Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administrar Certificate-based la autenticación
Tras habilitar la autenticación basada en certificados, revise las siguientes tareas.
Certificado de CA privada
En una configuración típica, el certificado de CA privada tiene un período de validez de 10 años. Para obtener más información sobre cómo reemplazar una CA privada con un certificado vencido o cómo volver a emitir la CA privada con un nuevo período de validez, consulte Managing the private CA lifecycle.
Certificados de usuario final
Los certificados de usuario final emitidos por la autenticación basada en certificados de AWS Private Certificate Authority for WorkSpaces Pools no requieren renovación ni revocación. Estos certificados son de corta duración. WorkSpaces Pools emite automáticamente un nuevo certificado para cada nueva sesión o cada 24 horas para las sesiones de larga duración. La sesión de WorkSpaces Pools regula el uso de estos certificados de usuario final. Si finaliza una sesión, WorkSpaces Pools deja de usar ese certificado. Estos certificados de usuario final tienen un período de validez más corto que una distribución AWS Private Certificate Authority CRL típica. Como resultado, no es necesario revocar los certificados de usuario final y no aparecerán en una CRL.
Informes de auditoría
Puede crear un informe de auditoría para mostrar todos los certificados que la CA privada ha emitido o revocado. Para obtener más información, consulte Using audit reports with your private CA.
Registro y supervisión
Puede utilizarlos CloudTrail para grabar las llamadas a la API realizadas por WorkSpaces grupos a una CA privada. Para obtener más información, consulte ¿Qué es AWS CloudTrail? en la Guía del AWS CloudTrail usuario y Uso CloudTrail en la Guía del AWS Private Certificate Authority usuario. En el historial de CloudTrail eventos, puedes ver los nombres de GetCertificatelos IssueCertificateeventos de la fuente de eventos acm-pca.amazonaws.com creados con el nombre de usuario de Pools. WorkSpaces EcmAssumeRoleSession Estos eventos se registrarán para cada solicitud de autenticación basada en un certificado de Pools. WorkSpaces Para obtener más información, consulte Visualización de eventos con el historial de CloudTrail eventos en la Guía del AWS CloudTrail usuario.
Supervise y gestione los límites de los certificados de la PCA
Cuando utiliza la autenticación basada en certificados (CBA) con WorkSpaces grupos, AWS Private Certificate Authority emite un certificado de corta duración para cada sesión de usuario. La PCA impone dos límites que pueden bloquear la emisión de certificados:
-
Límite de emisión de certificados: el número total de certificados que una CA puede emitir a lo largo de su vida útil. Es acumulativo y no disminuye cuando los certificados caducan o se revocan.
-
Límite de capacidad de la CRL: número máximo de certificados revocados y no vencidos que pueden aparecer en la CRL en un momento dado. Cuando los certificados revocados caducan, se eliminan de la CRL y liberan capacidad.
De forma predeterminada, con las CRL completas, ambos límites se establecen en 1 millón, por lo que se comportan como una única restricción. Sin embargo, si solicita un aumento del límite de emisión de una entidad emisora de certificados, los dos límites pasan a ser independientes: su entidad emisora de certificados puede emitir más certificados a lo largo de su vigencia, pero la CRL solo puede almacenar 1 millón de certificados revocados y no vencidos a la vez.
Cuando se alcanza cualquiera de los dos límites, la PCA deja de emitir nuevos certificados y los usuarios de WorkSpaces Pools no pueden autenticarse.
Comprenda su riesgo
Dado que el límite de emisión de certificados de certificación es acumulativo, incluso los certificados WorkSpaces Pools de corta duración (24 horas) se descontarán permanentemente. Cada sesión de usuario emite un certificado, por lo que la tasa de emisión diaria es igual a la cantidad de usuarios activos diarios.
Por ejemplo, una implementación con 10 000 usuarios activos al día agota el límite predeterminado de emisión de 1 millón de certificados en 100 días (aproximadamente 3 meses).
Si compartes la misma CA privada con WorkSpaces cargas que no son de trabajo y que tienen certificados de mayor duración, corres un riesgo adicional debido al límite de capacidad de la CRL, ya que los certificados revocados de esas cargas de trabajo permanecen en la CRL hasta que caducan.
Compruebe el uso actual de sus certificados
Puede supervisar el uso de las emisiones de CA de las siguientes maneras:
-
Consola de PCA: abra la consola de CA AWS privada
, elija su CA y consulte las métricas de uso de los certificados en la pestaña Supervisión. -
Amazon CloudWatch: la PCA publica la
CertificatesPerCAmétrica en. CloudWatch Esta métrica rastrea la emisión acumulada de por vida y se asigna directamente al límite de emisión de CA. Puede crear una alarma que le notifique cuando el uso se acerque a su límite. Para obtener más información, consulta Cómo usar CloudWatch métricas con AWS Private Certificate Authority.
Active una CloudWatch alarma entre CertificatesPerCA el 70 y el 80% del límite de emisión configurado por su CA para tener tiempo de solicitar un aumento o planificar una rotación de CA.
Solicitar un aumento de límite de
Si su uso de emisiones de CA se acerca al límite, puede solicitar un aumento abriendo un caso de soporte:
-
Abra el AWS Support Center
. -
Elija Crear caso y elija Técnico.
-
En Service (Servicio de ), seleccione AWS Private Certificate Authority.
-
En Categoría, selecciona Límites de certificados.
-
En la descripción, incluya su Cuenta de AWS ID, el ARN de la CA privada afectada, el uso actual del certificado (desde la consola de la PCA o CloudWatch) y el nuevo límite que solicita.
Un límite de emisión superior no conlleva ningún coste adicional.
importante
Cuando el límite de emisión de su CA supera la capacidad de las CRL (1 millón para las CRL completas), los dos límites se convierten en restricciones independientes. Su CA puede emitir más certificados a lo largo de su vida útil, pero la CRL solo puede almacenar 1 millón de certificados revocados y no vencidos en un momento dado.
Si su carga de trabajo revoca suficientes certificados como para llenar la CRL, la emisión se bloquea hasta que venzan algunos de esos certificados revocados. En la mayoría de WorkSpaces Pools-only las implementaciones, es poco probable que esto suponga un problema, ya que los certificados de WorkSpaces Pools no se revocan y no aparecen en la CRL.
Prácticas recomendadas
-
Utilice una CA privada dedicada para WorkSpaces los grupos CBA. Compartir una CA entre varias cargas de trabajo con certificados de mayor duración aumenta el riesgo de superar el límite de capacidad de la CRL.
-
Supervise con alarmas.
CertificatesPerCACloudWatch Establezca una alarma entre el 70 y el 80% del límite de emisión configurado para poder solicitar un aumento o cambiar a una nueva CA antes de que los usuarios se vean afectados. -
Planifique la rotación de la CA. Como el límite de emisión es acumulativo, las implementaciones de gran volumen eventualmente tendrán que cambiar a una nueva CA o solicitar aumentos periódicos del límite.
-
Tenga cuidado con las CRL particionadas. Las CRL particionadas admiten 100 millones de certificados tanto para la emisión como para los límites de capacidad de las CRL. Sin embargo, tienen una limitación conocida: cada vez que se rota una nueva partición CRL, puede haber un intervalo de hasta 15 minutos en el que no aparezca el archivo CRL, lo que podría provocar errores de autenticación.