شهادات TLS باستخدام AWS Certificate Manager
أصدِر الشهادات التي تشفّر البيانات أثناء النقل وأرفقها
شهادات TLS باستخدام AWS Certificate Manager درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
التشفير أثناء النقل
يحمي التشفير أثناء النقل البيانات عند انتقالها عبر الشبكات باستخدام TLS (أمان طبقة النقل)، وهو البروتوكول الذي يعتمد عليه HTTPS.
من دونه، يستطيع المهاجمون الموجودون على مسار الاتصال قراءة حركة البيانات أو العبث بها. ويتطلب TLS استخدام شهادات، وهنا يأتي دور ACM في إدارتها.
ما الذي يوفره ACM؟
تتولى AWS Certificate Manager (ACM) إصدار شهادات TLS لخدمات AWS وإدارتها وتجديدها.
- الشهادات العامة من ACM مجانية.
- يتولى ACM التجديد تلقائيًا، ما يلغي خطر انتهاء صلاحية الشهادات.
التحقق من النطاق
لإصدار شهادة عامة، يجب على ACM التحقق من أنك تتحكم في النطاق.
- يضيف التحقق عبر DNS سجل CNAME (وهو الخيار المفضل، كما يتيح التجديد التلقائي).
- يرسل التحقق عبر البريد الإلكتروني رسالة تأكيد إلى جهات اتصال النطاق.
يوصى بالتحقق عبر DNS للتجديد دون تدخل يدوي.
مواضع ربط شهادات ACM
يتكامل ACM مع خدمات AWS التي تنهي اتصال TLS، ومنها:
- Application and Network Load Balancers.
- توزيعات CloudFront.
- API Gateway.
تربط الشهادة بالمستمع؛ وتتولى الخدمة عملية مصافحة TLS.
بقاء المفتاح الخاص محميًا
بالنسبة إلى الشهادات التي يصدرها ACM وتستخدمها الخدمات المتكاملة، فإن ACM يدير المفتاح الخاص ولا يكشفه مطلقًا.
لا يمكنك تنزيله، وهذا يمثل فائدة أمنية؛ إذ لا يوجد ملف مفتاح يمكن تسريبه. وتعمل الشهادة ببساطة مع الخدمة المدعومة.
التجديد التلقائي
يقوم ACM بتجديد الشهادات المُدارة تلقائيًا قبل انتهاء صلاحيتها، ما دام التحقق قائمًا (أي إن سجلات DNS موجودة).
يلغي ذلك حالات التوقف الناتجة عن نسيان تجديد الشهادات، وهي مشكلة تشغيلية شائعة. وقد تتطلب الشهادات التي تم التحقق منها عبر البريد الإلكتروني خطوات يدوية.
ACM Private CA
تصدر AWS Private CA (جهة إصدار الشهادات) شهادات خاصة للاستخدام الداخلي.
استخدمها للاتصالات المتبادلة عبر mTLS بين الخدمات، وواجهات API الداخلية، والأجهزة التي ينبغي أن تثق بجهة إصدار الشهادات الخاصة بك بدلًا من جهة عامة. وهذه خدمة مدفوعة لتلبية احتياجات PKI الداخلية.
استيراد الشهادات
يمكنك استيراد شهادات من جهات خارجية إلى ACM لاستخدامها مع الخدمات المتكاملة.
لكن الشهادات المستوردة لا تُجدَّد تلقائيًا؛ إذ يجب إعادة استيرادها قبل انتهاء صلاحيتها. وتُفضَّل الشهادات التي يصدرها ACM مباشرةً متى أمكن، للاستفادة من أتمتة التجديد.
ملاحظات حول المناطق والخدمات
توجد نقاط مرتبطة بالمناطق في ACM يجدر تذكرها:
- يجب طلب شهادات CloudFront في us-east-1.
- توجد شهادات الموارد الإقليمية (ALB) في منطقة ذلك المورد.
تُعد قاعدة المناطق هذه من التفاصيل الشائعة في الاختبارات.
اختيار سياسات TLS
عند ربط شهادة بموازن تحميل أو بـ CloudFront، تختار أيضًا سياسة أمان تحدد إصدارات TLS وأرقام التشفير المسموح بها.
تتطلب السياسات الحديثة TLS 1.2 أو إصدارًا أحدث وتستبعد أرقام التشفير الضعيفة. ويمنع اختيار سياسة قوية العملاء من التفاوض على تشفير قديم ومعرض للخطر، حتى عند وجود شهادة صالحة.
فرض TLS
بالإضافة إلى توفير الشهادات، افرض أن تستخدم حركة البيانات TLS.
- أعد توجيه HTTP إلى HTTPS في موازنات التحميل وCloudFront.
- استخدم سياسات الحاويات (aws:SecureTransport) لرفض وصول S3 غير المعتمد على TLS.
إصدار الشهادة وحده لا يكفي؛ بل يجب فرض استخدامها.
تحقق سريع
تذكّر إحدى تفاصيل ACM.
مراجعة
لقد تعلمت عن ACM وTLS.
- يصدر ACM شهادات TLS عامة مجانية ويقوم بتجديدها تلقائيًا.
- اربطها بـ ALB وCloudFront وAPI Gateway؛ ويبقى المفتاح الخاص محميًا.
- يجب أن تكون شهادات CloudFront في us-east-1، ولا يزال عليك فرض استخدام TLS.
الأسئلة الشائعة
هل درس «شهادات TLS باستخدام AWS Certificate Manager» مجاني؟
نعم — نص درس «شهادات TLS باستخدام AWS Certificate Manager» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «شهادات TLS باستخدام AWS Certificate Manager»؟
أصدِر الشهادات التي تشفّر البيانات أثناء النقل وأرفقها تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «شهادات TLS باستخدام AWS Certificate Manager»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تشفير S3 وEBS وRDS أثناء السكون
- فرض التشفير الافتراضي في كل مكان
- شهادات TLS باستخدام AWS Certificate Manager
- تخزين بيانات الاعتماد في Secrets Manager