View a markdown version of this page

Abilitazione dell'autenticazione MTL in AD Connector per l'utilizzo con smart card - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilitazione dell'autenticazione MTL in AD Connector per l'utilizzo con smart card

Puoi utilizzare l'autenticazione reciproca Transport Layer Security (MTLS) basata su certificati con smart card per autenticare gli utenti in Amazon WorkSpaces tramite Active Directory (AD) e AD Connector autogestiti. Se abilitata, gli utenti selezionano la propria smart card nella schermata di WorkSpaces accesso e inseriscono un PIN per l'autenticazione, anziché utilizzare nome utente e password. Da lì, il desktop virtuale Windows o Linux utilizza la smart card per autenticarsi in AD dal sistema operativo desktop nativo.

Nota

L'autenticazione con smart card in AD Connector è disponibile solo nei seguenti Regioni AWS casi e solo con WorkSpaces. Al momento non sono supportate altre AWS applicazioni.

  • Stati Uniti orientali (Virginia settentrionale)

  • Stati Uniti occidentali (Oregon)

  • Asia Pacifico (Sydney)

  • Asia Pacifico (Tokyo)

  • Europa (Irlanda)

  • AWS GovCloud (US-West)

  • AWS GovCloud (US-East)

È inoltre possibile annullare la registrazione e disattivare i certificati.

Prerequisiti

Per abilitare l'autenticazione reciproca Transport Layer Security (MTLS) basata su certificati tramite smart card per il WorkSpaces cliente Amazon, è necessaria un'infrastruttura di smart card operativa integrata con il tuo Active Directory autogestito. Per ulteriori informazioni su come configurare l'autenticazione con smart card con Amazon WorkSpaces e Active Directory, consulta la Amazon Administration Guide. WorkSpaces

Prima di abilitare l'autenticazione con smart card per WorkSpaces, consulta i seguenti prerequisiti:

Requisiti del certificato CA

AD Connector richiede un certificato dell'autorità di certificazione (CA), che rappresenta l'emittente dei certificati utente, per l'autenticazione con smart card. AD Connector abbina i certificati CA a quelli presentati dagli utenti con le loro smart card. Tenere presenti i seguenti requisiti del certificato CA:

  • Per registrare un certificato CA, sono necessari più di 90 giorni dalla scadenza.

  • I certificati CA devono essere in formato Privacy-Enhanced Mail (PEM). Se esporti i certificati CA dall'interno di Active Directory, scegli Base64-encoded X.509 (.CER) come formato del file di esportazione.

  • Affinché l'autenticazione con smart card abbia esito positivo, è necessario caricare tutti i certificati CA root e intermediari che collegano la CA emittente ai certificati utente.

  • È possibile archiviare un massimo di 100 certificati CA per la directory AD Connector

  • AD Connector non supporta l'algoritmo di RSASSA-PSS firma per i certificati CA.

  • Verifica che il servizio di propagazione dei certificati sia impostato su Automatico e in esecuzione.

Requisiti in termini di certificato utente

Di seguito sono riportati alcuni dei requisiti per il certificato utente:

  • Il certificato smart card dell'utente ha un Subject Alternative Name (SAN) dell'utente dell'utente PrincipalName (UPN).

  • Il certificato smart card dell'utente dispone di Enhanced Key Usage come metodo di accesso tramite smart card (1.3.6.1.4.1.311.20.2.2) Autenticazione client (1.3.6.1.5.5.7.3.2).

  • Le informazioni OCSP (Online Certificate Status Protocol) per il certificato smart card dell'utente devono essere Access Method= Certificate Status Protocol (1.3.6.1.5.5.7.48.1) nell'Authority Information Access. On-line

Per ulteriori informazioni sui requisiti di autenticazione di AD Connector e smart card, consulta Requirements in Amazon Administration Guide. https://docs.aws.amazon.com/workspaces/latest/adminguide/smart-cards.html#smart-cards-requirements WorkSpaces Per assistenza nella WorkSpaces risoluzione dei WorkSpaces problemi di Amazon, come l'accesso, la reimpostazione della password o la connessione WorkSpaces, consulta la sezione Risoluzione dei problemi relativi ai WorkSpaces client nella Amazon User Guide. WorkSpaces

Processo di verifica della revoca del certificato

Per eseguire l'autenticazione con smart card, AD Connector deve verificare lo stato di revoca dei certificati utente utilizzando il protocollo OCSP (Online Certificate Status Protocol). Per eseguire il controllo della revoca dei certificati, l'URL del risponditore OCSP deve essere accessibile da Internet. Se utilizzi un nome DNS, l'URL del risponditore OCSP deve utilizzare un dominio di primo livello trovato nel database della zona radice dell'IANA (Internet Assigned Numbers Authority).

Nota

Le directory create dopo il 7 ottobre 2025 richiedono che i server OCSP utilizzati per la convalida dei SmartCard certificati siano instradabili attraverso la configurazione di rete del tuo VPC. Se il server OCSP non è accessibile tramite le tabelle di routing, i gruppi di sicurezza e gli ACL di rete del VPC, l'autenticazione fallirà durante i controlli di revoca dei certificati. SmartCard Per risolvere questo problema, assicurati che:

  • Routing di rete: le tabelle di routing VPC consentono al traffico di raggiungere il server OCSP dalle sottoreti in cui sono distribuite le istanze di directory AD Connector.

  • Gruppi di sicurezza: i gruppi di sicurezza associati alle interfacce di rete della directory consentono il traffico in uscita verso il server OCSP sulla porta 80 (HTTP).

  • ACL di rete: gli ACL della rete di sottorete consentono il traffico bidirezionale sul server OCSP. to/from

  • Internet Gateway/NAT: se il server OCSP è connesso a Internet, assicurati che il tuo VPC disponga della configurazione appropriata del gateway Internet o del gateway NAT per le sottoreti di directory. Se il tipo di rete è IPv4, è necessario che il NAT e il gateway Internet siano configurati con il VPC.

Il controllo della revoca dei certificati di AD Connector utilizza il seguente processo:

  • AD Connector deve verificare l'estensione AIA (Authority Information Access) nel certificato utente per l'URL del risponditore OCSP e poi utilizzare l'URL per verificare la revoca.

  • Se non riesce a risolvere l'URL trovato nell'estensione AIA del certificato utente né a trovare l'URL del risponditore OCSP nel certificato utente, AD Connector utilizza l'URL OCSP opzionale fornito durante la registrazione del certificato CA root.

    Se l'URL nell'estensione AIA del certificato utente si risolve ma non risponde, l'autenticazione dell'utente non va a buon fine.

  • Se l'URL del risponditore OCSP fornito durante la registrazione del certificato CA root non può essere risolto o non risponde, oppure se non è stato fornito alcun URL del risponditore OCSP, l'autenticazione dell'utente non va a buon fine.

  • Il server OCSP deve essere conforme a RFC 6960. https://datatracker.ietf.org/doc/html/rfc6960 Inoltre, il server OCSP deve supportare le richieste che utilizzano il metodo GET per le richieste inferiori o uguali a 255 byte in totale.

Nota

AD Connector richiede un URL HTTP per l'URL del risponditore OCSP.

Considerazioni

Prima di abilitare l'autenticazione con smart card in AD Connector, considera i seguenti elementi:

  • AD Connector utilizza l'autenticazione mTLS (Mutual Transport Layer Security) basata su certificati per autenticare gli utenti su Active Directory utilizzando certificati smart card basati su hardware o software. Al momento sono supportate solo le carte di accesso comune (CAC) e quelle di verifica dell'identità personale (PIV). Altri tipi di smart card basate su hardware o software potrebbero funzionare ma non sono stati testati per l'uso con lo Streaming Protocol. WorkSpaces

  • L'autenticazione con smart card sostituisce l'autenticazione con nome utente e password con. WorkSpaces

    Se nella directory AD Connector sono configurate altre AWS applicazioni con l'autenticazione con smart card abilitata, tali applicazioni presentano comunque la schermata di immissione del nome utente e della password.

  • L'attivazione dell'autenticazione con smart card limita la durata della sessione utente alla durata massima dei ticket di assistenza Kerberos. È possibile configurare questa impostazione utilizzando una policy del gruppo e, per impostazione predefinita, è impostata su 10 ore. Per ulteriori informazioni sulle impostazioni, consulta la documentazione di Microsoft.

  • Il tipo di crittografia Kerberos supportato dall'account del servizio AD Connector deve corrispondere a ogni tipo di crittografia Kerberos supportato dal controller di dominio.

Attivazione dell'autenticazione tramite smart card

Per abilitare l'autenticazione con smart card WorkSpaces su AD Connector, devi prima importare i certificati della tua autorità di certificazione (CA) in AD Connector. È possibile importare i certificati CA in AD Connector utilizzando la Servizio di directory AWS console, l'API o l'interfaccia a riga di comando. Utilizza i seguenti passaggi per importare i certificati CA e successivamente abilitare l'autenticazione con smart card.

Abilitazione della delega vincolata Kerberos per l'account del servizio AD Connector

Per utilizzare l'autenticazione con smart card con AD Connector, è necessario abilitare la delega vincolata Kerberos (KCD) per l'account del servizio AD Connector al servizio LDAP nella directory AD autogestita.

La delega vincolata Kerberos è una funzionalità di Windows Server. Questa funzionalità consente agli amministratori di specificare e applicare i limiti di attendibilità delle applicazioni limitando l'ambito in cui i servizi applicativi possono agire per conto di un utente. Per ulteriori informazioni, consulta Delega vincolata Kerberos.

Nota

Kerberos Constrained Delegation (KCD) richiede che la parte relativa al nome utente dell'account del servizio AD Connector corrisponda alle s dello stesso utente. AMAccountName La s AMAccountName è limitata a 20 caratteri. s AMAccountName è un attributo di Microsoft Active Directory utilizzato come nome di accesso per le versioni precedenti di client e server Windows.

  1. Utilizza il comando SetSpn per impostare un nome principale del servizio (SPN) per l'account del servizio AD Connector nell'AD autogestito. Questo permette all'account del servizio di configurare la delega.

    L'SPN può essere una qualsiasi combinazione di servizi o nomi, ma non un duplicato di un SPN esistente. I controlli -s per i duplicati.

    setspn -s my/spn service_account
  2. In Utenti e computer AD, apri il menu contestuale (pulsante destro del mouse), seleziona l'account del servizio AD Connector e scegli Proprietà.

  3. Scegli la scheda Delega.

  4. Scegli le opzioni Affidati a questo utente per la delega solo al servizio specificato e Utilizza qualsiasi protocollo di autenticazione.

  5. Scegli Aggiungi e poi Utenti o Computer per individuare il controller di dominio.

  6. Scegli OK per visualizzare un elenco dei servizi disponibili utilizzati per la delega.

  7. Scegli il tipo di servizio ldap e seleziona OK.

  8. Scegli Salva per salvare la nuova configurazione.

  9. Ripeti questa procedura per gli altri controller di dominio in Active Directory. In alternativa è possibile automatizzare il processo utilizzando. PowerShell

Registrazione del certificato CA in AD Connector

Utilizza uno dei seguenti metodi per registrare un certificato CA per la tua directory AD Connector.

Metodo 1: Per registrare il certificato CA in AD Connector (Console di gestione AWS)
  1. Nel riquadro di navigazione della console AWS Directory Service, seleziona Directory.

  2. Seleziona il collegamento dell'ID per la tua directory.

  3. Nella pagina Directory details (Dettagli della directory) selezionare la scheda Networking & security (Reti e sicurezza).

  4. Nella sezione Autenticazione con smart card, scegli Operazioni, quindi Registra certificato.

  5. Nella finestra di dialogo Registra un certificato CA, seleziona Sfoglia, poi scegli il certificato e seleziona Apri. Come opzione facoltativa, puoi scegliere di eseguire il controllo di revoca per il certificato fornendo un URL del risponditore OCSP (Online Certificate Status Protocol). Per ulteriori informazioni su OCSP, consulta Processo di verifica della revoca del certificato.

  6. Scegliere Register certificate (Registra certificato). Quando lo stato del certificato passa a Registrato, il processo di registrazione è stato completato con successo.

Metodo 2: Per registrare il certificato CA in AD Connector (AWS CLI)
  • Eseguire il seguente comando seguente. Per i dati del certificato, scegliere il percorso del file del certificato CA. Per fornire un indirizzo del risponditore OCSP secondario, utilizza l'oggetto ClientCertAuthSettings opzionale.

    aws ds register-certificate --directory-id your_directory_id --certificate-data file://your_file_path --type ClientCertAuth --client-cert-auth-settings OCSPUrl=http://your_OCSP_address

    In caso di successo, la risposta fornisce un ID certificato. Puoi anche verificare che il tuo certificato CA sia stato registrato correttamente eseguendo il seguente comando CLI:

    aws ds list-certificates --directory-id your_directory_id

    Se il valore dello stato restituisce Registered, hai registrato correttamente il certificato.

Abilitazione dell'autenticazione con smart card per i soggetti supportati AWS applicazioni e servizi

Utilizza uno dei seguenti metodi per registrare un certificato CA per la tua directory AD Connector.

Metodo 1: per abilitare l'autenticazione con smart card in AD Connector (Console di gestione AWS)
  1. Vai alla sezione Autenticazione con smart card nella pagina Dettagli della directory e scegli Abilita. Se questa opzione non è disponibile, verificare che un certificato valido sia stato registrato e riprovare.

  2. Nella finestra di dialogo Abilita l'autenticazione con smart card, seleziona Abilita.

Metodo 2: Per abilitare l'autenticazione con smart card in AD Connector (AWS CLI)
  • Eseguire il seguente comando seguente.

    aws ds enable-client-authentication --directory-id your_directory_id --type SmartCard

    In caso di successo, AD Connector restituisce una risposta HTTP 200 con un corpo HTTP vuoto.

Per ulteriori informazioni sulla visualizzazione del certificato, sull'annullamento della registrazione o sulla disabilitazione del certificato, vedere. Gestione delle impostazioni di autenticazione tramite smart card