View a markdown version of this page

Faire pivoter un certificat IAM Identity Center - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Faire pivoter un certificat IAM Identity Center

La rotation d'un certificat IAM Identity Center est un processus en plusieurs étapes qui implique les étapes suivantes :

  • Génération d'un nouveau certificat

  • Ajouter le nouveau certificat au site Web du fournisseur de services

  • Configuration du nouveau certificat pour qu'il soit actif

  • Supprimer le certificat inactif

Utilisez toutes les procédures suivantes dans l'ordre suivant pour terminer le processus de rotation des certificats pour une application donnée.

Étape 1 : générer un nouveau certificat

Les nouveaux certificats IAM Identity Center que vous générez peuvent être configurés pour utiliser les propriétés suivantes :

  • Période de validité  : spécifie le temps imparti (en mois) avant l'expiration d'un nouveau certificat IAM Identity Center.

  • Taille de la clé  : détermine le nombre de bits qu'une clé doit utiliser avec son algorithme cryptographique. Vous pouvez définir cette valeur sur 1024 bits RSA ou 2048 bits. Pour des informations générales sur le fonctionnement des tailles de clé en cryptographie, consultez la section Taille de clé.

  • Algorithme  : spécifie l'algorithme utilisé par IAM Identity Center lors de la signature du assertion/response SAML. Vous pouvez définir cette valeur sur SHA-1 ou SHA-256. AWS recommande de l'utiliser SHA-256 dans la mesure du possible, sauf si votre fournisseur de services l'exige SHA-1. Pour des informations générales sur le fonctionnement des algorithmes de cryptographie, voir Public-key Cryptographie.

  1. Ouvrez la console IAM Identity Center.

  2. Choisissez Applications.

  3. Dans la liste des applications, choisissez l'application pour laquelle vous souhaitez générer un nouveau certificat.

  4. Sur la page des détails de l'application, choisissez l'onglet Configuration. Dans les métadonnées d'IAM Identity Center, choisissez Gérer le certificat. Si vous n'avez pas d'onglet Configuration ou si le paramètre de configuration n'est pas disponible, il n'est pas nécessaire de faire alterner le certificat pour cette application.

  5. Sur la page du certificat IAM Identity Center, choisissez Générer un nouveau certificat.

  6. Dans la boîte de dialogue Générer un nouveau certificat IAM Identity Center, spécifiez les valeurs appropriées pour la période de validité , l'algorithme et la taille de la clé. Choisissez ensuite Générer.

Étape 2 : mettre à jour le site Web du fournisseur de services

Suivez la procédure suivante pour rétablir la confiance avec le fournisseur de services de l'application.

Important

Lorsque vous chargez le nouveau certificat auprès du fournisseur de services, il est possible que vos utilisateurs ne puissent pas s'authentifier. Pour corriger cette situation, définissez le nouveau certificat comme actif, comme décrit à l'étape suivante.

  1. Dans la console IAM Identity Center, choisissez l'application pour laquelle vous venez de générer un nouveau certificat.

  2. Sur la page des détails de l'application, choisissez Modifier la configuration.

  3. Choisissez Afficher les instructions, puis suivez les instructions du site Web de votre fournisseur de services d'application spécifique pour ajouter le certificat nouvellement généré.

Étape 3 : paramétrer le nouveau certificat pour qu'il soit actif

Jusqu'à deux certificats peuvent être attribués à une application. IAM Identity Center utilisera la certification définie comme active pour signer toutes les assertions SAML.

  1. Ouvrez la console IAM Identity Center.

  2. Choisissez Applications.

  3. Dans la liste des applications, choisissez votre application.

  4. Sur la page des détails de l'application, choisissez l'onglet Configuration. Dans les métadonnées d'IAM Identity Center, choisissez Gérer le certificat.

  5. Sur la page du certificat IAM Identity Center, sélectionnez le certificat que vous souhaitez activer, choisissez Actions, puis choisissez Définir comme actif.

  6. Dans la boîte de dialogue Définir le certificat sélectionné comme actif, confirmez que vous comprenez que pour activer un certificat, vous devrez peut-être rétablir la confiance, puis choisissez Rendre actif.

Étape 4 : Supprimer l'ancien certificat

Suivez la procédure suivante pour terminer le processus de rotation des certificats pour votre application. Vous ne pouvez supprimer qu'un certificat qui est inactif.

  1. Ouvrez la console IAM Identity Center.

  2. Choisissez Applications.

  3. Dans la liste des applications, choisissez votre application.

  4. Sur la page des détails de l'application, sélectionnez l'onglet Configuration. Dans les métadonnées d'IAM Identity Center, choisissez Gérer le certificat.

  5. Sur la page du certificat IAM Identity Center, sélectionnez le certificat que vous souhaitez supprimer. Choisissez Actions, puis Delete (Supprimer).

  6. Dans la boîte de dialogue Supprimer le certificat, choisissez Supprimer.