View a markdown version of this page

管理憑證型身分驗證 - Amazon WorkSpaces

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

管理憑證型身分驗證

啟用憑證型身分驗證後,請檢閱下列任務。

私有 CA 憑證

在一般組態中,私有 CA 憑證的有效期為 10 年。如需有關取代憑證已過期的私有 CA,或重新簽發具有新有效期的私有 CA 的詳細資訊,請參閱管理私有 CA 生命週期

最終使用者憑證

為 WorkSpaces 集區憑證型身分驗證發行 AWS 私有憑證授權單位 的最終使用者憑證不需要續約或撤銷。這些憑證都短期的。WorkSpaces 集區會自動為每個新工作階段發行新憑證,或針對持續時間較長的工作階段每 24 小時發行一次新憑證。WorkSpaces Pools 工作階段會管理這些最終使用者憑證的使用。如果您結束工作階段,WorkSpaces 集區會停止使用該憑證。這些最終使用者憑證的有效期間比一般 AWS 私有憑證授權單位 CRL 分佈短。因此,最終使用者憑證不需要撤銷,也不會出現在 CRL 中。

稽核報告

您可以建立稽核報告,以列出私有 CA 已發行或撤銷的所有憑證。如需詳細資訊,請參閱使用包含您私有 CA 的稽核報告

記錄和監控

您可以使用 CloudTrail 記錄 WorkSpaces 集區對私有 CA 的 API 呼叫。如需詳細資訊,請參閱什麼是 AWS CloudTrail? AWS CloudTrail 使用者指南中的 ,以及 AWS 私有憑證授權單位 使用者指南中的使用 CloudTrail。在 CloudTrail 事件歷史記錄中,您可以從 WorkSpaces 集區 EcmAssumeRoleSession 使用者名稱建立的 acm-pca.amazonaws.com 事件來源檢視 GetCertificateIssueCertificate 事件名稱。 EcmAssumeRoleSession 系統會為每個 WorkSpaces 集區憑證型身分驗證請求記錄這些事件。如需詳細資訊,請參閱 AWS CloudTrail 使用者指南中的 使用 CloudTrail 事件歷史記錄檢視事件

監控和管理 PCA 憑證限制

當您搭配 WorkSpaces 集區使用憑證型驗證 (CBA) 時, 會為每個使用者工作階段 AWS 私有憑證授權單位 發出短期憑證。PCA 會強制執行兩個限制,以封鎖憑證發行:

  1. CA 發行限制 — CA 在其生命週期內可以發行的憑證總數。這是累積的,在憑證過期或撤銷時不會減少。

  2. CRL 容量限制 — 在任何指定時間,可在 CRL 上顯示的已撤銷、未過期憑證數量上限。當撤銷的憑證過期時,它們會從 CRL 中移除並釋放容量。

根據預設,使用完整 CRLs時,這兩個限制都會設為 100 萬,因此它們的行為會做為單一限制條件。不過,如果您請求提高 CA 發行限制,這兩個限制會變得獨立 — 您的 CA 可以在其生命週期內發行更多憑證,但 CRL 仍然一次只能保留 100 萬個已撤銷、未過期的憑證。

達到任一限制時,PCA 會停止發行新憑證,且 WorkSpaces 集區使用者無法驗證。

了解您的風險

由於 CA 發行限制是累積的,即使是短期 WorkSpaces 集區憑證 (24 小時) 也會永久計入其中。每個使用者工作階段都會發出一個憑證,因此您的每日發行率等於您的每日作用中使用者計數。

例如,具有 10,000 個每日作用中使用者的部署會在 100 天內 (約 3 個月) 耗盡預設的 1M CA 發行限制。

如果您與具有較長存留憑證的非 WorkSpaces 工作負載共用相同的私有 CA,您將面臨 CRL 容量限制的額外風險,因為從這些工作負載撤銷的憑證會保留在 CRL 中,直到過期為止。

檢查您目前的憑證用量

您可以透過下列方式監控您的 CA 發行用量:

  • PCA 主控台 — 開啟AWS 私有 CA 主控台,選擇您的 CA,然後在監控索引標籤上檢視憑證用量指標。

  • Amazon CloudWatch — PCA 會將CertificatesPerCA指標發佈至 CloudWatch。此指標會追蹤累積的生命週期發行,並直接映射至 CA 發行限制。您可以建立警示,以在用量接近限制時通知您。如需詳細資訊,請參閱搭配 使用 CloudWatch 指標 AWS 私有憑證授權單位

在 上設定 CloudWatch 警示,CertificatesPerCA其為 CA 設定的發行限制的 70–80%,以便有時間請求增加或規劃 CA 輪換。

請求 提高限制

如果您的 CA 發行用量接近限制,您可以透過開啟支援案例來請求增加:

  1. 開啟AWS 支援中心

  2. 選擇建立案例,然後選擇技術

  3. 針對 Service (服務),選擇 AWS 私有憑證授權單位

  4. 針對類別,選擇憑證限制

  5. 在描述中,包括您的 AWS 帳戶 ID、受影響私有 CA 的 ARN、您目前的憑證使用量 (來自 PCA 主控台或 CloudWatch),以及您請求的新限制。

較高的發行限制不收取額外費用。

重要

當您的 CA 發行限制超過 CRL 容量時 (完整 CRLs 為 1M),這兩個限制會成為獨立限制。您的 CA 可以在其生命週期內發行更多憑證,但 CRL 仍然可以在任何指定時間保留 100 萬個已撤銷、未過期的憑證。

如果您的工作負載撤銷足夠的憑證以填滿 CRL,則會封鎖發行,直到部分撤銷的憑證過期為止。對於大多數僅限 WorkSpaces 集區部署,這不太可能是問題,因為 WorkSpaces 集區憑證不會撤銷,也不會出現在 CRL 上。

最佳實務

  • 使用 WorkSpaces 集區 CBA 的專用私有 CA。在具有較長存留憑證的多個工作負載之間共用 CA,會增加滿足 CRL 容量限制的風險。

  • CertificatesPerCA使用 CloudWatch 警示進行監控。將警示設定為已設定發行限制的 70–80%,以便在使用者受到影響之前請求增加或輪換至新的 CA。

  • 規劃 CA 輪換。由於發行限制是累積的,因此大量部署最終需要輪換到新的 CA 或請求定期提高限制。

  • 請謹慎考慮分割CRLs。分割CRLs 同時支援發行和 CRL 容量限制的 100M憑證。不過,它們有已知的限制:每次輪換新的 CRL 分割區時,最多會有 15 分鐘的時段,其中 CRL 檔案不存在,這可能會導致身分驗證失敗。