TLS-varmenteet AWS Certificate Managerilla
Myöntäkää ja liittäkää varmenteita, jotka salaavat siirrettävän datan.
TLS-varmenteet AWS Certificate Managerilla on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Salaus siirron aikana
Siirron aikana käytettävä salaus suojaa tietoja niiden liikkuessa verkkojen välillä TLS:n (Transport Layer Security) avulla. TLS on HTTPS:n taustalla oleva protokolla.
Ilman sitä reitillä olevat hyökkääjät voisivat lukea tai muuttaa liikennettä. TLS edellyttää varmenteita, ja niiden hallintaan ACM on tarkoitettu.
Mitä ACM tarjoaa
AWS Certificate Manager (ACM) myöntää, hallinnoi ja uusii AWS-palveluiden TLS-varmenteet.
- ACM:n julkiset varmenteet ovat maksuttomia.
- ACM hoitaa uusimisen automaattisesti, joten vanhentuneiden varmenteiden riski poistuu.
Toimialueen vahvistaminen
Julkisen varmenteen myöntämistä varten ACM:n on varmistettava, että hallitsette toimialuetta.
- DNS-vahvistuksessa lisätään CNAME-tietue (suositeltu vaihtoehto, joka mahdollistaa automaattisen uusimisen).
- Sähköpostivahvistus lähettää vahvistusviestin toimialueen yhteyshenkilöille.
DNS-vahvistusta suositellaan vaivattomaan uusimiseen.
Mihin ACM-varmenteet liitetään
ACM integroituu TLS:n päättäviin AWS-palveluihin, kuten:
- Application Load Balancer- ja Network Load Balancer -kuormantasaajiin.
- CloudFront-jakeluihin.
- API Gatewayhin.
Liitätte varmenteen kuuntelijaan, ja palvelu hoitaa TLS-kättelyn.
Yksityinen avain pysyy suojattuna
Integroitujen palveluiden käyttämien ACM:n myöntämien varmenteiden yksityistä avainta hallinnoi ACM, eikä sitä paljasteta koskaan.
Ette voi ladata sitä, mikä on tietoturvaetu: vuotavaa avaintiedostoa ei ole. Varmenne toimii suoraan tuetun palvelun kanssa.
Automaattinen uusiminen
ACM uusii hallinnoidut varmenteet automaattisesti ennen niiden vanhenemista, kunhan vahvistus pysyy voimassa eli DNS-tietueet ovat paikallaan.
Tämä estää unohtuneiden varmenteiden uusimisten aiheuttamat käyttökatkot, jotka ovat tyypillinen operatiivinen virhe. Sähköpostilla vahvistetut varmenteet saattavat edellyttää manuaalisia toimia.
ACM Private CA
AWS Private CA (Certificate Authority) myöntää yksityisiä varmenteita sisäiseen käyttöön.
Käyttäkää sitä palveluiden väliseen mTLS-liikenteeseen, sisäisiin API-rajapintoihin ja laitteisiin, joiden tulee luottaa omaan CA:han julkisen sijaan. Se on maksullinen palvelu sisäisen PKI:n tarpeisiin.
Varmenteiden tuominen
Voitte tuoda kolmannen osapuolen varmenteita ACM:ään käytettäväksi integroitujen palveluiden kanssa.
Tuotuja varmenteita ei kuitenkaan uusita automaattisesti; ne on tuotava uudelleen ennen vanhenemista. ACM:n itse myöntämät varmenteet ovat mahdollisuuksien mukaan suositeltavia automaattisen uusimisen vuoksi.
Alue- ja palveluhuomautukset
ACM:n alueisiin liittyy muutama tärkeä erityispiirre:
- CloudFrontin varmenteet on pyydettävä alueella us-east-1.
- Alueellisten resurssien (ALB) varmenteet sijaitsevat kyseisen resurssin alueella.
Tämä aluesääntö on yleinen kokeissa kysytty yksityiskohta.
TLS-käytäntöjen valitseminen
Kun liitätte varmenteen kuormantasaajaan tai CloudFrontiin, valitsette myös tietoturvakäytännön, joka määrittää sallitut TLS-versiot ja salausmenetelmät.
Nykyaikaiset käytännöt edellyttävät TLS 1.2:ta tai uudempaa ja poistavat käytöstä heikot salausmenetelmät. Vahvan käytännön valitseminen estää asiakkaita neuvottelemasta vanhentunutta ja haavoittuvaa salausta, vaikka voimassa oleva varmenne olisi käytössä.
TLS:n pakottaminen
Varmenteiden tarjoamisen lisäksi liikenne on pakotettava käyttämään TLS:ää.
- Uudelleenohjatkaa HTTP HTTPS:ään kuormantasaajissa ja CloudFrontissa.
- Estäkää S3:n muu kuin TLS-käyttö bucket-käytännöillä (aws:SecureTransport).
Varmenteen myöntäminen ei riitä, vaan sen käyttö on vaadittava.
Pikatarkistus
Palauttakaa mieleen yksi ACM:n yksityiskohta.
Kertaus
Opitte ACM:n ja TLS:n perusteet.
- ACM myöntää ja uusii automaattisesti maksuttomat julkiset TLS-varmenteet.
- Liittäkää ne ALB:hen, CloudFrontiin ja API Gatewayhin; yksityinen avain pysyy suojattuna.
- CloudFront-varmenteiden on oltava alueella us-east-1, ja TLS:n käyttö on silti pakotettava.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”TLS-varmenteet AWS Certificate Managerilla” ilmainen?
Kyllä – oppitunnin ”TLS-varmenteet AWS Certificate Managerilla” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”TLS-varmenteet AWS Certificate Managerilla”?
Myöntäkää ja liittäkää varmenteita, jotka salaavat siirrettävän datan. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”TLS-varmenteet AWS Certificate Managerilla”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- S3:n, EBS:n ja RDS:n salaaminen levossa
- Oletussalauksen pakottaminen kaikkialla
- TLS-varmenteet AWS Certificate Managerilla
- Tunnistetietojen tallentaminen Secrets Manageriin