news 2026/9/14 12:49:34

AWS CLI 实战:用 `apigateway generate-client-certificate` 创建客户端 SSL 证书实现双向认证

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
AWS CLI 实战:用 `apigateway generate-client-certificate` 创建客户端 SSL 证书实现双向认证

AWS CLI 实战:用apigateway generate-client-certificate创建客户端 SSL 证书实现双向认证

【免费下载链接】aws-cliUniversal Command Line Interface for Amazon Web Services项目地址: https://gitcode.com/GitHub_Trending/aw/aws-cli

本篇技术指南围绕 AWS CLI 中aws apigateway generate-client-certificate命令展开,讲解如何为 API Gateway 的 REST API 生成客户端 SSL 证书,用于在调用后端集成端点时进行客户端侧 SSL 认证(Client-Side SSL Authentication / Mutual TLS)。读者将掌握该命令的完整参数用法、底层 API 数据模型、证书的查询 / 更新 / 删除等全生命周期操作,以及从本仓库awscli源码与服务模型(service-2.json)中验证到的实现细节。

命令核心:一条命令创建客户端证书

API Gateway 的 REST API 在把请求转发到后端(integration endpoint)时,可以携带客户端 SSL 证书以证明调用方身份,这就是"客户端侧 SSL 认证"(Client-Side SSL Authentication,也称双向 TLS / Mutual TLS)。API Gateway 需要一份由 AWS 生成并托管的 SSL 证书,在向集成端点发起请求时出示该证书,后端即可据此校验请求确实来自你的 API Gateway。

创建这份证书的 CLI 命令非常简洁(见仓库示例 generate-client-certificate.rst):

aws apigateway generate-client-certificate --description 'My First Client Certificate'

执行成功后,API Gateway 会生成并返回一个ClientCertificate资源,命令输出中会携带该证书的唯一标识符clientCertificateId。后续你可以:

  • 通过aws apigateway get-client-certificate --client-certificate-id <id>查看证书详情;
  • 通过aws apigateway update-client-certificate修改证书描述;
  • 通过aws apigateway delete-client-certificate --client-certificate-id <id>删除不再使用的证书;
  • create-rest-apiupdate-rest-api等操作中把clientcertificateId关联到 API,使该 API 的调用携带此证书。

参数详解:description 与 tags

从仓库中的服务模型 service-2.json 可以看到,GenerateClientCertificate操作的输入结构GenerateClientCertificateRequest只有两个成员,两者均为可选:

参数CLI 选项类型说明
description--descriptionString客户端证书的描述,用于标识该证书的用途,例如--description 'My First Client Certificate'
tags--tagsMap(String→String)证书的标签集合。合法的字符集为[a-zA-Z+-=._:/];标签键最长 128 个字符,且不能以aws:开头;标签值最长 256 个字符。

因此在实践中,更完整的用法是为证书打上便于成本归属与资源管理的标签:

aws apigateway generate-client-certificate \ --description 'My First Client Certificate' \ --tags env=prod,team=payments

注:CLI 的--tags使用逗号分隔的key=value形式传参,最终会被转换为服务端接受的MapOfStringToString结构。

命令背后的 HTTP 语义

服务模型 service-2.json 定义了该命令对应的底层 REST API:

  • 方法:POST
  • 请求路径:/clientcertificates
  • 成功响应码:201(Created)

也就是说,generate-client-certificate本质上是对/clientcertificates集合资源的一次 POST 创建操作,生成成功后服务端返回ClientCertificate结构。

深入理解返回的 ClientCertificate 结构

命令执行后返回的对象是ClientCertificate结构(见 service-2.json),其官方定位是"用于在向集成端点发送请求时配置客户端侧 SSL 认证的客户端证书"。该结构包含以下字段:

字段类型含义
clientCertificateIdString客户端证书的标识符,后续所有查询、更新、删除操作都需要它。
descriptionString客户端证书的描述。
pemEncodedCertificateString证书的 PEM 编码公钥。它正是"可以在集成端点侧配置证书认证时使用"的那份内容——你需要把它提供给后端服务方,让后端把该公钥加入其信任列表。
createdDateTimestamp证书的创建时间。
expirationDateTimestamp证书的到期时间。到期后证书将失效,因此生产环境需要关注该时间,及时重新生成并替换。
tagsMap(String→String)与该资源关联的标签集合。

核心使用链路:pemEncodedCertificate 交给后端

整个客户端侧 SSL 认证的关键闭环如下:

  1. 运行aws apigateway generate-client-certificate生成证书,保存输出中的clientCertificateIdpemEncodedCertificate
  2. pemEncodedCertificate(PEM 公钥)提供给后端集成端点,配置到后端的信任存储中。
  3. 在创建或更新 REST API 时,通过clientcertificateId把证书绑定到 API(例如aws apigateway create-rest-api --client-certificate-id <id>)。
  4. API Gateway 向该后端转发请求时,会出示对应客户端证书,后端校验通过后才会接受请求。

证书的生命周期管理

生成证书只是第一步。仓库的示例目录 awscli/examples/apigateway 中还提供了完整的生命周期配套命令:

1. 查询单个证书

aws apigateway get-client-certificate --client-certificate-id a1b2c3

示例见 get-client-certificate.rst。该命令返回上述ClientCertificate结构,可用于核对证书描述、查看 PEM 公钥或检查到期时间。

2. 更新证书描述

aws apigateway update-client-certificate \ --client-certificate-id a1b2c3 \ --patch-operations op='replace',path='/description',value='My new description'

示例见 update-client-certificate.rst。该命令基于 JSON Patch 语义,通过--patch-operations指定操作。除了replace,还可使用add/remove/copy/move等操作;path指向证书结构中的字段路径,例如/description/tags等。

3. 列出所有证书

get-client-certificates命令用于分页列出当前账户下的全部客户端证书。服务模型中的ClientCertificates集合结构(见 service-2.json)包含两个字段:

  • position:游标位置,用于继续拉取下一页数据;
  • items:当前页的ClientCertificate元素列表(JSON 中的item字段)。

配合 CLI 的--starting-token--max-items参数即可完成分页遍历:

aws apigateway get-client-certificates --max-items 10

4. 删除证书

aws apigateway delete-client-certificate --client-certificate-id a1b2c3

示例见 delete-client-certificate.rst。删除前请确认该证书已不再被任何 API 引用,否则可能影响线上调用。

异常处理与边界情况

服务模型为该操作声明了以下错误类型(见 service-2.json):

  • BadRequestException:请求参数非法;
  • ConflictException:请求配置存在冲突,服务端返回 HTTP 409(见 service-2.json);
  • LimitExceededException:触达账户级限额(例如证书数量达到上限);
  • UnauthorizedException:调用方缺少相应 IAM 权限;
  • TooManyRequestsException:请求过于频繁被限流。

实际使用中,你需要在 IAM 策略中为执行者授予apigateway:POST(或更细粒度的apigateway:GenerateClientCertificate权限);同时注意证书数量存在账户级配额,超出后需要先删除无用证书或联系 AWS 提升配额。

小结

aws apigateway generate-client-certificate是搭建 API Gateway 与后端之间双向 TLS 信任链的起点:一条命令生成证书,配合 get-client-certificate.rst、update-client-certificate.rst、delete-client-certificate.rst 中的配套命令即可完成证书的查询、修改与回收。理解其底层POST /clientcertificates语义与ClientCertificate数据模型(可对照 service-2.json),能帮助你在生产环境中准确规划证书的生成、分发与到期轮换流程,构建安全可控的客户端侧 SSL 认证机制。

【免费下载链接】aws-cliUniversal Command Line Interface for Amazon Web Services项目地址: https://gitcode.com/GitHub_Trending/aw/aws-cli

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/14 12:48:50

Modbus RTU调试实战:寄存器、CRC与高低位转换避坑指南

我调了三年Modbus RTU&#xff0c;从国产仪表到进口伺服&#xff0c;从单片机到PLC&#xff0c;凡是带RS485口的设备基本都打过交道。说实话&#xff0c;这协议入门门槛极低——一个请求帧一个响应帧&#xff0c;CRC校验一加&#xff0c;看着挺简单。可偏偏就是这种“简单协议”…

作者头像 李华
网站建设 2026/9/14 12:48:14

如何在 Windows 上安装 Erlang 和 RabbitMQ 并完成首次消息收发?

如何在 Windows 上安装 Erlang 和 RabbitMQ 并完成首次消息收发&#xff1f; 【免费下载链接】toBeBetterJavaer 一份通俗易懂、风趣幽默的Java学习指南&#xff0c;内容涵盖Java基础、Java并发编程、Java虚拟机、Java企业级开发、Java面试等核心知识点。学Java&#xff0c;就认…

作者头像 李华
网站建设 2026/9/14 12:47:50

Cool Retro Term自定义配置:打造个性化复古终端

Cool Retro Term自定义配置&#xff1a;打造个性化复古终端 【免费下载链接】cool-retro-term A good looking terminal emulator which mimics the old cathode display... 项目地址: https://gitcode.com/GitHub_Trending/co/cool-retro-term 本文详细介绍了Cool Retr…

作者头像 李华
网站建设 2026/9/14 12:47:04

SSM框架在同城交易小程序开发中的优势与实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/14 12:47:03

STM32以太网传感器固件重构:三态状态机实现数据可靠传输与断网补报

1. 一次被网络故障逼出来的重构&#xff1a;从串行轮到三态状态机大概两年前&#xff0c;我做了一款用于机房监控的以太网温湿度传感器。方案本身没什么新鲜的&#xff1a;STM32F103通过I2C读SHT30&#xff0c;数据用lwIP走TCP上报到局域网里的监控平台。当时我的想法很简单&am…

作者头像 李华