View a markdown version of this page

Mengaktifkan otentikasi MTL di Konektor AD untuk digunakan dengan kartu pintar - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengaktifkan otentikasi MTL di Konektor AD untuk digunakan dengan kartu pintar

Anda dapat menggunakan otentikasi Mutual Transport Layer Security (MTL) berbasis sertifikat dengan kartu pintar untuk mengotentikasi pengguna ke Amazon WorkSpaces melalui Active Directory (AD) dan Konektor AD yang dikelola sendiri. Saat diaktifkan, pengguna memilih kartu pintar mereka di layar WorkSpaces login dan memasukkan PIN untuk diautentikasi, alih-alih menggunakan nama pengguna dan kata sandi. Dari sana, desktop virtual Windows atau Linux menggunakan kartu pintar untuk mengautentikasi ke AD dari OS desktop asli.

catatan

Otentikasi kartu pintar di Konektor AD hanya tersedia di bawah Wilayah AWS ini, dan hanya dengan WorkSpaces. AWS Aplikasi lain tidak didukung saat ini.

  • AS Timur (Virginia Utara)

  • US West (Oregon)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Tokyo)

  • Eropa (Irlandia)

  • AWS GovCloud (US-West)

  • AWS GovCloud (US-East)

Anda juga dapat membatalkan pendaftaran dan menonaktifkan sertifikat.

Prasyarat

Untuk mengaktifkan otentikasi Mutual Transport Layer Security (MTL) berbasis sertifikat menggunakan kartu pintar untuk WorkSpaces klien Amazon, Anda memerlukan infrastruktur kartu pintar operasional yang terintegrasi dengan Direktori Aktif yang dikelola sendiri. Untuk informasi selengkapnya tentang cara mengatur otentikasi kartu pintar dengan Amazon WorkSpaces dan Active Directory, lihat Panduan WorkSpaces Administrasi Amazon.

Sebelum Anda mengaktifkan otentikasi kartu pintar untuk WorkSpaces, harap tinjau prasyarat berikut:

Persyaratan sertifikat CA

AD Connector memerlukan sertifikat otoritas sertifikasi (CA), yang mewakili penerbit sertifikat pengguna Anda, untuk autentikasi kartu pintar. AD Connector mencocokkan sertifikat CA dengan sertifikat yang ditampilkan oleh pengguna Anda dengan kartu pintar mereka. Perhatikan persyaratan sertifikat CA berikut:

  • Sebelum Anda dapat mendaftarkan sertifikat CA, harus lebih dari 90 hari dari kedaluwarsa.

  • Sertifikat CA harus dalam format Privacy-Enhanced Mail (PEM). Jika Anda mengekspor sertifikat CA dari dalam Active Directory, pilih Base64-encoded X.509 (.CER) sebagai format file ekspor.

  • Semua sertifikat CA root dan perantara yang terangkai dari CA penerbit sampai sertifikat pengguna harus diunggah agar autentikasi kartu pintar berhasil.

  • Maksimum 100 sertifikat CA dapat disimpan per direktori AD Connector

  • Konektor AD tidak mendukung algoritma RSASSA-PSS tanda tangan untuk sertifikat CA.

  • Verifikasi Layanan Propagasi Sertifikat diatur ke Otomatis dan berjalan.

Persyaratan sertifikat pengguna

Berikut ini adalah beberapa persyaratan untuk sertifikat pengguna:

  • Sertifikat kartu pintar pengguna memiliki Subjek Alternative Name (SAN) pengguna pengguna PrincipalName (UPN).

  • Sertifikat kartu pintar pengguna memiliki Penggunaan Kunci yang Ditingkatkan sebagai log-on kartu pintar (1.3.6.1.4.1.311.20.2.2) Otentikasi Klien (1.3.6.1.5.5.7.3.2).

  • Informasi Protokol Status Sertifikat Online (OCSP) untuk sertifikat kartu pintar pengguna harus Metode Akses = Protokol Status On-line Sertifikat (1.3.6.1.5.5.7.48.1) di Akses Informasi Otoritas.

Untuk informasi selengkapnya tentang Konektor AD dan persyaratan otentikasi kartu pintar, lihat Persyaratan di Panduan WorkSpaces Administrasi Amazon. Untuk bantuan memecahkan WorkSpaces masalah Amazon, seperti masuk WorkSpaces, mengatur ulang kata sandi, atau menghubungkan ke WorkSpaces, lihat Memecahkan masalah WorkSpaces klien di Panduan WorkSpaces Pengguna Amazon.

Proses pengecekan pencabutan sertifikat

Untuk melakukan autentikasi kartu pintar, AD Connector harus memeriksa status pencabutan sertifikat pengguna menggunakan Online Certificate Status Protocol (OCSP). Untuk melakukan pengecekan pencabutan sertifikat, URL penjawab OCSP harus dapat diakses internet. Jika menggunakan nama DNS, URL penjawab OCSP harus menggunakan domain tingkat atas yang ditemukan di Basis Data Zona Root Internet Assigned Numbers Auhtority (IANA).

catatan

Direktori yang dibuat setelah 7 Oktober 2025, mengharuskan server OCSP yang digunakan untuk validasi SmartCard sertifikat dapat dirutekan melalui konfigurasi jaringan VPC Anda. Jika server OCSP Anda tidak dapat diakses melalui tabel routing VPC, grup keamanan, dan ACL jaringan, SmartCard otentikasi akan gagal selama pemeriksaan pencabutan sertifikat. Untuk mengatasi masalah ini, pastikan bahwa:

  • Perutean Jaringan: Tabel rute VPC memungkinkan lalu lintas mencapai server OCSP Anda dari subnet tempat instance direktori AD Connector digunakan.

  • Grup Keamanan: Grup keamanan yang terkait dengan antarmuka jaringan direktori Anda mengizinkan lalu lintas keluar ke server OCSP Anda pada port 80 (HTTP).

  • ACL Jaringan: ACL jaringan subnet Anda memungkinkan lalu lintas to/from dua arah server OCSP Anda.

  • Internet Gateway/NAT: Jika server OCSP Anda menghadap ke internet, pastikan VPC Anda memiliki gateway internet atau konfigurasi gateway NAT yang sesuai untuk subnet direktori. Jika jenis jaringan Anda adalah IPv4, Anda harus memiliki NAT dan gateway internet yang dikonfigurasi dengan VPC Anda.

Pemeriksaan pencabutan sertifikat AD Connector menggunakan proses berikut ini:

  • AD Connector harus memeriksa ekstensi Authority Information Access (AIA) di sertifikat pengguna untuk URL penjawab OCSP, lalu AD Connector menggunakan URL tersebut untuk memeriksa pencabutan.

  • Jika AD Connector tidak dapat menyelesaikan URL yang ditemukan di ekstensi AIA sertifikat pengguna, atau menemukan URL penjawab OCSP di sertifikat pengguna, AD Connector menggunakan URL OCSP opsional yang disediakan selama pendaftaran sertifikat CA root.

    Jika URL di ekstensi AIA sertifikat pengguna terselesaikan tapi tidak responsif, maka autentikasi pengguna gagal.

  • Jika URL penjawab OCSP yang disediakan selama pendaftaran sertifikat CA root tidak dapat diselesaikan, tidak responsif, atau tidak ada URL penjawab OCSP yang disediakan, autentikasi pengguna gagal.

  • Server OCSP harus sesuai dengan RFC 6960. Selain itu, server OCSP harus mendukung permintaan menggunakan metode GET untuk permintaan yang kurang dari atau sama dengan 255 byte secara total.

catatan

AD Connector memerlukan URL HTTP untuk URL penjawab OCSP.

Pertimbangan-pertimbangan

Sebelum mengaktifkan autentikasi kartu pintar di AD Connector, pertimbangkan item berikut ini:

  • AD Connector menggunakan autentikasi Transport Layer Security berbasis sertifikat (mutual TLS) untuk mengautentikasi pengguna ke Direktori Aktif menggunakan sertifikat kartu pintar berbasis perangkat keras atau perangkat lunak. Hanya kartu akses umum (CAC) dan kartu verifikasi identitas pribadi (PIV) yang didukung saat ini. Jenis lain dari perangkat keras atau kartu pintar berbasis perangkat lunak mungkin berfungsi tetapi belum diuji untuk digunakan dengan Protokol WorkSpaces Streaming.

  • Otentikasi kartu pintar menggantikan otentikasi nama pengguna dan kata sandi ke WorkSpaces.

    Jika Anda memiliki AWS aplikasi lain yang dikonfigurasi pada direktori AD Connector dengan otentikasi kartu pintar diaktifkan, aplikasi tersebut masih menampilkan layar input nama pengguna dan kata sandi.

  • Mengaktifkan autentikasi kartu pintar membatasi panjang sesi pengguna ke maksimum seumur hidup untuk tiket layanan Kerberos. Anda dapat mengkonfigurasi pengaturan ini menggunakan Kebijakan Grup, dan diatur ke 10 jam secara default. Untuk informasi lebih lanjut tentang pengaturan ini, lihat Dokumentasi Microsoft.

  • Jenis enkripsi Kerberos yang didukung akun layanan Konektor AD harus sesuai dengan setiap jenis enkripsi Kerberos yang didukung pengontrol domain.

Mengaktifkan autentikasi kartu pintar

Untuk mengaktifkan otentikasi kartu pintar WorkSpaces pada Konektor AD Anda, pertama-tama Anda perlu mengimpor sertifikat otoritas sertifikat (CA) ke Konektor AD. Anda dapat mengimpor sertifikat CA Anda ke AD Connector menggunakan AWS Directory Service konsol, API, atau CLI. Gunakan langkah-langkah berikut untuk mengimpor sertifikat CA Anda dan kemudian mengaktifkan otentikasi kartu pintar.

Mengaktifkan delegasi terbatas Kerberos untuk akun layanan Konektor AD

Untuk menggunakan otentikasi kartu pintar dengan Konektor AD, Anda harus mengaktifkan Kerberos Constrained Delegation (KCD) untuk akun Layanan Konektor AD ke layanan LDAP di direktori AD yang dikelola sendiri.

Kerberos Constrained Delegation adalah sebuah fitur di Windows Server. Fitur ini memungkinkan administrator untuk menentukan dan menerapkan batas kepercayaan aplikasi dengan membatasi ruang lingkup di mana layanan aplikasi dapat bertindak atas nama pengguna. Untuk informasi selengkapnya, lihat Delegasi yang dibatasi Kerberos.

catatan

Kerberos Constrained Delegation (KCD) memerlukan bagian nama pengguna dari akun layanan Konektor AD untuk mencocokkan s AMAccountName dari pengguna yang sama. S AMAccountName dibatasi hingga 20 karakter. s AMAccountName adalah atribut Microsoft Active Directory yang digunakan sebagai nama masuk untuk versi klien dan server Windows sebelumnya.

  1. Gunakan SetSpn perintah untuk menetapkan Nama Utama Layanan (SPN) untuk akun layanan Konektor AD di AD yang dikelola sendiri. Hal ini mengizinkan akun layanan untuk konfigurasi delegasi.

    SPN dapat berupa kombinasi layanan atau nama tetapi bukan duplikat SPN yang ada. -s memeriksa adanya duplikat.

    setspn -s my/spn service_account
  2. Di Pengguna dan Komputer AD, buka menu konteks (klik kanan) dan pilih akun layanan Konektor AD dan pilih Properties.

  3. Pilih tab Delegasi.

  4. Pilih opsi Per caya pengguna ini hanya untuk delegasi ke layanan tertentu dan Gunakan opsi protokol otentikasi apa pun.

  5. Pilih Tambahkan lalu Pengguna atau Komputer untuk menemukan pengendali domain.

  6. Pilih OKE untuk menampilkan daftar layanan tersedia yang digunakan untuk delegasi.

  7. Pilih jenis layanan ldap dan pilih OK.

  8. Pilih OK lagi untuk menyimpan konfigurasi.

  9. Ulangi proses ini untuk pengontrol domain lain di Direktori Aktif. Atau Anda dapat mengotomatiskan proses menggunakan PowerShell.

Mendaftarkan sertifikat CA di Konektor AD

Gunakan salah satu metode berikut untuk mendaftarkan sertifikat CA untuk direktori Konektor AD Anda.

Metode 1: Untuk mendaftarkan sertifikat CA Anda di Konektor AD (Konsol Manajemen AWS)
  1. Di panel navigasi konsol AWS Directory Service, pilih Direktori.

  2. Pilih tautan ID direktori untuk direktori Anda.

  3. Pada halaman Detail direktori, pilih tab Jaringan & keamanan.

  4. Di bagian Otentikasi kartu pintar, pilih T indakan, lalu pilih Daftar sertifikat.

  5. Di kotak dialog Daftarkan sertifikat, pilih Pilih file, lalu pilih sertifikat dan pilih Buka. Secara opsional, Anda dapat memilih untuk melakukan pemeriksaan pencabutan untuk sertifikat ini dengan menyediakan URL responder Protokol Status Sertifikat Online (OCSP). Untuk informasi selengkapnya tentang OCSP, lihatProses pengecekan pencabutan sertifikat.

  6. Pilih Daftarkan sertifikat. Ketika Anda melihat status sertifikat berubah menjadi Ter daftar, proses pendaftaran telah selesai dengan sukses.

Metode 2: Untuk mendaftarkan sertifikat CA Anda di Konektor AD (AWS CLI)
  • Jalankan perintah berikut. Untuk data sertifikat, arahkan ke lokasi file sertifikat CA Anda. Untuk memberikan alamat penjawab OCSP sekunder, gunakan objek ClientCertAuthSettings opsional.

    aws ds register-certificate --directory-id your_directory_id --certificate-data file://your_file_path --type ClientCertAuth --client-cert-auth-settings OCSPUrl=http://your_OCSP_address

    Jika berhasil, respons memberikan ID sertifikat. Anda juga dapat memverifikasi sertifikat CA Anda berhasil terdaftar dengan menjalankan perintah CLI berikut:

    aws ds list-certificates --directory-id your_directory_id

    Jika nilai status mengembalikan Registered, Anda telah berhasil mendaftarkan sertifikat Anda.

Mengaktifkan otentikasi kartu pintar untuk didukung AWS aplikasi dan layanan

Gunakan salah satu metode berikut untuk mendaftarkan sertifikat CA untuk direktori Konektor AD Anda.

Metode 1: Untuk mengaktifkan otentikasi kartu pintar di Konektor AD (Konsol Manajemen AWS)
  1. Arahkan ke bagian Otentikasi kartu pintar di halaman detail Direktori, dan pilih Aktifkan. Jika opsi ini tidak tersedia, verifikasi bahwa sertifikat yang valid telah berhasil terdaftar, dan kemudian coba lagi.

  2. Di kotak dialog Aktifkan otentikasi kartu pintar, pilih Aktifkan.

Metode 2: Untuk mengaktifkan otentikasi kartu pintar di Konektor AD (AWS CLI)
  • Jalankan perintah berikut.

    aws ds enable-client-authentication --directory-id your_directory_id --type SmartCard

    Jika berhasil, AD Connector akan mengembalikan respons HTTP 200 dengan tubuh HTTP kosong.

Untuk informasi selengkapnya tentang melihat sertifikat Anda, membatalkan pendaftaran, atau menonaktifkan sertifikat Anda, lihat. Mengelola pengaturan otentikasi kartu pintar