View a markdown version of this page

TLS mutuel d'origine avec CloudFront - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

TLS mutuel d'origine avec CloudFront

L'authentification TLS mutuelle (Mutual Transport Layer Security Authentication — mTLS) est un protocole de sécurité qui étend l'authentification TLS standard en exigeant une authentification bidirectionnelle basée sur des certificats, dans laquelle le client et le serveur doivent prouver leur identité avant d'établir une connexion sécurisée.

Viewer mTLS contre Origin mTLS

L'authentification mutuelle (mTL) peut être activée entre les spectateurs et votre CloudFront distribution (mTL des spectateurs), and/or ainsi qu'entre votre CloudFront distribution et l'origine (mTL d'origine). Cette documentation concerne la configuration mTLS d'origine. Pour la configuration mTLS du visualiseur, reportez-vous à :Authentification TLS mutuelle avec CloudFront (Viewer mTLS).

Origin mTLS permet CloudFront de s'authentifier auprès de vos serveurs d'origine à l'aide de certificats clients. Avec origin mTLS, vous pouvez vous assurer que seules vos CloudFront distributions autorisées peuvent établir des connexions avec vos serveurs d'applications, ce qui contribue à vous protéger contre les tentatives d'accès non autorisées.

Note

Dans les connexions mTLS d'origine, CloudFront agit en tant que client et présente son certificat client à votre serveur d'origine lors de la prise de contact TLS. CloudFront n'effectue pas de validation de la validité ou de l'état de révocation du certificat client. C'est la responsabilité de votre serveur d'origine. Votre infrastructure d'origine doit être configurée pour valider le certificat client par rapport à sa banque de confiance, vérifier l'expiration du certificat et effectuer des contrôles de révocation (tels que la validation CRL ou OCSP) conformément à vos exigences de sécurité. CloudFront le rôle se limite à la présentation du certificat ; toutes les logiques de validation des certificats et les politiques de sécurité sont appliquées par vos serveurs d'origine.

Comment ça marche

Dans un handshake TLS standard entre CloudFront et une origine, seul le serveur d'origine présente un certificat pour prouver son identité. CloudFront Avec les mTLS d'origine, le processus d'authentification devient bidirectionnel. Lorsque vous CloudFront tentez de vous connecter à votre serveur d'origine, CloudFront présente un certificat client lors de la prise de contact TLS. Votre serveur d'origine valide ce certificat auprès de sa banque de confiance avant d'établir la connexion sécurisée.

Cas d’utilisation

Origin mTLS répond à plusieurs scénarios de sécurité critiques dans lesquels les méthodes d'authentification traditionnelles entraînent une surcharge opérationnelle :

  • Sécurité hybride et multicloud  : vous pouvez sécuriser les connexions entre CloudFront et les origines hébergées en externe AWS ou les origines publiques sur AWS. Cela élimine le besoin de gérer des listes d'adresses IP autorisées ou des solutions d'en-tête personnalisées, fournissant une authentification cohérente basée sur des certificats entre AWS les centres de données sur site et les fournisseurs tiers. Les sociétés de médias, les détaillants et les entreprises exploitant une infrastructure distribuée bénéficient de contrôles de sécurité standardisés sur l'ensemble de leur infrastructure.

  • Sécurité des API et du backend B2B  : vous pouvez protéger vos API et microservices principaux contre les tentatives d'accès direct tout en préservant CloudFront les avantages en termes de performances. Les plateformes SaaS, les systèmes de traitement des paiements et les applications d'entreprise soumis à des exigences d'authentification strictes peuvent vérifier que les demandes d'API proviennent uniquement de CloudFront distributions autorisées, empêchant ainsi les attaques de type « man-in-the-middle » et les tentatives d'accès non autorisées.

Important : configuration requise pour le serveur Origin

Origin mTLS nécessite que vos serveurs d'origine soient configurés pour prendre en charge l'authentification TLS mutuelle. Votre infrastructure d'origine doit être capable de :

  • Demande et validation de certificats clients lors des handshakes TLS

  • Gestion d'un magasin de confiance avec les certificats de l'autorité de certification qui a émis les certificats CloudFront clients

  • Enregistrement et surveillance des événements de connexion TLS mutuels

  • Gestion des politiques de validation des certificats et gestion des échecs d'authentification

CloudFront gère la présentation des certificats côté client, mais vos serveurs d'origine sont chargés de valider ces certificats et de gérer la connexion TLS mutuelle. Assurez-vous que votre infrastructure d'origine est correctement configurée avant d'activer les mTL d'origine dans CloudFront.

Prise en main

Pour implémenter les mTLS d'origine avec CloudFront, vous devez importer le certificat client dans le Gestionnaire de AWS certificats, configurer votre serveur d'origine pour qu'il exige un TLS mutuel et activer les mTL d'origine sur votre distribution. CloudFront Les sections suivantes fournissent des instructions détaillées pour chaque tâche de configuration.