기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
인증서 기반 인증 관리
인증서 기반 인증을 활성화한 후 다음 작업을 검토하세요.
프라이빗 CA 인증서
일반적인 구성에서 프라이빗 CA 인증서의 유효 기간은 10년입니다. 프라이빗 CA를 만료된 인증서로 교체하거나 프라이빗 CA를 새 유효 기간으로 재발급하는 방법에 대한 자세한 내용은 프라이빗 CA 수명 주기 관리를 참조하세요.
최종 사용자 인증서
WorkSpaces Pools 인증서 기반 인증을 AWS Private Certificate Authority 위해에서 발급한 최종 사용자 인증서는 갱신 또는 취소가 필요하지 않습니다. 이러한 인증서는 수명이 짧습니다. WorkSpaces Pools는 새 세션마다 새 인증서를 자동으로 발급하거나, 기간이 긴 세션의 경우 24시간마다 새 인증서를 발급합니다. WorkSpaces Pools 세션은 이러한 최종 사용자 인증서의 사용을 관리합니다. 세션을 종료하면 WorkSpaces Pools가 해당 인증서 사용을 중지합니다. 이러한 최종 사용자 인증서의 유효 기간은 일반적인 AWS Private Certificate Authority CRL 배포보다 짧습니다. 따라서 최종 사용자 인증서를 취소할 필요가 없으며 CRL에 표시되지 않습니다.
감사 보고서
프라이빗 CA가 발급 또는 취소한 모든 인증서를 나열하는 감사 보고서를 만들 수 있습니다. 자세한 내용은 프라이빗 CA에서 감사 보고서 사용을 참조하세요.
로깅 및 모니터링
CloudTrail을 사용하여 WorkSpaces Pools의 프라이빗 CA에 대한 API 직접 호출을 기록할 수 있습니다. 자세한 내용은 AWS CloudTrail 사용 설명서의 What Is AWS CloudTrail? 및 AWS Private Certificate Authority 사용 설명서의 CloudTrail 사용을 참조하세요. CloudTrail 이벤트 기록에서 WorkSpaces Pools EcmAssumeRoleSession 사용자 이름으로 만든 acm-pca.amazonaws.com 이벤트 소스의 GetCertificate 및 IssueCertificate이벤트 이름을 볼 수 있습니다. 이러한 이벤트는 모든 WorkSpaces Pools 인증서 기반 인증 요청에 대해 기록됩니다. 자세한 내용은AWS CloudTrail 사용 설명서에서 CloudTrail 이벤트 기록을 사용하여 이벤트 보기를 참조하세요.
PCA 인증서 한도 모니터링 및 관리
WorkSpaces Pools에서 인증서 기반 인증(CBA)을 사용하는 경우는 각 사용자 세션에 대해 단기 인증서를 AWS Private Certificate Authority 발급합니다. PCA는 인증서 발급을 차단할 수 있는 두 가지 제한을 적용합니다.
-
CA 발급 한도 - CA가 수명 동안 발급할 수 있는 총 인증서 수입니다. 이는 누적되며 인증서가 만료되거나 취소될 때 감소하지 않습니다.
-
CRL 용량 제한 - 지정된 시간에 CRL에 표시될 수 있는 해지되고 만료되지 않은 인증서의 최대 수입니다. 취소된 인증서가 만료되면 CRL에서 제거되고 용량이 확보됩니다.
기본적으로 전체 CRLs 두 제한 모두 100만 으로 설정되므로 단일 제약 조건으로 동작합니다. 그러나 CA 발급 한도 증가를 요청하면 두 제한이 독립적이 됩니다. CA는 수명 동안 더 많은 인증서를 발급할 수 있지만 CRL은 취소되고 만료되지 않은 인증서를 한 번에 1백만 개만 보유할 수 있습니다.
두 제한 중 하나에 도달하면 PCA는 새 인증서 발급을 중지하고 WorkSpaces Pools 사용자는 인증할 수 없습니다.
위험 이해
CA 발급 한도는 누적되므로 수명이 짧은 WorkSpaces Pools 인증서(24시간)도 영구적으로 계산됩니다. 각 사용자 세션은 하나의 인증서를 발급하므로 일일 발급율은 일일 활성 사용자 수와 같습니다.
예를 들어 일일 활성 사용자가 10,000명인 배포는 100일(약 3개월) 내에 기본 1M CA 발급 한도를 소진합니다.
수명이 더 긴 인증서가 있는 WorkSpaces가 아닌 워크로드와 동일한 프라이빗 CA를 공유하는 경우 해당 워크로드에서 취소된 인증서는 만료될 때까지 CRL에 남아 있으므로 CRL 용량 제한으로 인해 추가 위험이 발생합니다.
현재 인증서 사용량 확인
다음과 같은 방법으로 CA 발급 사용량을 모니터링할 수 있습니다.
-
PCA 콘솔 - AWS Private CA 콘솔
을 열고 CA를 선택한 다음 모니터링 탭에서 인증서 사용량 지표를 확인합니다. -
Amazon CloudWatch - PCA는
CertificatesPerCA지표를 CloudWatch에 게시합니다. 이 지표는 누적 수명 주기 발급을 추적하고 CA 발급 한도에 직접 매핑됩니다. 사용량이 한도에 가까워지면 알려주는 경보를 생성할 수 있습니다. 자세한 내용은에서 CloudWatch 지표 사용을 참조하세요 AWS Private Certificate Authority.
CloudWatch 경보를 CA의 구성된 발급 한도의 70~80%CertificatesPerCA로 설정하여 CA 교체를 요청하거나 계획할 시간을 허용합니다.
한도 증가 요청
CA 발급 사용량이 한도에 가까워지면 지원 사례를 열어 증가를 요청할 수 있습니다.
-
AWS 지원 센터를
엽니다. -
사례 생성을 선택하고 기술을 선택합니다.
-
서비스에 대해 AWS Private Certificate Authority를 선택합니다.
-
범주에서 인증서 제한을 선택합니다.
-
설명에 AWS 계정 ID, 영향을 받는 프라이빗 CA의 ARN, 현재 인증서 사용량(PCA 콘솔 또는 CloudWatch에서) 및 요청 중인 새 제한을 포함합니다.
더 높은 발급 한도에 대한 추가 비용은 없습니다.
중요
CA 발급 한도가 CRL 용량(전체 CRL의 경우 1M CRLs) 이상으로 증가하면 두 한도가 독립적 제약 조건이 됩니다. CA는 수명 주기 동안 더 많은 인증서를 발급할 수 있지만 CRL은 언제든지 해지되고 만료되지 않은 인증서를 1백만 개만 보유할 수 있습니다.
워크로드가 CRL을 채우기에 충분한 인증서를 취소하면 취소된 인증서 중 일부가 만료될 때까지 발급이 차단됩니다. 대부분의 WorkSpaces Pools 전용 배포의 경우 WorkSpaces Pools 인증서가 취소되지 않고 CRL에 표시되지 않으므로 문제가 될 가능성이 낮습니다.
모범 사례
-
WorkSpaces Pools CBA 전용 프라이빗 CA를 사용합니다. 수명이 더 긴 인증서를 사용하여 여러 워크로드에서 CA를 공유하면 CRL 용량 제한을 채울 위험이 증가합니다.
-
CloudWatch 경보
CertificatesPerCA로 모니터링합니다. 사용자가 영향을 받기 전에 증가를 요청하거나 새 CA로 교체할 수 있도록 구성된 발급 한도의 70~80%에서 경보를 설정합니다. -
CA 교체를 계획합니다. 발급 한도가 누적되므로 대량 배포는 결국 새 CA로 교체하거나 주기적 한도 증가를 요청해야 합니다.
-
분할된 CRLs 신중하게 고려하세요. 분할된 CRLs 발급 및 CRL 용량 제한 모두에 대해 100M 개의 인증서를 지원합니다. 그러나 알려진 제한 사항이 있습니다. 새 CRL 파티션이 교체될 때마다 CRL 파일이 없는 기간이 최대 15분일 수 있으므로 인증 실패가 발생할 수 있습니다.