View a markdown version of this page

Gérer Certificate-based l'authentification - Amazon WorkSpaces

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérer Certificate-based l'authentification

Après avoir activé l’authentification par certificat, passez en revue les tâches suivantes.

Certificat d’autorité de certification privée

Dans une configuration classique, le certificat d’autorité de certification privée a une durée de validité de 10 ans. Pour plus d’informations sur le remplacement d’une autorité de certification privée dont le certificat a expiré ou sur la réémission de l’autorité de certification privée avec une nouvelle période de validité, consultez Gestion du cycle de vie de l’autorité de certification privée.

Certificats d’utilisateur final

Les certificats d'utilisateur final émis par l'authentification basée sur WorkSpaces des certificats AWS Autorité de certification privée for Pools ne nécessitent ni renouvellement ni révocation. Ces certificats sont de courte durée. WorkSpaces Pools émet automatiquement un nouveau certificat pour chaque nouvelle session, ou toutes les 24 heures pour les sessions de longue durée. La session WorkSpaces Pools régit l'utilisation de ces certificats d'utilisateur final. Si vous mettez fin à une session, WorkSpaces Pools cesse d'utiliser ce certificat. Ces certificats d'utilisateur final ont une période de validité plus courte qu'une distribution AWS Autorité de certification privée CRL classique. Par conséquent, les certificats d’utilisateur final n’ont pas besoin d’être révoqués et n’apparaîtront pas dans une CRL.

Rapports d’audit

Vous pouvez créer un rapport d'audit pour répertorier tous les certificats émis ou révoqués par votre autorité de certification privée. Pour plus d’informations, consultez Utilisation de rapports d’audit avec votre autorité de certification privée.

Journalisation et surveillance

Vous pouvez l'utiliser CloudTrail pour enregistrer les appels d'API adressés à une autorité de certification privée par WorkSpaces Pools. Pour plus d'informations, voir Qu'est-ce que c'est AWS CloudTrail ? dans le guide de AWS CloudTrail l'utilisateur et Utilisation CloudTrail dans le guide de AWS Autorité de certification privée l'utilisateur. Dans l'historique des CloudTrail événements, vous pouvez consulter les noms GetCertificatedes IssueCertificateévénements provenant de la source d'événements acm-pca.amazonaws.com créés par le nom d'utilisateur Pools. WorkSpaces EcmAssumeRoleSession Ces événements seront enregistrés pour chaque demande d'authentification basée sur un certificat WorkSpaces Pools. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements dans le Guide de AWS CloudTrail l'utilisateur.

Surveiller et gérer les limites des certificats PCA

Lorsque vous utilisez l'authentification basée sur les certificats (CBA) avec des WorkSpaces pools, AWS Autorité de certification privée émet un certificat de courte durée pour chaque session utilisateur. La PCA impose deux limites qui peuvent bloquer l'émission de certificats :

  1. Limite d'émission de l'autorité de certification : nombre total de certificats qu'une autorité de certification peut émettre au cours de sa durée de vie. Ce montant est cumulatif et ne diminue pas lorsque les certificats expirent ou sont révoqués.

  2. Limite de capacité de la CRL : nombre maximum de certificats révoqués et non expirés qui peuvent apparaître sur la CRL à un moment donné. Lorsque les certificats révoqués expirent, ils sont retirés de la CRL et libèrent de la capacité.

Par défaut, pour les CRL complètes, les deux limites sont fixées à 1 million, de sorte qu'elles se comportent comme une seule contrainte. Toutefois, si vous demandez une augmentation de la limite d'émission de l'autorité de certification, les deux limites deviennent indépendantes : votre autorité de certification peut émettre davantage de certificats au cours de sa durée de vie, mais la CRL ne peut toujours détenir qu'un million de certificats révoqués et non expirés à la fois.

Lorsque l'une des limites est atteinte, le PCA cesse d'émettre de nouveaux certificats et les utilisateurs du WorkSpaces pool ne peuvent pas s'authentifier.

Comprenez vos risques

Comme la limite d'émission de l'autorité de certification est cumulative, même les certificats WorkSpaces Pools de courte durée (24 heures) sont pris en compte en permanence. Chaque session utilisateur émet un certificat, de sorte que votre taux d'émission quotidien est égal à votre nombre quotidien d'utilisateurs actifs.

Par exemple, un déploiement comptant 10 000 utilisateurs actifs par jour épuise la limite d'émission par défaut de 1 million de CA en 100 jours (environ 3 mois).

Si vous partagez la même autorité de certification privée avec des charges autres que des WorkSpaces charges de travail dotées de certificats à durée de vie plus longue, la limite de capacité de la CRL vous expose à des risques supplémentaires, car les certificats révoqués de ces charges de travail restent sur la CRL jusqu'à leur expiration.

Vérifiez l'utilisation actuelle de vos certificats

Vous pouvez surveiller l'utilisation des émissions de votre CA de différentes manières :

  • Console PCA : ouvrez la console CA AWS privée, choisissez votre autorité de certification et consultez les statistiques d'utilisation des certificats dans l'onglet Surveillance.

  • Amazon CloudWatch — PCA publie la CertificatesPerCA métrique sur. CloudWatch Cette métrique suit le cumul des émissions sur la durée de vie et correspond directement à la limite d'émission de l'autorité de certification. Vous pouvez créer une alarme pour vous avertir lorsque l'utilisation approche de votre limite. Pour plus d'informations, consultez la section Utilisation de CloudWatch métriques avec AWS Autorité de certification privée.

Activez une CloudWatch alarme entre 70 et 80 % de la limite d'émission configurée par votre autorité de certification pour avoir le temps de demander une augmentation ou de planifier une rotation de l'autorité de certification. CertificatesPerCA

Demander une augmentation de limite

Si l'utilisation des émissions de votre CA approche de la limite, vous pouvez demander une augmentation en ouvrant un dossier d'assistance :

  1. Ouvrez le Centre de AWS support.

  2. Choisissez Créer un dossier, puis sélectionnez Technique.

  3. Pour Service, choisissez AWS Autorité de certification privée.

  4. Dans Catégorie, choisissez Limites de certificats.

  5. Dans la description, incluez votre Compte AWS identifiant, l'ARN de l'autorité de certification privée concernée, votre utilisation actuelle des certificats (depuis la console PCA ou CloudWatch) et la nouvelle limite que vous demandez.

Il n'y a aucun coût supplémentaire pour une limite d'émission plus élevée.

Important

Lorsque votre limite d'émission de CA est augmentée au-delà de la capacité des CRL (1 million pour les CRL complètes), les deux limites deviennent des contraintes indépendantes. Votre autorité de certification peut émettre davantage de certificats au cours de sa durée de vie, mais la CRL ne peut toujours contenir qu'un million de certificats révoqués et non expirés à un moment donné.

Si votre charge de travail révoque suffisamment de certificats pour remplir la CRL, l'émission est bloquée jusqu'à ce que certains de ces certificats révoqués expirent. Pour la plupart WorkSpaces Pools-only des déploiements, il est peu probable que cela pose problème car les certificats de WorkSpaces pool ne sont pas révoqués et n'apparaissent pas sur la CRL.

Bonnes pratiques

  • Utilisez une autorité de certification privée dédiée pour WorkSpaces Pools CBA. Le partage d'une autorité de certification entre plusieurs charges de travail avec des certificats à durée de vie plus longue augmente le risque de dépassement de la limite de capacité CRL.

  • Moniteur CertificatesPerCA avec CloudWatch alarmes. Définissez une alarme à 70 à 80 % de votre limite d'émission configurée afin de pouvoir demander une augmentation ou une rotation vers une nouvelle autorité de certification avant que les utilisateurs ne soient affectés.

  • Planifiez la rotation des CA. La limite d'émission étant cumulative, les déploiements à volume élevé doivent éventuellement être transférés vers une nouvelle autorité de certification ou demander des augmentations périodiques des limites.

  • Prenez les CRL partitionnées avec prudence. Les CRL partitionnées prennent en charge les certificats de 100 millions de dollars à la fois pour les limites d'émission et de capacité des CRL. Cependant, ils ont une limite connue : chaque fois qu'une nouvelle partition CRL est pivotée, le fichier CRL peut être absent pendant une fenêtre allant jusqu'à 15 minutes, ce qui peut entraîner des échecs d'authentification.