本文へスキップ
MameTechNews
バックエンド

Amazon API Gateway、バックエンド向け相互TLSでACM証明書を提示可能に

## POINTS

  • バックエンドへ出す証明書が自己署名から、ACM上の信頼するCA証明書へ切り替わる
  • ACMでの更新・再インポートは再デプロイなしでGatewayに伝播するため、ローテーション手順を見直せる
  • 受信側mTLSと組み合わせると、クライアント〜API〜バックエンドを相互認証で通せる

AWSは9月8日、Amazon API GatewayのREST APIが、バックエンドとのTLSハンドシェイクでAWS Certificate Manager(ACM)の証明書を提示できるようになったと発表した。これまでAPI Gateway側が出せるのは、自ら発行した自己署名証明書に限られていた。バックエンドは提示された証明書を検証し、接続が自らのAPIから来ていることを確認できる。

証明書は既存の公開鍵基盤からACMへインポートするか、AWS Private Certificate Authorityで発行・管理できる。ACM上で再インポートや更新が起きると、API Gatewayは再デプロイも停止もなしに反映する。クライアントからAPIへの受信側相互TLSと組み合わせれば、クライアント〜APIとAPI〜バックエンドの双方で相互認証を揃えられる。金融、医療、その他の規制業種やゼロトラスト環境でよく求められる構成だという。

機能はAPI GatewayのREST APIが使えるすべての商用リージョンとAWS GovCloud(US)で利用できる。設定はコンソール、AWS CLI、AWS CloudFormationから行う。

実務への影響

バックエンドが「自己署名なら拒否、社内CAだけ許可」としている場合、これまでGateway配下に置けなかったサービスを正規の相互TLSで接続できる。証明書のローテーションをデプロイ作業から切り離せる一方、Private CAの発行ポリシーと、バックエンド側の信頼ストア更新手順を先に決めておかないと、更新伝播後に検証失敗で落ちる。