View a markdown version of this page

Manajemen sertifikat dengan AWS Manajer Sertifikat - Amazon CloudFront

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Manajemen sertifikat dengan AWS Manajer Sertifikat

AWS Manajer Sertifikat (ACM) menyimpan sertifikat klien yang disajikan ke CloudFront server asal Anda selama otentikasi TLS bersama asal.

Dukungan Otoritas Sertifikat

CloudFront MTL asal memerlukan sertifikat klien dengan Extended Key Usage (EKU) untuk Otentikasi Klien TLS. Karena persyaratan ini, Anda harus mengeluarkan sertifikat dari Otoritas Sertifikat Anda dan mengimpornya ke Manajer AWS Sertifikat. Fitur penyediaan dan pembaruan sertifikat otomatis ACM tidak tersedia untuk sertifikat klien MTL asal. CloudFront Origin MTL mendukung sertifikat klien dari dua sumber:

  • AWS Otoritas Sertifikat Pri badi: Anda dapat mengeluarkan sertifikat dari CA Pri AWS badi menggunakan templat sertifikat yang menyertakan Otentikasi Klien TLS di bidang Penggunaan Kunci yang Diperluas (seperti EndEntityClientAuthCertificate template). Setelah mengeluarkan sertifikat dari AWS Private CA, Anda harus mengimpornya ke ACM di Wilayah AS Timur (Virginia Utara) (us-east-1). Pendekatan ini memberikan manfaat keamanan dari CA AWS Pribadi sekaligus memberi Anda kontrol atas manajemen siklus hidup sertifikat.

  • Third-party Otoritas Sertifikat pribadi: Anda juga dapat mengeluarkan sertifikat dari infrastruktur Otoritas Sertifikat pribadi yang ada dan mengimpornya ke ACM. Ini memungkinkan Anda mempertahankan proses manajemen sertifikat saat ini sambil memanfaatkan kemampuan MTL CloudFront asal. Sertifikat harus menyertakan Otentikasi Klien TLS di bidang Penggunaan Kunci Diperpanjang dan harus dalam format PEM dengan sertifikat, kunci pribadi, dan rantai sertifikat.

penting

Untuk CA Pri AWS badi dan CA pihak ketiga, Anda bertanggung jawab untuk memantau tanggal kedaluwarsa sertifikat dan mengimpor sertifikat yang diperbarui ke ACM sebelum kedaluwarsa. Fitur perpanjangan otomatis ACM tidak berlaku untuk sertifikat impor yang digunakan untuk MTL asal.

Persyaratan dan spesifikasi sertifikat

Persyaratan sertifikat klien

  • Format: Format PEM (Privacy Enhanced Mail)

  • Komponen: Sertifikat, kunci pribadi, dan rantai sertifikat

  • Kedalaman rantai sertifikat maksimum: 3 (sertifikat daun+sertifikat menengah+sertifikat akar)

  • Ukuran rantai sertifikat maksimum: 64 KB

  • Ukuran sertifikat: Tidak boleh melebihi 96 KB

  • Ukuran kunci pribadi maksimum: 5 KB (pembatasan ACM)

  • Maksimum ARN sertifikat MTL asal unik yang dapat ditambahkan atau dimodifikasi per CloudFront distribusi membuat atau memperbarui panggilan API: 5

  • Wilayah: Sertifikat harus disimpan di ACM di Wilayah AS Timur (Virginia Utara) (us-east-1)

Spesifikasi sertifikat yang didukung

  • Jenis sertifikat: X.509v3

  • Algoritma kunci publik:

    • RSA: 2048-bit

    • ECDSA: P-256

  • Algoritma tanda tangan:

    • SHA256, SHA384, SHA512 dengan RSA

    • SHA256, SHA384, SHA512 dengan ECDSA

    • SHA256, SHA384, SHA512 dengan dengan MGF1 RSASSA-PSS

  • Penggunaan Kunci Diperpanjang (wajib): Sertifikat memerlukan ekstensi Extended Key Usage (EKU) yang disetel ke Otentikasi Klien TLS, memastikan itu diotorisasi untuk tujuan MTL

Persyaratan sertifikat server

Server asal Anda harus menunjukkan sertifikat dari Otoritas Sertifikat yang tepercaya publik selama jabat tangan bersama TLS. Untuk detail lengkap tentang persyaratan sertifikat server asal, lihat Per syaratan untuk menggunakan SSL/TLS sertifikat dengan CloudFront.

Meminta atau mengimpor sertifikat

Sebelum mengaktifkan MTL asal, Anda harus memiliki sertifikat klien yang tersedia di ACM.

Meminta dan mengimpor sertifikat dari AWS CA Privat

Prasyarat:

  • Otor AWS itas Sertifikat Pribadi yang dikonfigurasi di akun Anda

  • Izin untuk mengeluarkan sertifikat dari CA AWS Pribadi

  • Izin untuk mengimpor sertifikat ke ACM

  • Template sertifikat ARN Extended key usage:TLS web client authentication yang sesuai dengan kasus penggunaan Anda

  • Instal OpenSSL, AWS CLI, dan jq (untuk mengurai JSON).

Untuk meminta sertifikat dari PCA dan mengimpor ke ACM (AWS CLI)
  1. Setel ARN CA Pribadi Anda dalam variabel agar lebih mudah digunakan kembali.

    PCA_ARN="arn:aws:acm-pca:region:account:certificate-authority/12345678..."
  2. Gunakan OpenSSL untuk menghasilkan kunci P-256 pribadi ECDSA (kurva prime256v1) dan Permintaan Penandatanganan Sertifikat (CSR), pastikan flag -nodes digunakan untuk menjaga kunci pribadi tidak terenkripsi seperti yang diperlukan untuk impor ACM.

    openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes \ -keyout private.key \ -out request.csr \ -subj "/CN=client.example.com"
  3. Kirimkan CSR ke CA Pri AWS badi Anda untuk mengeluarkan sertifikat, yang mengembalikan ARN dari sertifikat yang baru dikeluarkan.

    CERT_ARN=$(aws acm-pca issue-certificate \ --certificate-authority-arn "$PCA_ARN" \ --csr fileb://request.csr \ --signing-algorithm "SHA256WITHECDSA" \ --validity Value=365,Type="DAYS" \ --template-arn arn:aws:acm-pca:::template/EndEntityCertificate/V1 \ --query 'CertificateArn' --output text)
  4. Ambil bundel sertifikat dari AWS PCA menggunakan perintah get-certificate, yang mengembalikan sertifikat daun dan rantai, lalu gunakan jq untuk memisahkannya menjadi file yang berbeda.

    # Retrieve the full certificate bundle in JSON format aws acm-pca get-certificate \ --certificate-authority-arn "$PCA_ARN" \ --certificate-arn "$CERT_ARN" \ --output json > full_cert.json # Split into Leaf and Chain jq -r '.Certificate' full_cert.json > leaf_cert.pem jq -r '.CertificateChain' full_cert.json > cert_chain.pem
  5. Impor kunci pribadi yang tidak dienkripsi, sertifikat daun, dan rantai sertifikat ke AWS ACM, menggunakan protokol fileb://untuk menangani data file biner dengan benar di CLI.

    aws acm import-certificate \ --certificate fileb://leaf_cert.pem \ --private-key fileb://private.key \ --certificate-chain fileb://cert_chain.pem \ --region us-east-1 \ --query 'CertificateArn' \ --output text

Mengimpor sertifikat dari CA pihak ketiga

Prasyarat:

  • Sertifikat, kunci pribadi yang tidak dienkripsi, dan rantai sertifikat dari Otoritas Sertifikat Anda dalam format PEM

  • Sertifikat harus menyertakan Penggunaan Kunci Diperpanjang untuk Otentikasi Klien TLS

  • Izin untuk mengimpor sertifikat ke ACM

Untuk mengimpor sertifikat ke ACM (AWS CLI)
aws acm import-certificate \ --certificate fileb://certificate.pem \ --private-key fileb://private-key.pem \ --certificate-chain fileb://certificate-chain.pem \ --region us-east-1 \ --query 'CertificateArn' \ --output text

Langkah selanjutnya

Setelah mendapatkan atau mengimpor sertifikat klien Anda di ACM, Anda dapat mengonfigurasi server asal agar memerlukan otentikasi TLS bersama dan mengaktifkan MTL asal pada distribusi Anda. CloudFront Untuk petunjuk tentang mengaktifkan MTL asal di CloudFront, lihat bagian berikutnya “Aktifkan TLS timbal balik asal untuk CloudFront distribusi.”