Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modalità di convalida aggiuntive
La modalità richiesta è l'impostazione predefinita per il protocollo TLS CloudFront reciproco: CloudFront convalida tutti i certificati client e nega le connessioni non riuscite. Tuttavia, per supportare casi d'uso aggiuntivi, ad esempio applicazioni che utilizzano un mix di client m TLS-authenticated e non autenticati o ambienti in cui il server di origine esegue la propria convalida MTLS, supporta due modalità aggiuntive. CloudFront
La modalità opzionale è progettata per applicazioni con popolazioni di client miste. Ad esempio, un portale che fornisce contenuti pubblici a browser non autenticati limitando gli endpoint API ai client che presentano certificati validi. Oppure uno scenario di migrazione in cui si effettuano gradualmente l'onboarding dei client verso MTL e si devono consentire connessioni autenticate e non autenticate durante la transizione.
La modalità Passthrough è progettata per i clienti i cui server di origine eseguono già la convalida MTL. Ad esempio, i servizi che migrano da proxy inversi locali, altri CDN o Application Load Balancer che già gestiscono la verifica dei certificati. La modalità Passthrough consente a questi clienti di posizionarsi davanti alle proprie applicazioni senza dover CloudFront reimplementare la logica di convalida all'edge.
Modalità opzionale
Convalida del certificato del cliente Modalità opzionale
CloudFront offre un'alternativa Modalità di convalida dei certificati client opzionale che convalida i certificati client presentati ma consente l'accesso ai client che non presentano certificati.
Comportamento in modalità opzionale
-
Concede la connessione ai client con certificati validi (i certificati non validi vengono negati).
-
Consente la connessione a client senza certificati.
-
Consente scenari misti di autenticazione dei client tramite un'unica distribuzione.
La modalità opzionale è ideale per la migrazione graduale all'autenticazione MTLS, per supportare i client con certificati e i client senza certificati o per mantenere la retrocompatibilità con i client precedenti.
Nota
In modalità opzionale, le funzioni di connessione vengono comunque richiamate anche quando i client non presentano certificati. In questo modo, è possibile implementare una logica personalizzata come la registrazione degli indirizzi IP dei client o l'applicazione di politiche diverse in base alla presentazione dei certificati.
Per configurare la modalità opzionale (Console)
-
Nelle impostazioni di distribuzione, vai alla scheda Generale, scegli Modifica.
-
Scorri fino alla sezione Viewer mutua authentication (MTLs) all'interno del contenitore Connettività.
-
Per la modalità di convalida del certificato client, seleziona Facoltativo.
-
Salva le modifiche.
Per configurare la modalità opzionale (AWS CLI)
L'esempio seguente mostra come configurare la modalità opzionale:
"ViewerMtlsConfig": { "Mode": "optional", ...other settings }
Personalizza le intestazioni dei certificati
Usa le funzioni di supporto MTLS in Viewer-request Functions per rinominare, riformattare o combinare CloudFront le intestazioni dei certificati prima che raggiungano l'origine. Ciò è utile quando si esegue la migrazione da altri servizi che utilizzano nomi di intestazione o formati di codifica dei certificati diversi.
modalità Passthrough
Con la modalità passthrough, è possibile utilizzarla CloudFront con le implementazioni MTLS esistenti all'origine. CloudFront termina la connessione TLS e inoltra il certificato client all'origine come intestazioni HTTP. L'origine esegue tutta la convalida del certificato, inclusa la verifica della catena, il controllo della revoca e l'applicazione delle politiche personalizzate.
Come funziona la modalità passthrough
-
Il client si connette CloudFront e presenta un certificato client durante l'handshake TLS.
-
CloudFront completa l'handshake TLS senza convalidare il certificato rispetto a un trust store.
-
CloudFront aggiunge il certificato client e la catena di certificati come intestazioni HTTP sulla richiesta.
-
La richiesta viene inoltrata all'origine. Nessun contenuto viene memorizzato nella cache.
-
L'origine convalida il certificato ed elabora la richiesta.
I clienti possono connettersi anche senza presentare un certificato. La tua funzione di origine o di connessione gestisce scenari di certificati vuoti.
Nota
In modalità passthrough, le funzioni di connessione vengono comunque richiamate anche quando i client non presentano certificati. In questo modo, è possibile implementare una logica personalizzata come la registrazione degli indirizzi IP dei client o l'applicazione di politiche diverse in base alla presentazione dei certificati.
Requisiti di configurazione
-
No trust store: la distribuzione deve avere associazioni Zero Trust Store.
-
Memorizzazione nella cache disattivata: tutti i comportamenti della cache devono utilizzare la policy della
CachingDisabledcache gestita. -
Origin Shield vietato: Origin Shield non può essere abilitato.
-
Lambda @Edge vietato: le associazioni di funzioni Lambda @Edge non sono consentite.
-
Politica di richiesta di origine obbligatoria: è necessario inserire nella politica di richiesta di origine le
Client-Cert-ChainintestazioniClient-Certe le intestazioni consentite affinché l'origine le riceva. -
Certificate-chain-depth— CloudFront consente una profondità massima di 4 per l'inoltro della catena di certificati del cliente alle origini.
Abilita la modalità passthrough
Console
-
Aggiorna tutti i comportamenti della cache per utilizzare la policy della
CachingDisabledcache gestita. -
Apri la CloudFront console e scegli la tua distribuzione.
-
Scegli la scheda Generale, quindi scegli Modifica in Impostazioni.
-
In Autenticazione reciproca con Viewer (MTLs), seleziona Passthrough.
-
Scegli Save changes (Salva modifiche).
AWS CLI
Assicurati che tutti i comportamenti della cache facciano riferimento alla CachingDisabled policy gestita, quindi aggiorna la configurazione della distribuzione:
{ "ViewerMtlsConfig": { "Mode": "passthrough" } }
Intestazioni inoltrate all'origine
CloudFront aggiunge le seguenti intestazioni alla richiesta inviata all'origine:
-
Client-Cert— Il certificato di entità finale (leaf) presentato dal cliente, con codifica base64. -
Client-Cert-Chain— La catena di certificati (esclusa la foglia), come elenco di campi strutturato. Ogni certificato è codificato in base 64.Client-Cert-Chainè un'intestazione di tipo List. Potrebbe apparire più volte in una richiesta. La concatenazione di tutti i valori mantiene l'ordine della catena originale.Client-Cert-Chainviene omesso quando il client presenta un solo certificato.
CloudFront elimina tutte le Client-Cert-Chain intestazioni Client-Cert o le intestazioni in arrivo dalla richiesta del client prima di aggiungere i dati effettivi del certificato. Ciò impedisce lo spoofing dell'intestazione.
Personalizza le intestazioni dei certificati
Usa le funzioni di supporto MTLS in Viewer-request Functions per rinominare, riformattare o combinare CloudFront le intestazioni dei certificati prima che raggiungano l'origine. Ciò è utile quando si esegue la migrazione da altri servizi che utilizzano nomi di intestazione o formati di codifica dei certificati diversi.