翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
証明書ベースの認証の管理
証明書ベースの認証を有効にしたら、次のタスクを確認します。
プライベート CA 証明書
一般的な設定では、プライベート CA 証明書の有効期間は 10 年です。証明書の有効期限が切れたプライベート CA を置き換える方法、またはプライベート CA を新しい有効期間で再発行する方法の詳細については、「プライベート CA ライフサイクルの管理」を参照してください。
エンドユーザー証明書
WorkSpaces Pools 証明書ベースの認証 AWS Private Certificate Authority のために によって発行されたエンドユーザー証明書は、更新や取り消しを必要としません。これらは使用期間が短い証明書です。WorkSpaces Pools は、新しいセッションごとに、または期間の長いセッションの場合は 24 時間ごとに新しい証明書を自動的に発行します。こうしたエンドユーザー証明書の使用は、WorkSpaces Pools セッションで管理されます。セッションが終わると、WorkSpaces Pools はその証明書の使用を停止します。これらのエンドユーザー証明書の有効期間は、一般的な AWS Private Certificate Authority CRL ディストリビューションよりも短くなります。そのため、エンドユーザー証明書を取り消さなくても、CRL に表示されなくなります。
監査レポート
プライベート CA が発行または取り消したすべての証明書を一覧表示する監査報告書を作成できます。詳細については、「プライベート CA での監査レポートの使用」を参照してください。
ログ記録とモニタリング
CloudTrail を使用して、WorkSpaces Pools によるプライベート CA への API コールを記録できます。詳細については、「AWS CloudTrail ユーザーガイド」の「AWS CloudTrailとは」および「AWS Private Certificate Authority ユーザーガイド」の CloudTrail の使用に関するセクションを参照してください。CloudTrail イベント履歴では、WorkSpaces Pools EcmAssumeRoleSession ユーザー名で作成された acm-pca.amazonaws.com イベントソースの GetCertificate および IssueCertificate のイベント名を表示できます。これらのイベントは、WorkSpaces Pools の証明書ベースの認証リクエストごとに記録されます。詳細については、「AWS CloudTrail ユーザーガイド」の「CloudTrail イベント履歴でのイベントの表示」を参照してください。
PCA 証明書の制限のモニタリングと管理
WorkSpaces Pools で証明書ベースの認証 (CBA) を使用すると、 はユーザーセッションごとに有効期間の短い証明書 AWS Private Certificate Authority を発行します。PCA は、証明書の発行をブロックできる 2 つの制限を適用します。
-
CA 発行制限 — CA が存続期間中に発行できる証明書の合計数。これは累積的であり、証明書の有効期限が切れたり取り消されたりしても減少しません。
-
CRL 容量制限 — 任意の時点で CRL に表示される、失効した期限切れでない証明書の最大数。失効した証明書の有効期限が切れると、CRL から削除され、容量が解放されます。
デフォルトでは、完全な CRLs の場合、両方の制限は 100 万に設定されているため、単一の制約として動作します。ただし、CA 発行制限の引き上げをリクエストすると、2 つの制限は独立します。つまり、CA は存続期間中にさらに多くの証明書を発行できますが、CRL は取り消された有効期限が切れていない証明書を一度に 100 万個しか保持できません。
いずれかの制限に達すると、PCA は新しい証明書の発行を停止し、WorkSpaces Pools ユーザーは認証できません。
リスクを理解する
CA の発行制限は累積的であるため、有効期間の短い WorkSpaces Pools 証明書 (24 時間) であっても、その証明書に対して永続的にカウントされます。各ユーザーセッションは 1 つの証明書を発行するため、毎日の発行レートは毎日のアクティブなユーザー数に等しくなります。
たとえば、毎日アクティブなユーザーが 10,000 人のデプロイでは、デフォルトの 1M CA 発行制限が 100 日 (約 3 か月) で使い果たされます。
証明書の有効期限が長い WorkSpaces 以外のワークロードと同じプライベート CA を共有すると、CRL 容量制限による追加のリスクが発生します。これらのワークロードから取り消された証明書は、有効期限が切れるまで CRL に残ります。
現在の証明書の使用状況を確認する
CA 発行の使用状況は、次の方法でモニタリングできます。
-
PCA コンソール — AWS プライベート CA コンソール
を開き、CA を選択し、Monitoring タブで証明書使用状況メトリクスを表示します。 -
Amazon CloudWatch — PCA は
CertificatesPerCAメトリクスを CloudWatch に発行します。このメトリクスは累積有効期間の発行を追跡し、CA 発行制限に直接マッピングします。アラームを作成して、使用量が制限に近づいたときに通知を受け取ることができます。詳細については、「 での CloudWatch メトリクス AWS Private Certificate Authorityの使用」を参照してください。
CA の設定された発行制限の 70~80% CertificatesPerCAで CloudWatch アラームを に設定し、CA ローテーションのリクエストや計画にかかる時間を確保します。
制限の引き上げのリクエスト
CA 発行の使用量が制限に近づいている場合は、サポートケースを開いて引き上げをリクエストできます。
-
AWS サポートセンター
を開きます。 -
「ケースの作成」を選択し、「テクニカル」を選択します。
-
[Service (サービス)] で、[AWS Private Certificate Authority] を選択します。
-
カテゴリ で、証明書の制限を選択します。
-
説明には、 AWS アカウント ID、影響を受けるプライベート CA の ARN、現在の証明書の使用状況 (PCA コンソールまたは CloudWatch から)、リクエストする新しい制限を含めます。
発行制限を引き上げても追加料金はかかりません。
重要
CA 発行制限が CRL 容量 (完全な CRL の場合は 10CRLs) を超えると、2 つの制限は独立した制約になります。CA は存続期間中にさらに多くの証明書を発行できますが、CRL が保持できる失効した有効期限が切れていない証明書はいつでも 100 万個のみです。
ワークロードが CRL を満たすのに十分な証明書を取り消す場合、取り消された証明書の一部の有効期限が切れるまで発行はブロックされます。ほとんどの WorkSpaces Pools のみのデプロイでは、WorkSpaces Pools 証明書は取り消されず、CRL に表示されないため、この問題が発生する可能性はほとんどありません。
ベストプラクティス
-
WorkSpaces Pools CBA 専用のプライベート CA を使用します。存続期間の長い証明書を使用して複数のワークロード間で CA を共有すると、CRL 容量制限を満たすリスクが高まります。
-
CloudWatch アラーム
CertificatesPerCAでモニタリングします。設定した発行制限の 70~80% にアラームを設定すると、ユーザーが影響を受ける前に引き上げをリクエストしたり、新しい CA にローテーションしたりできます。 -
CA ローテーションを計画します。発行制限は累積的であるため、大量のデプロイは最終的に新しい CA にローテーションするか、定期的な制限の引き上げをリクエストする必要があります。
-
パーティション分割された CRLs慎重に検討してください。パーティション化された CRLs発行と CRL 容量の制限の両方で 100Mの証明書をサポートします。ただし、既知の制限があります。新しい CRL パーティションがローテーションされるたびに、CRL ファイルが存在しないウィンドウが最大 15 分あり、認証が失敗する可能性があります。