Cloud & IT Cert Prep · Lektion

TLS-certifikater med AWS Certificate Manager

Udsted og tilknyt certifikater, der krypterer data under overførsel.

Lektion 3 af 413 trin

TLS-certifikater med AWS Certificate Manager er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Kryptering under overførsel

Kryptering under overførsel beskytter data, mens de bevæger sig på tværs af netværk, ved hjælp af TLS (Transport Layer Security), protokollen bag HTTPS.

Uden den kunne angribere på netværksvejen læse eller ændre trafikken. TLS kræver certifikater, og det er her, ACM kommer ind i billedet.

Hvad ACM leverer

AWS Certificate Manager (ACM) udsteder, administrerer og fornyer TLS-certifikater til AWS-tjenester.

  • Offentlige certifikater fra ACM er gratis.
  • ACM håndterer fornyelse automatisk, så risikoen for udløbne certifikater fjernes.

Domænevalidering

For at udstede et offentligt certifikat skal ACM bekræfte, at du har kontrol over domænet.

  • DNS-validering tilføjer en CNAME-post (foretrukken og muliggør automatisk fornyelse).
  • E-mailvalidering sender en bekræftelse til domænets kontaktpersoner.

DNS-validering anbefales for fornyelse uden manuel indgriben.

Hvor ACM-certifikater tilknyttes

ACM integrerer med AWS-tjenester, der afslutter TLS-forbindelser, herunder:

  • Application Load Balancers og Network Load Balancers.
  • CloudFront-distributioner.
  • API Gateway.

Du tilknytter certifikatet til lytteren; tjenesten håndterer TLS-handshaken.

Den private nøgle forbliver beskyttet

For ACM-udstedte certifikater, der bruges af integrerede tjenester, administreres den private nøgle af ACM og eksponeres aldrig.

Du kan ikke downloade den, hvilket er en sikkerhedsfordel: Der er ingen nøglefil, der kan lækkes. Certifikatet fungerer ganske enkelt med den understøttede tjeneste.

Automatisk fornyelse

ACM fornyer automatisk administrerede certifikater, før de udløber, så længe valideringen stadig er på plads (DNS-posterne findes).

Det eliminerer driftsafbrydelser på grund af glemte certifikatfornyelser, som er en klassisk driftsfejl. E-mailvaliderede certifikater kan kræve manuelle trin.

ACM Private CA

AWS Private CA (Certificate Authority) udsteder private certifikater til intern brug.

Brug den til mTLS mellem tjenester, interne API'er og enheder, der skal have tillid til din egen CA i stedet for en offentlig. Det er en betalingstjeneste til interne PKI-behov.

Import af certifikater

Du kan importere tredjepartscertifikater til ACM og bruge dem med integrerede tjenester.

Importerede certifikater fornyes dog ikke automatisk; du skal importere dem igen, før de udløber. Indbyggede ACM-udstedte certifikater foretrækkes, når det er muligt, på grund af automatiseringen af fornyelsen.

Bemærkninger om regioner og tjenester

Der er nogle regionale forhold ved ACM, som er værd at huske:

  • Certifikater til CloudFront skal anmodes om i us-east-1.
  • Certifikater til regionale ressourcer (ALB) findes i den pågældende ressources region.

Denne regionsregel er en almindelig eksamensdetalje.

Valg af TLS-politikker

Når du tilknytter et certifikat til en load balancer eller CloudFront, vælger du også en sikkerhedspolitik, der definerer tilladte TLS-versioner og cipher-algoritmer.

Moderne politikker kræver TLS 1.2 eller nyere og fjerner svage cipher-algoritmer. Ved at vælge en stærk politik forhindrer du klienter i at forhandle forældet, sårbar kryptering, selv når der findes et gyldigt certifikat.

Håndhævelse af TLS

Ud over at levere certifikater skal du håndhæve, at trafikken bruger TLS.

  • Omdirigér HTTP til HTTPS på load balancere og CloudFront.
  • Brug bucket-politikker (aws:SecureTransport) til at afvise S3-adgang uden TLS.

Det er ikke nok at udstede et certifikat; brugen skal være påkrævet.

Hurtigt tjek

Husk en detalje om ACM.

Opsummering

Du har lært om ACM og TLS.

  • ACM udsteder og fornyer automatisk gratis offentlige TLS-certifikater.
  • Tilknyt dem til ALB, CloudFront og API Gateway; den private nøgle forbliver beskyttet.
  • CloudFront-certifikater skal befinde sig i us-east-1, og du skal stadig håndhæve brugen af TLS.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “TLS-certifikater med AWS Certificate Manager” gratis?

Ja — hele teksten til “TLS-certifikater med AWS Certificate Manager” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “TLS-certifikater med AWS Certificate Manager”?

Udsted og tilknyt certifikater, der krypterer data under overførsel. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “TLS-certifikater med AWS Certificate Manager”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kryptering af S3, EBS og RDS i hvile
  2. Håndhævelse af standardkryptering overalt
  3. TLS-certifikater med AWS Certificate Manager
  4. Lagring af legitimationsoplysninger i Secrets Manager
← Tilbage til Cloud & IT Cert Prep