Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola Certificate-based Otentikasi
Setelah Anda mengaktifkan otentikasi berbasis sertifikat, tinjau tugas-tugas berikut.
Sertifikat CA Pribadi
Dalam konfigurasi tipikal, sertifikat CA pribadi memiliki masa berlaku 10 tahun. Untuk informasi selengkapnya tentang mengganti CA privat dengan sertifikat kedaluwarsa, atau menerbitkan kembali CA privat dengan masa berlaku baru, lihat Mengelola siklus hidup CA pribadi
Sertifikat Pengguna Akhir
Sertifikat pengguna akhir yang dikeluarkan oleh otentikasi berbasis sertifikat AWS Private Certificate Authority for WorkSpaces Pools tidak memerlukan perpanjangan atau pencabutan. Sertifikat ini berumur pendek. WorkSpaces Pools secara otomatis mengeluarkan sertifikat baru untuk setiap sesi baru, atau setiap 24 jam untuk sesi dengan durasi yang lama. Sesi WorkSpaces Pools mengatur penggunaan sertifikat pengguna akhir ini. Jika Anda mengakhiri sesi, WorkSpaces Pools berhenti menggunakan sertifikat itu. Sertifikat pengguna akhir ini memiliki masa berlaku yang lebih pendek daripada distribusi AWS Private Certificate Authority CRL biasa. Akibatnya, sertifikat pengguna akhir tidak perlu dicabut dan tidak akan muncul di CRL.
Laporan Audit
Anda dapat membuat laporan audit untuk mencantumkan semua sertifikat yang telah dikeluarkan atau dicabut oleh CA privat Anda. Untuk informasi selengkapnya, lihat Menggunakan laporan audit dengan CA pribadi Anda.
Pembuatan Log dan Pemantauan
Anda dapat menggunakan CloudTrail untuk merekam panggilan API ke CA pribadi oleh WorkSpaces Pools. Untuk informasi lebih lanjut lihat Apa itu AWS CloudTrail? di Panduan AWS CloudTrail Pengguna, dan Menggunakan CloudTrail dalam Panduan AWS Private Certificate Authority Pengguna. Dalam riwayat CloudTrail acara, Anda dapat melihat GetCertificatedan nama IssueCertificateacara dari sumber acara acm-pca.amazonaws.com yang dibuat oleh nama pengguna Pools. WorkSpaces EcmAssumeRoleSession Peristiwa ini akan direkam untuk setiap permintaan WorkSpaces otentikasi berbasis sertifikat Pools. Untuk informasi selengkapnya, lihat Melihat CloudTrail peristiwa dengan riwayat peristiwa di Panduan AWS CloudTrail Pengguna.
Memantau dan mengelola batas sertifikat PCA
Saat Anda menggunakan otentikasi berbasis sertifikat (CBA) dengan WorkSpaces Pools, AWS Private Certificate Authority mengeluarkan sertifikat berumur pendek untuk setiap sesi pengguna. PCA memberlakukan dua batasan yang dapat memblokir penerbitan sertifikat:
-
Batas penerbitan CA — Jumlah total sertifikat yang dapat diterbitkan CA selama masa pakainya. Ini bersifat kumulatif dan tidak berkurang ketika sertifikat kedaluwarsa atau dicabut.
-
Batas kapasitas CRL — Jumlah maksimum sertifikat yang dicabut dan belum kedaluwarsa yang dapat muncul di CRL pada waktu tertentu. Ketika sertifikat yang dicabut kedaluwarsa, mereka dihapus dari CRL dan membebaskan kapasitas.
Secara default dengan CRL lengkap, kedua batas diatur ke 1 juta, sehingga mereka berperilaku sebagai kendala tunggal. Namun, jika Anda meminta peningkatan batas penerbitan CA, kedua batas tersebut menjadi independen — CA Anda dapat menerbitkan lebih banyak sertifikat selama masa pakainya, tetapi CRL masih hanya dapat menampung 1 juta sertifikat yang dicabut dan belum kedaluwarsa sekaligus.
Ketika salah satu batas tercapai, PCA berhenti menerbitkan sertifikat baru dan pengguna WorkSpaces Pools tidak dapat mengautentikasi.
Pahami risiko Anda
Karena batas penerbitan CA bersifat kumulatif, bahkan sertifikat WorkSpaces Pools berumur pendek (24 jam) dihitung secara permanen terhadapnya. Setiap sesi pengguna mengeluarkan satu sertifikat, sehingga tingkat penerbitan harian Anda sama dengan jumlah pengguna aktif harian Anda.
Misalnya, penyebaran dengan 10.000 pengguna aktif harian menghabiskan batas penerbitan CA 1M default dalam 100 hari (sekitar 3 bulan).
Jika Anda berbagi CA pribadi yang sama dengan WorkSpaces non-beban kerja yang memiliki sertifikat berumur lebih lama, Anda menghadapi risiko tambahan dari batas kapasitas CRL, karena sertifikat yang dicabut dari beban kerja tersebut tetap ada di CRL hingga kedaluwarsa.
Periksa penggunaan sertifikat Anda saat ini
Anda dapat memantau penggunaan penerbitan CA Anda dengan cara berikut:
-
Konsol PCA — Buka konsol CA AWS Pribadi
, pilih CA Anda, dan lihat metrik penggunaan sertifikat di tab Pemantauan. -
Amazon CloudWatch — PCA menerbitkan
CertificatesPerCAmetrik ke. CloudWatch Metrik ini melacak penerbitan seumur hidup kumulatif dan memetakan langsung ke batas penerbitan CA. Anda dapat membuat alarm untuk memberi tahu Anda saat penggunaan mendekati batas Anda. Untuk informasi selengkapnya, lihat Menggunakan CloudWatch metrik dengan AWS Private Certificate Authority.
Atur CloudWatch alarm CertificatesPerCA pada 70— 80% dari batas penerbitan CA Anda yang dikonfigurasi untuk memberikan waktu untuk meminta peningkatan atau merencanakan rotasi CA.
Minta kenaikan batas
Jika penggunaan penerbitan CA Anda mendekati batas, Anda dapat meminta peningkatan dengan membuka kasus dukungan:
-
Buka AWS Support Center
. -
Pilih Buat kasus dan pilih Teknis.
-
Untuk Layanan, pilih AWS Private Certificate Authority.
-
Untuk Kategori, pilih Batas Sertifikat.
-
Dalam deskripsi, sertakan Akun AWS ID Anda, ARN CA pribadi yang terpengaruh, penggunaan sertifikat Anda saat ini (dari konsol PCA atau CloudWatch), dan batas baru yang Anda minta.
Tidak ada biaya tambahan untuk batas penerbitan yang lebih tinggi.
penting
Ketika batas penerbitan CA Anda meningkat melampaui kapasitas CRL (1M untuk CRL lengkap), kedua batas tersebut menjadi kendala independen. CA Anda dapat menerbitkan lebih banyak sertifikat selama masa pakainya, tetapi CRL masih hanya dapat menyimpan 1 juta sertifikat yang dicabut dan belum kedaluwarsa pada waktu tertentu.
Jika beban kerja Anda mencabut sertifikat yang cukup untuk mengisi CRL, penerbitan akan diblokir sampai beberapa sertifikat yang dicabut tersebut kedaluwarsa. Untuk sebagian besar WorkSpaces Pools-only penerapan, ini tidak mungkin menjadi masalah karena sertifikat WorkSpaces Pools tidak dicabut dan tidak muncul di CRL.
Praktik terbaik
-
Gunakan CA pribadi khusus untuk WorkSpaces Pools CBA. Berbagi CA di beberapa beban kerja dengan sertifikat yang berumur lebih lama meningkatkan risiko mengisi batas kapasitas CRL.
-
Monitor
CertificatesPerCAdengan CloudWatch alarm. Setel alarm pada 70— 80% dari batas penerbitan yang dikonfigurasi sehingga Anda dapat meminta peningkatan atau rotasi ke CA baru sebelum pengguna terpengaruh. -
Rencanakan rotasi CA. Karena batas penerbitan bersifat kumulatif, penerapan volume tinggi pada akhirnya perlu diputar ke CA baru atau meminta peningkatan batas berkala.
-
Pertimbangkan CRL yang dipartisi dengan hati-hati. CRL yang dipartisi mendukung sertifikat 100M untuk penerbitan dan batas kapasitas CRL. Namun, mereka memiliki batasan yang diketahui: setiap kali partisi CRL baru diputar, mungkin ada hingga jendela 15 menit di mana file CRL tidak ada, yang dapat menyebabkan kegagalan otentikasi.