View a markdown version of this page

管理 Certificate-based 身份验证 - Amazon WorkSpaces

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理 Certificate-based 身份验证

启用基于证书的身份验证后,请查看以下任务。

私有 CA 证书

在典型配置中,私有 CA 证书的有效期为 10 年。有关更换证书过期的私有 CA 或重新颁发具有新有效期的私有 CA 的更多信息,请参阅管理私有 CA 生命周期

最终用户证书

由 for P WorkSpaces ools 基于证书 AWS 私有证书颁发机构 的身份验证颁发的最终用户证书不需要续订或撤销。这些证书是短暂的。 WorkSpaces Pools 会为每个新会话自动颁发新证书,对于持续时间较长的会话,则每 24 小时自动颁发一次新证书。P WorkSpaces ools 会话控制这些最终用户证书的使用。如果您结束会话,P WorkSpaces ools 将停止使用该证书。这些最终用户证书的有效期比典型的 AWS 私有证书颁发机构 CRL 发行版短。因此,无需吊销最终用户证书,这些证书也不会出现在 CRL 中。

审核报告

您可以创建审核报告,以列出您的私有 CA 已颁发和吊销的所有证书。有关更多信息,请参阅将审核报告与私有 CA 结合使用

日志记录和监控

您可以使用按 WorkSpaces 池记录 CloudTrail 对私有 CA 的 API 调用。有关更多信息,请参阅什么是 AWS CloudTrail? 在《AWS CloudTrail 用户指南》中, CloudTrail在《AWS 私有证书颁发机构 用户指南》中使用。在 CloudTrail 活动历史记录中,您可以查看由池用户名GetCertificate创建IssueCertificateacm-pca.amazonaws.com 事件源中的事件名称。 WorkSpaces EcmAssumeRoleSession每个基于 P WorkSpaces ools 证书的身份验证请求都将记录这些事件。有关更多信息,请参阅AWS CloudTrail 用户指南中的使用 CloudTrail 事件历史记录查看事件

监控和管理 PCA 证书限制

在 WorkSpaces 池中使用基于证书的身份验证 (CBA) 时,会为每个用户会 AWS 私有证书颁发机构 话颁发一个短期证书。PCA 实施了两个可能阻止证书颁发的限制:

  1. CA 签发限制 — CA 在其生命周期内可以签发的证书总数。这是累积性的,在证书到期或被吊销时不会减少。

  2. CRL 容量限制-在任何给定时间可在 CRL 上显示的已吊销、未过期证书的最大数量。当吊销的证书到期时,它们会从 CRL 中移除并释放容量。

默认情况下,对于完整的 CRL,两个限制都设置为 100 万,因此它们作为单个约束运行。但是,如果您申请提高 CA 签发限额,则这两个限制将变得独立——您的 CA 可以在其生命周期内颁发更多证书,但是 CRL 仍然只能同时持有 100 万个已吊销、未过期的证书。

当达到任一限制时,PCA 将停止颁发新证书,P WorkSpaces ools 用户将无法进行身份验证。

了解您的风险

由于 CA 签发限额是累积的,因此即使是短期的 P WorkSpaces ools 证书(24 小时)也会永久计入该限额。每个用户会话都会颁发一个证书,因此您的每日签发率等于您的每日活跃用户数。

例如,每天有 10,000 名活跃用户的部署会在 100 天(大约 3 个月)内耗尽默认 100 万 CA 的发放限制。

如果您与证书寿命较长的非WorkSpaces 工作负载共享同一个私有 CA,则会面临 CRL 容量限制带来的额外风险,因为从这些工作负载吊销的证书会一直保留在 CRL 上,直到过期。

检查您当前的证书使用情况

您可以通过以下方式监控 CA 发放的使用情况:

  • PCA 控制台-打开AWS 私有 CA 控制台,选择您的 CA,然后在 “监控” 选项卡上查看证书使用情况指标。

  • 亚马逊 CloudWatch — PCA 将该CertificatesPerCA指标发布到。 CloudWatch该指标跟踪累积的生命周期发行量,并直接映射到CA的发行限额。您可以创建警报,以便在使用量接近上限时通知您。有关更多信息,请参阅将 CloudWatch 指标与一起使用 AWS 私有证书颁发机构

将 CloudWatch 警报设置为 CA 配置的发放限额的 70-80%,以便有时间申请提高发放限额或计划 CA 轮换。CertificatesPerCA

请求提高限制

如果您的 CA 发放用量接近上限,您可以通过提交支持案例来申请增加:

  1. 打开 Su AWS pport Center

  2. 选择 “创建案例”,然后选择 “技术”。

  3. 对于 服务,选择 AWS 私有证书颁发机构

  4. 对于类别,选择证书限制

  5. 在描述中,包括您的 AWS 账户 ID、受影响私有 CA 的 ARN、您当前的证书使用情况(从 PCA 控制台或 CloudWatch),以及您请求的新限制。

提高发行限额不会产生额外费用。

重要

当您的 CA 签发限额超过 CRL 容量(完整的 CRL 为 100 万)时,这两个限制将成为独立的限制。您的 CA 可以在其生命周期内颁发更多证书,但是 CRL 在任何给定时间仍只能持有 100 万个已吊销、未过期的证书。

如果您的工作负载吊销了足以填充 CRL 的证书,则在其中一些已吊销的证书到期之前,颁发将被阻止。对于大多数 WorkSpaces Pools-only 部署来说,这不太可能成为问题,因为 WorkSpaces 池证书不会被吊销,也不会出现在 CRL 上。

最佳实践

  • 为 WorkSpaces 池 CBA 使用专用的私有 CA。使用寿命较长的证书在多个工作负载之间共享 CA 会增加填满 CRL 容量限制的风险。

  • CertificatesPerCA使用 CloudWatch警报进行监控。将警报设置为配置的发放限额的 70-80%,这样您就可以在用户受到影响之前申请提高或轮换到新的 CA。

  • 规划 CA 轮换。由于发行限制是累积性的,因此大批量部署最终需要轮换到新的 CA 或请求定期提高限制。

  • 谨慎考虑分区 CRL。分区 CRL 支持颁发和 CRL 容量限制的 1 亿个证书。但是,它们有一个已知的限制:每次轮换新的 CRL 分区时,最多可能有 15 分钟的 CRL 文件不存在,这可能会导致身份验证失败。