Dev News Daily ENDE

AWS Client VPN prüft den Gerätezustand vor und während der Sitzung, Regeln in Cedar

AWS Client VPN kann jetzt prüfen, ob ein Gerät die Sicherheitsvorgaben erfüllt, bevor es Zugang zum Netz erhält, wie AWS am 5. Oktober mitteilte. Bisher authentifizierte der Dienst nur den Nutzer – über Zertifikate, SAML oder Active Directory.

Was geprüft wird. Die Funktion bindet bestehende Anbieter für Gerätezustand ein. AWS nennt drei: CrowdStrike, Jamf und JumpCloud. Signale wie ein Compliance-Wert, der Verschlüsselungsstatus und die Risikostufe werden vor dem Verbindungsaufbau ausgewertet.

Wie die Regeln formuliert werden. Die Anforderungen werden als Richtlinien in Cedar geschrieben, der quelloffenen Autorisierungssprache, die AWS bereits in anderen Diensten nutzt. Ein Test-Policy-Werkzeug in Client VPN hilft, sie vor dem Einsatz zu erstellen und zu prüfen.

AWS Client VPN prüft den Gerätezustand vor und während der Sitzung, Regeln in Cedar
AWS Client VPN prüft den Gerätezustand vor und während der Sitzung, Regeln in Cedar — Dev News Daily

Nicht nur beim Anmelden. Die Einhaltung wird während der Sitzung neu bewertet, und die Sitzung wird automatisch getrennt, wenn das Gerät die Vorgaben nicht mehr erfüllt – etwa wenn sich Risikowert oder Sicherheitseinstellungen ändern. Ein reiner Beobachtungsmodus protokolliert die Ergebnisse, ohne Verbindungen zu trennen; so lässt sich vor der Durchsetzung sehen, was eine Richtlinie blockieren würde. Die Prüfung ergänzt die bestehenden Autorisierungsregeln, statt sie zu ersetzen.

Verfügbarkeit. Die Funktion gibt es in allen Regionen, in denen Client VPN läuft, ohne Aufpreis; nötig ist der AWS VPN Client ab Version 6.2.0.

Für Teams mit verwalteten Geräten rückt Client VPN damit näher an das Zero-Trust-Muster, neben der Person auch das Gerät zu prüfen – ohne ein zusätzliches Gateway-Produkt. Der Beobachtungsmodus ist der vernünftige erste Schritt: Richtlinien zum Gerätezustand blockieren meist mehr Rechner, als ihre Autoren erwarten.

Geschrieben von Victoria Shinder.