Certificados TLS con AWS Certificate Manager
Emita y asocie certificados que cifren los datos en tránsito.
Certificados TLS con AWS Certificate Manager es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Cifrado en tránsito
El cifrado en tránsito protege los datos mientras se desplazan por las redes mediante TLS (Transport Layer Security), el protocolo en el que se basa HTTPS.
Sin él, los atacantes que intercepten el tráfico podrían leerlo o manipularlo. TLS requiere certificados, y ACM se encarga de gestionarlos.
Qué ofrece ACM
AWS Certificate Manager (ACM) aprovisiona, gestiona y renueva certificados TLS para los servicios de AWS.
- Los certificados públicos de ACM son gratuitos.
- ACM gestiona la renovación automáticamente, eliminando el riesgo de que caduquen los certificados.
Validación del dominio
Para emitir un certificado público, ACM debe verificar que usted controla el dominio.
- La validación mediante DNS añade un registro CNAME (es la opción preferida y permite la renovación automática).
- La validación por correo electrónico envía una confirmación a los contactos del dominio.
Se recomienda la validación mediante DNS para lograr una renovación sin intervención manual.
Dónde se asocian los certificados de ACM
ACM se integra con servicios de AWS que terminan TLS, incluidos:
- Application Load Balancers y Network Load Balancers.
- Distribuciones de CloudFront.
- API Gateway.
El certificado se asocia al listener; el servicio gestiona el handshake de TLS.
La clave privada permanece protegida
En el caso de los certificados emitidos por ACM que utilizan los servicios integrados, ACM gestiona la clave privada y esta nunca queda expuesta.
No puede descargarla, lo que supone una ventaja de seguridad: no existe ningún archivo de clave que pueda filtrarse. El certificado funciona directamente con el servicio compatible.
Renovación automática
ACM renueva automáticamente los certificados administrados antes de que caduquen, siempre que la validación siga activa (con los registros DNS presentes).
Esto elimina las interrupciones causadas por olvidar la renovación de certificados, un fallo operativo clásico. Los certificados validados por correo electrónico pueden requerir pasos manuales.
ACM Private CA
AWS Private CA (Certificate Authority) emite certificados privados para uso interno.
Utilícelo para mTLS entre servicios, API internas y dispositivos que deban confiar en su propia CA en lugar de una pública. Es un servicio de pago para las necesidades de PKI interna.
Importación de certificados
Puede importar certificados de terceros en ACM para utilizarlos con servicios integrados.
Sin embargo, los certificados importados no se renuevan automáticamente; debe volver a importarlos antes de que caduquen. Siempre que sea posible, es preferible utilizar certificados emitidos por ACM, ya que ofrecen renovación automática.
Consideraciones sobre regiones y servicios
Conviene recordar algunos aspectos regionales de ACM:
- Los certificados para CloudFront deben solicitarse en us-east-1.
- Los certificados para recursos regionales (ALB) se encuentran en la región de ese recurso.
Esta regla regional es un detalle habitual en los exámenes.
Elección de políticas TLS
Al asociar un certificado a un balanceador de carga o a CloudFront, también debe elegir una política de seguridad que defina las versiones de TLS y los cifrados permitidos.
Las políticas modernas requieren TLS 1.2 o superior y eliminan los cifrados débiles. Elegir una política sólida impide que los clientes negocien un cifrado obsoleto y vulnerable incluso cuando hay un certificado válido.
Aplicación de TLS
Además de proporcionar certificados, aplique la obligación de que el tráfico utilice TLS.
- Redirija HTTP a HTTPS en los balanceadores de carga y CloudFront.
- Utilice políticas de bucket (aws:SecureTransport) para denegar el acceso a S3 que no use TLS.
Emitir un certificado no es suficiente; también debe exigirse su uso.
Comprobación rápida
Recuerde un detalle de ACM.
Repaso
Ha aprendido sobre ACM y TLS.
- ACM aprovisiona y renueva automáticamente certificados TLS públicos y gratuitos.
- Asócielos a ALB, CloudFront y API Gateway; la clave privada permanece protegida.
- Los certificados de CloudFront deben estar en us-east-1 y aun así debe aplicar el uso de TLS.
Preguntas frecuentes
¿La lección «Certificados TLS con AWS Certificate Manager» es gratis?
Sí — el texto completo de «Certificados TLS con AWS Certificate Manager» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Certificados TLS con AWS Certificate Manager»?
Emita y asocie certificados que cifren los datos en tránsito. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Certificados TLS con AWS Certificate Manager»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cifrado de S3, EBS y RDS en reposo
- Aplicación del cifrado predeterminado en todas partes
- Certificados TLS con AWS Certificate Manager
- Almacenamiento de credenciales en Secrets Manager