Amazon API Gateway がバックエンド統合の相互 TLS をサポート
Amazon API Gateway REST API で、TLS ハンドシェイク中に AWS Certificate Manager (ACM) 証明書をバックエンドに提示するよう設定して、相互 TLS (mTLS) を利用できるようになりました。以前は、API Gateway が生成した自己署名証明書のみを提示できましたが、今後は信頼する認証機関によって署名された証明書も使用できるようになります。統合エンドポイントでは、ハンドシェイク中にこの証明書が検証され、API からの接続であることが確認されます。
既存の公開鍵基盤 (PKI) から ACM に証明書をインポートすることも、AWS Private Certificate Authority を使用して ACM で証明書を発行および管理することもできます。ACM で証明書を再インポートまたは更新すると、その更新内容が API Gateway に自動的に反映されるため、再デプロイは不要で、ダウンタイムも発生しません。既存のクライアント接続向けのインバウンド mTLS サポートと組み合わせれば、クライアントから API への接続と、API からバックエンドへの接続の両方に相互認証を適用できます。このような相互認証は、金融サービス、ヘルスケア、およびその他の規制対象環境やゼロトラスト環境で一般的な要件です。
バックエンド統合の相互 TLS は、API Gateway REST API が提供されているすべての商用 AWS リージョンおよび AWS GovCloud (米国) リージョンで利用できます。設定には、API Gateway コンソール、AWS CLI、AWS CloudFormation のいずれかを使用できます。使用を開始するには、Amazon API Gateway ドキュメントと AWS ブログ投稿をご覧ください。