TLS-Zertifikate mit AWS Certificate Manager
Stellen Sie Zertifikate aus und binden Sie sie ein, um Daten während der Übertragung zu verschlüsseln.
TLS-Zertifikate mit AWS Certificate Manager ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Verschlüsselung bei der Übertragung
Verschlüsselung bei der Übertragung schützt Daten, während sie sich über Netzwerke bewegen. Dazu wird TLS (Transport Layer Security) verwendet, das Protokoll hinter HTTPS.
Ohne diese Verschlüsselung könnten Angreifer auf dem Übertragungsweg den Datenverkehr lesen oder manipulieren. TLS erfordert Zertifikate; deren Verwaltung übernimmt ACM.
Was ACM bereitstellt
AWS Certificate Manager (ACM) stellt TLS-Zertifikate für AWS-Services bereit, verwaltet sie und erneuert sie.
- Öffentliche Zertifikate von ACM sind kostenlos.
- ACM übernimmt die Erneuerung automatisch und beseitigt damit das Risiko abgelaufener Zertifikate.
Domänenvalidierung
Für die Ausstellung eines öffentlichen Zertifikats muss ACM überprüfen, dass Sie die Kontrolle über die Domäne besitzen.
- Bei der DNS-Validierung wird ein CNAME-Eintrag hinzugefügt (bevorzugt, ermöglicht automatische Erneuerung).
- Bei der E-Mail-Validierung wird eine Bestätigung an die Domänenkontakte gesendet.
Für eine automatische Erneuerung ohne manuellen Aufwand wird die DNS-Validierung empfohlen.
Wo ACM-Zertifikate eingebunden werden
ACM lässt sich in AWS-Services integrieren, die TLS beenden, darunter:
- Application Load Balancers und Network Load Balancers.
- CloudFront-Distributionen.
- API Gateway.
Sie binden das Zertifikat am Listener ein; der Service übernimmt den TLS-Handshake.
Der private Schlüssel bleibt geschützt
Bei ACM-ausgestellten Zertifikaten, die von integrierten Services verwendet werden, wird der private Schlüssel von ACM verwaltet und niemals offengelegt.
Sie können ihn nicht herunterladen. Das ist ein Sicherheitsvorteil, da keine Schlüsseldatei verloren gehen kann. Das Zertifikat funktioniert einfach mit dem unterstützten Service.
Automatische Erneuerung
ACM erneuert verwaltete Zertifikate automatisch vor ihrem Ablauf, solange die Validierung bestehen bleibt (DNS-Einträge vorhanden sind).
Dadurch werden Ausfälle aufgrund vergessener Zertifikatserneuerungen vermieden – ein klassischer Betriebsfehler. Bei per E-Mail validierten Zertifikaten können manuelle Schritte erforderlich sein.
ACM Private CA
AWS Private CA (Certificate Authority) stellt private Zertifikate für den internen Gebrauch aus.
Verwenden Sie es für mTLS zwischen Services, interne APIs und Geräte, die Ihrer eigenen CA statt einer öffentlichen CA vertrauen sollen. Es handelt sich um einen kostenpflichtigen Service für interne PKI-Anforderungen.
Zertifikate importieren
Sie können Zertifikate von Drittanbietern in ACM importieren, um sie mit integrierten Services zu verwenden.
Importierte Zertifikate werden jedoch nicht automatisch erneuert. Sie müssen sie vor dem Ablauf erneut importieren. Native, von ACM ausgestellte Zertifikate sind nach Möglichkeit vorzuziehen, da sie eine automatische Erneuerung ermöglichen.
Hinweise zu Regionen und Services
Bei ACM sollten Sie einige Besonderheiten bezüglich der Regionen beachten:
- Zertifikate für CloudFront müssen in us-east-1 angefordert werden.
- Zertifikate für regionale Ressourcen (ALB) befinden sich in der Region dieser Ressource.
Diese Regionsregel ist ein häufig abgefragtes Prüfungsdetail.
TLS-Richtlinien auswählen
Wenn Sie ein Zertifikat an einen Load Balancer oder CloudFront anbinden, wählen Sie außerdem eine Sicherheitsrichtlinie aus, die zulässige TLS-Versionen und Verschlüsselungsverfahren festlegt.
Moderne Richtlinien erfordern TLS 1.2 oder höher und entfernen schwache Verschlüsselungsverfahren. Mit einer starken Richtlinie verhindern Sie, dass Clients veraltete, angreifbare Verschlüsselung aushandeln, selbst wenn ein gültiges Zertifikat vorhanden ist.
TLS erzwingen
Stellen Sie nicht nur Zertifikate bereit, sondern erzwingen Sie auch, dass der Datenverkehr TLS verwendet.
- Leiten Sie HTTP auf Load Balancern und CloudFront zu HTTPS um.
- Verwenden Sie Bucket-Richtlinien (aws:SecureTransport), um den nicht über TLS erfolgenden S3-Zugriff abzulehnen.
Ein ausgestelltes Zertifikat allein reicht nicht aus; seine Verwendung muss vorgeschrieben werden.
Kurztest
Rufen Sie sich ein ACM-Detail ins Gedächtnis.
Zusammenfassung
Sie haben ACM und TLS kennengelernt.
- ACM stellt kostenlose öffentliche TLS-Zertifikate bereit und erneuert sie automatisch.
- Binden Sie sie an ALB, CloudFront und API Gateway an; der private Schlüssel bleibt geschützt.
- CloudFront-Zertifikate müssen sich in us-east-1 befinden. Außerdem müssen Sie die Verwendung von TLS weiterhin erzwingen.
Häufig gestellte Fragen
Ist die Lektion „TLS-Zertifikate mit AWS Certificate Manager“ kostenlos?
Ja — der vollständige Text von „TLS-Zertifikate mit AWS Certificate Manager“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „TLS-Zertifikate mit AWS Certificate Manager“?
Stellen Sie Zertifikate aus und binden Sie sie ein, um Daten während der Übertragung zu verschlüsseln. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „TLS-Zertifikate mit AWS Certificate Manager“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- S3, EBS und RDS im Ruhezustand verschlüsseln
- Standardverschlüsselung überall erzwingen
- TLS-Zertifikate mit AWS Certificate Manager
- Zugangsdaten im Secrets Manager speichern