Certificats TLS avec AWS Certificate Manager
Émettez et associez des certificats qui chiffrent les données en transit.
Certificats TLS avec AWS Certificate Manager est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Chiffrement en transit
Le chiffrement en transit protège les données lorsqu’elles circulent sur les réseaux grâce à TLS (Transport Layer Security), le protocole utilisé par HTTPS.
Sans lui, des attaquants présents sur le trajet pourraient lire ou modifier le trafic. TLS nécessite des certificats, et c’est là qu’ACM intervient pour les gérer.
Ce que fournit ACM
AWS Certificate Manager (ACM) fournit, gère et renouvelle les certificats TLS pour les services AWS.
- Les certificats publics d’ACM sont gratuits.
- ACM gère automatiquement le renouvellement, ce qui élimine le risque de certificats expirés.
Validation du domaine
Pour émettre un certificat public, ACM doit vérifier que vous contrôlez le domaine.
- La validation DNS ajoute un enregistrement CNAME (méthode privilégiée, permettant le renouvellement automatique).
- La validation par e-mail envoie une confirmation aux contacts du domaine.
La validation DNS est recommandée pour un renouvellement sans intervention.
Services auxquels les certificats ACM sont associés
ACM s’intègre aux services AWS qui terminent les connexions TLS, notamment :
- Les répartiteurs de charge d’application et de réseau.
- Les distributions CloudFront.
- API Gateway.
Vous associez le certificat à l’écouteur ; le service gère la négociation TLS.
La clé privée reste protégée
Pour les certificats émis par ACM et utilisés par les services intégrés, ACM gère la clé privée, qui n’est jamais exposée.
Vous ne pouvez pas la télécharger, ce qui constitue un avantage de sécurité : aucun fichier de clé ne risque d’être divulgué. Le certificat fonctionne simplement avec le service pris en charge.
Renouvellement automatique
ACM renouvelle automatiquement les certificats gérés avant leur expiration, tant que la validation reste en place (enregistrements DNS présents).
Cela élimine les interruptions dues à l’oubli du renouvellement des certificats, une défaillance opérationnelle classique. Les certificats validés par e-mail peuvent nécessiter des étapes manuelles.
ACM Private CA
AWS Private CA (autorité de certification) émet des certificats privés pour un usage interne.
Utilisez-le pour le mTLS entre services, les API internes et les appareils qui doivent faire confiance à votre propre autorité de certification plutôt qu’à une autorité publique. Il s’agit d’un service payant destiné aux besoins de PKI internes.
Importation de certificats
Vous pouvez importer des certificats tiers dans ACM pour les utiliser avec les services intégrés.
Cependant, les certificats importés ne sont pas renouvelés automatiquement ; vous devez les importer de nouveau avant leur expiration. Lorsque c’est possible, les certificats émis nativement par ACM sont préférables grâce à l’automatisation du renouvellement.
Remarques sur les régions et les services
ACM présente quelques particularités régionales à retenir :
- Les certificats destinés à CloudFront doivent être demandés dans us-east-1.
- Les certificats destinés aux ressources régionales (ALB) résident dans la région de la ressource.
Cette règle régionale est un détail fréquemment abordé aux examens.
Choix des politiques TLS
Lorsque vous associez un certificat à un répartiteur de charge ou à CloudFront, vous choisissez également une politique de sécurité qui définit les versions TLS et les chiffrements autorisés.
Les politiques modernes exigent TLS 1.2 ou une version ultérieure et abandonnent les chiffrements faibles. Le choix d’une politique robuste empêche les clients de négocier un chiffrement obsolète et vulnérable, même lorsqu’un certificat valide est présent.
Imposer TLS
Au-delà de la fourniture de certificats, imposez que le trafic utilise TLS.
- Redirigez HTTP vers HTTPS sur les répartiteurs de charge et CloudFront.
- Utilisez des politiques de compartiment (aws:SecureTransport) pour refuser l’accès S3 qui n’utilise pas TLS.
Émettre un certificat ne suffit pas ; son utilisation doit être obligatoire.
Vérification rapide
Rappelez-vous un détail concernant ACM.
Récapitulatif
Vous avez découvert ACM et TLS.
- ACM fournit et renouvelle automatiquement les certificats TLS publics gratuits.
- Associez-les à ALB, CloudFront et API Gateway ; la clé privée reste protégée.
- Les certificats CloudFront doivent se trouver dans us-east-1, et vous devez tout de même imposer l’utilisation de TLS.
Questions Fréquemment Posées
La leçon « Certificats TLS avec AWS Certificate Manager » est-elle gratuite ?
Oui — le texte complet de « Certificats TLS avec AWS Certificate Manager » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Certificats TLS avec AWS Certificate Manager » ?
Émettez et associez des certificats qui chiffrent les données en transit. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Certificats TLS avec AWS Certificate Manager » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Chiffrer S3, EBS et RDS au repos
- Imposer le chiffrement par défaut partout
- Certificats TLS avec AWS Certificate Manager
- Stocker les identifiants dans Secrets Manager