【问题标题】:AWS secure REST API with mutual authentication具有相互身份验证的 AWS 安全 REST API
【发布时间】:2023-03-10 17:16:01
【问题描述】:

我想通过 AWS 上的相互身份验证来保护 REST API。这意味着,只有具有特定客户端证书的客户端才能访问 API。在 AWS 上通过相互身份验证保护 REST API 的最佳方法是什么?

我知道,有client certificate support for API Gateway,但这不是我要找的。据我了解,这仅针对后端对 Api 网关进行身份验证,而无法对 Api 网关的客户端进行身份验证。

Api 网关、负载均衡器或任何其他 AWS 产品是否能够进行相互身份验证以保护其余 API 的安全,还是我需要自己实施?

【问题讨论】:

    标签: amazon-web-services ssl aws-lambda aws-api-gateway


    【解决方案1】:

    您必须在您的服务器上执行此操作。

    终止 TLS 并将请求或连接转发到您的应用层的服务(弹性负载均衡器(经典、应用程序和网络)、CloudFront 或 API 网关)均不支持 TLS 双向身份验证。

    当然,没有 TLS 终止的网络负载均衡器或 TCP 模式下的经典负载均衡器将传递您的有效负载,无论它是什么,因此它们中的任何一个都可以在您的服务器前使用,但服务器需要处理所有的 TLS。

    此外,您的结论是正确的,即 API Gateway 的客户端证书不是您想要的。它们按照您的描述工作。

    【讨论】:

    • 谢谢。我希望此功能将在 AWS 上可用。谁能参考参考实现如何在 AWS 上完成(例如使用 nginx)?
    【解决方案2】:

    自 2020 年 9 月 17 日起,AWS API Gateway 上支持使用 TLS 的相互身份验证:https://aws.amazon.com/about-aws/whats-new/2020/09/amazon-api-gateway-supports-mutual-tls-authentication/。它可用于对调用 API Gateway 上的 API 的客户端进行身份验证。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-08-05
      • 1970-01-01
      • 1970-01-01
      • 2016-05-24
      • 1970-01-01
      • 2019-11-04
      • 2016-03-25
      相关资源
      最近更新 更多