TLS-certifikater med AWS Certificate Manager
Udsted og tilknyt certifikater, der krypterer data under overførsel.
TLS-certifikater med AWS Certificate Manager er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Kryptering under overførsel
Kryptering under overførsel beskytter data, mens de bevæger sig på tværs af netværk, ved hjælp af TLS (Transport Layer Security), protokollen bag HTTPS.
Uden den kunne angribere på netværksvejen læse eller ændre trafikken. TLS kræver certifikater, og det er her, ACM kommer ind i billedet.
Hvad ACM leverer
AWS Certificate Manager (ACM) udsteder, administrerer og fornyer TLS-certifikater til AWS-tjenester.
- Offentlige certifikater fra ACM er gratis.
- ACM håndterer fornyelse automatisk, så risikoen for udløbne certifikater fjernes.
Domænevalidering
For at udstede et offentligt certifikat skal ACM bekræfte, at du har kontrol over domænet.
- DNS-validering tilføjer en CNAME-post (foretrukken og muliggør automatisk fornyelse).
- E-mailvalidering sender en bekræftelse til domænets kontaktpersoner.
DNS-validering anbefales for fornyelse uden manuel indgriben.
Hvor ACM-certifikater tilknyttes
ACM integrerer med AWS-tjenester, der afslutter TLS-forbindelser, herunder:
- Application Load Balancers og Network Load Balancers.
- CloudFront-distributioner.
- API Gateway.
Du tilknytter certifikatet til lytteren; tjenesten håndterer TLS-handshaken.
Den private nøgle forbliver beskyttet
For ACM-udstedte certifikater, der bruges af integrerede tjenester, administreres den private nøgle af ACM og eksponeres aldrig.
Du kan ikke downloade den, hvilket er en sikkerhedsfordel: Der er ingen nøglefil, der kan lækkes. Certifikatet fungerer ganske enkelt med den understøttede tjeneste.
Automatisk fornyelse
ACM fornyer automatisk administrerede certifikater, før de udløber, så længe valideringen stadig er på plads (DNS-posterne findes).
Det eliminerer driftsafbrydelser på grund af glemte certifikatfornyelser, som er en klassisk driftsfejl. E-mailvaliderede certifikater kan kræve manuelle trin.
ACM Private CA
AWS Private CA (Certificate Authority) udsteder private certifikater til intern brug.
Brug den til mTLS mellem tjenester, interne API'er og enheder, der skal have tillid til din egen CA i stedet for en offentlig. Det er en betalingstjeneste til interne PKI-behov.
Import af certifikater
Du kan importere tredjepartscertifikater til ACM og bruge dem med integrerede tjenester.
Importerede certifikater fornyes dog ikke automatisk; du skal importere dem igen, før de udløber. Indbyggede ACM-udstedte certifikater foretrækkes, når det er muligt, på grund af automatiseringen af fornyelsen.
Bemærkninger om regioner og tjenester
Der er nogle regionale forhold ved ACM, som er værd at huske:
- Certifikater til CloudFront skal anmodes om i us-east-1.
- Certifikater til regionale ressourcer (ALB) findes i den pågældende ressources region.
Denne regionsregel er en almindelig eksamensdetalje.
Valg af TLS-politikker
Når du tilknytter et certifikat til en load balancer eller CloudFront, vælger du også en sikkerhedspolitik, der definerer tilladte TLS-versioner og cipher-algoritmer.
Moderne politikker kræver TLS 1.2 eller nyere og fjerner svage cipher-algoritmer. Ved at vælge en stærk politik forhindrer du klienter i at forhandle forældet, sårbar kryptering, selv når der findes et gyldigt certifikat.
Håndhævelse af TLS
Ud over at levere certifikater skal du håndhæve, at trafikken bruger TLS.
- Omdirigér HTTP til HTTPS på load balancere og CloudFront.
- Brug bucket-politikker (aws:SecureTransport) til at afvise S3-adgang uden TLS.
Det er ikke nok at udstede et certifikat; brugen skal være påkrævet.
Hurtigt tjek
Husk en detalje om ACM.
Opsummering
Du har lært om ACM og TLS.
- ACM udsteder og fornyer automatisk gratis offentlige TLS-certifikater.
- Tilknyt dem til ALB, CloudFront og API Gateway; den private nøgle forbliver beskyttet.
- CloudFront-certifikater skal befinde sig i us-east-1, og du skal stadig håndhæve brugen af TLS.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “TLS-certifikater med AWS Certificate Manager” gratis?
Ja — hele teksten til “TLS-certifikater med AWS Certificate Manager” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “TLS-certifikater med AWS Certificate Manager”?
Udsted og tilknyt certifikater, der krypterer data under overførsel. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “TLS-certifikater med AWS Certificate Manager”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Kryptering af S3, EBS og RDS i hvile
- Håndhævelse af standardkryptering overalt
- TLS-certifikater med AWS Certificate Manager
- Lagring af legitimationsoplysninger i Secrets Manager