewusst

Da das Ausgabelimit der Zertifizierungsstelle kumulativ ist, werden selbst kurzlebige WorkSpaces Pool-Zertifikate (24 Stunden) dauerhaft darauf angerechnet. Jede Benutzersitzung stellt ein Zertifikat aus, sodass Ihre tägliche Ausstellungsrate Ihrer täglichen Anzahl an aktiven Benutzern entspricht.

Beispiel: Bei einer Bereitstellung mit täglich 10.000 aktiven Benutzern wird das standardmäßige Ausgabelimit von 1 Mio. CA innerhalb von 100 Tagen (ca. 3 Monaten) ausgeschöpft.

Wenn Sie dieselbe private Zertifizierungsstelle gemeinsam mit anderen Workloads als WorkSpaces Workloads verwenden und Zertifikate mit längerer Gültigkeitsdauer haben, gehen Sie aufgrund der CRL-Kapazitätsbeschränkung ein zusätzliches Risiko ein, da widerrufene Zertifikate für diese Workloads in der CRL verbleiben, bis sie ablaufen.

Prüfen Sie Ihre aktuelle Zertifikatsnutzung

Sie können die Nutzung Ihrer CA-Ausstellung auf folgende Weise überwachen:

  • PCA-Konsole — Öffnen Sie die AWS private CA-Konsole, wählen Sie Ihre Zertifizierungsstelle aus und sehen Sie sich die Messdaten zur Zertifikatsnutzung auf der Registerkarte Überwachung an.

  • Amazon CloudWatch — PCA veröffentlicht die CertificatesPerCA Metrik für CloudWatch. Diese Kennzahl erfasst die Gesamtanzahl der Emissionen während der gesamten Laufzeit und ist direkt dem CA-Emissionslimit zugeordnet. Sie können einen Alarm einrichten, der Sie benachrichtigt, wenn sich die Nutzung Ihrem Limit nähert. Weitere Informationen finden Sie unter CloudWatch Metriken verwenden mit AWS Private Certificate Authority.

Stellen Sie CertificatesPerCA bei 70— 80% des von Ihrer CA konfigurierten Emissionslimits einen CloudWatch Alarm ein, damit Sie genügend Zeit haben, um eine Erhöhung zu beantragen oder eine CA-Rotation zu planen.

Anfordern einer -Limit-Erhöhung

Wenn sich die Nutzung Ihrer Zertifizierungsstelle dem Limit nähert, können Sie eine Erhöhung beantragen, indem Sie einen Support-Fall eröffnen:

  1. Öffnen Sie das AWS Support Center.

  2. Wählen Sie „Kundenfall erstellen“ und anschließend „Technisch“.

  3. Wählen Sie unter Service die Option AWS Private Certificate Authorityaus.

  4. Wählen Sie als Kategorie die Option Certificate Limits aus.

  5. Geben Sie in der Beschreibung Ihre AWS-Konto ID, den ARN der betroffenen privaten Zertifizierungsstelle, Ihre aktuelle Zertifikatsnutzung (von der PCA-Konsole oder CloudWatch) und das neue Limit an, das Sie anfordern.

Für ein höheres Ausstellungslimit fallen keine zusätzlichen Kosten an.

Wichtig

Wenn Ihr CA-Ausgabelimit über die CRL-Kapazität hinaus erhöht wird (1 Million für vollständige CRLs), werden die beiden Limits zu unabhängigen Beschränkungen. Ihre CA kann im Laufe ihrer Lebensdauer mehr Zertifikate ausstellen, aber die CRL kann immer noch nur 1 Million widerrufene, noch nicht abgelaufene Zertifikate zu einem bestimmten Zeitpunkt speichern.

Wenn Ihr Workload genügend Zertifikate widerruft, um die CRL zu füllen, wird die Ausstellung blockiert, bis einige dieser widerrufenen Zertifikate ablaufen. Bei den meisten WorkSpaces Pools-only Bereitstellungen ist es unwahrscheinlich, dass dies ein Problem darstellt, da WorkSpaces Pools-Zertifikate nicht gesperrt werden und auch nicht in der CRL erscheinen.

Bewährte Methoden

  • Verwenden Sie eine dedizierte private Zertifizierungsstelle für WorkSpaces Pools CBA. Die gemeinsame Nutzung einer CA für mehrere Workloads mit langlebigeren Zertifikaten erhöht das Risiko, dass das CRL-Kapazitätslimit überschritten wird.

  • Monitor mit Alarmen. CertificatesPerCA CloudWatch Stellen Sie einen Alarm bei 70— 80% Ihres konfigurierten Emissionslimits ein, sodass Sie eine Erhöhung beantragen oder zu einer neuen Zertifizierungsstelle wechseln können, bevor Benutzer davon betroffen sind.

  • Planen Sie die Rotation der Zertifizierungsstelle ein. Da das Emissionslimit kumulativ ist, müssen umfangreiche Bereitstellungen irgendwann auf eine neue Zertifizierungsstelle umgestellt werden oder es müssen regelmäßige Limiterhöhungen beantragt werden.

  • Erwägen Sie partitionierte CRLs mit Vorsicht. Partitionierte CRLs unterstützen 100 Millionen Zertifikate sowohl für die Ausgabe als auch für die CRL-Kapazitätsgrenzen. Sie haben jedoch eine bekannte Einschränkung: Jedes Mal, wenn eine neue CRL-Partition rotiert wird, kann es ein Zeitfenster von bis zu 15 Minuten geben, in dem die CRL-Datei fehlt, was zu Authentifizierungsfehlern führen kann.