0Pricing
AWS Security Academy · Lezione

Certificati TLS con AWS Certificate Manager

Emetta e associ certificati che cifrano i dati in transito

Certificati TLS con AWS Certificate Manager è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Cifratura in transito

La cifratura in transito protegge i dati mentre attraversano le reti utilizzando TLS (Transport Layer Security), il protocollo alla base di HTTPS.

Senza di essa, gli aggressori che si trovano lungo il percorso potrebbero leggere o alterare il traffico. TLS richiede certificati e ACM interviene proprio nella loro gestione.

Funzionalità offerte da ACM

AWS Certificate Manager (ACM) fornisce, gestisce e rinnova i certificati TLS per i servizi AWS.

  • I certificati pubblici di ACM sono gratuiti.
  • ACM gestisce automaticamente il rinnovo, eliminando il rischio di certificati scaduti.

Convalida del dominio

Per emettere un certificato pubblico, ACM deve verificare che Lei controlli il dominio.

  • La convalida DNS aggiunge un record CNAME (metodo preferito, abilita il rinnovo automatico).
  • La convalida tramite e-mail invia una conferma ai contatti del dominio.

La convalida DNS è consigliata per un rinnovo senza interventi manuali.

Dove si collegano i certificati ACM

ACM si integra con i servizi AWS che terminano TLS, tra cui:

  • Application Load Balancer e Network Load Balancer.
  • Le distribuzioni di CloudFront.
  • API Gateway.

Il certificato viene collegato al listener; il servizio gestisce l'handshake TLS.

La chiave privata resta protetta

Per i certificati emessi da ACM e utilizzati dai servizi integrati, la chiave privata è gestita da ACM e non viene mai esposta.

Non è possibile scaricarla, un vantaggio per la sicurezza: non esiste alcun file della chiave che possa essere divulgato. Il certificato funziona semplicemente con il servizio supportato.

Rinnovo automatico

ACM rinnova automaticamente i certificati gestiti prima della scadenza, purché la convalida resti attiva (con i record DNS presenti).

In questo modo si eliminano le interruzioni causate dal mancato rinnovo dei certificati, un classico problema operativo. I certificati con convalida tramite e-mail possono richiedere passaggi manuali.

ACM Private CA

AWS Private CA (Certificate Authority) emette certificati privati per l'uso interno.

Lo utilizzi per mTLS tra servizi, API interne e dispositivi che devono considerare attendibile la propria CA anziché una CA pubblica. È un servizio a pagamento destinato alle esigenze di PKI interna.

Importazione dei certificati

È possibile importare certificati di terze parti in ACM per utilizzarli con i servizi integrati.

Tuttavia, i certificati importati non vengono rinnovati automaticamente; è necessario importarli nuovamente prima della scadenza. Quando possibile, è preferibile usare i certificati nativi emessi da ACM per automatizzare il rinnovo.

Note su regioni e servizi

È importante ricordare alcune particolarità regionali di ACM:

  • I certificati per CloudFront devono essere richiesti in us-east-1.
  • I certificati per le risorse regionali (ALB) risiedono nella regione della risorsa.

Questa regola sulle regioni è un dettaglio d'esame comune.

Scelta delle policy TLS

Quando si collega un certificato a un load balancer o a CloudFront, si sceglie anche una security policy che definisce le versioni TLS e i cifrari consentiti.

Le policy moderne richiedono TLS 1.2 o versioni successive ed escludono i cifrari deboli. La scelta di una policy solida impedisce ai client di negoziare una cifratura obsoleta e vulnerabile anche quando è presente un certificato valido.

Applicazione di TLS

Oltre a fornire certificati, è necessario imporre che il traffico utilizzi TLS.

  • Reindirizzi HTTP a HTTPS sui load balancer e su CloudFront.
  • Utilizzi le bucket policy (aws:SecureTransport) per rifiutare l'accesso S3 non TLS.

Emettere un certificato non è sufficiente: il suo utilizzo deve essere obbligatorio.

Verifica rapida

Ricordi un dettaglio di ACM.

Riepilogo

Ha imparato a conoscere ACM e TLS.

  • ACM fornisce e rinnova automaticamente i certificati TLS pubblici gratuiti.
  • Li colleghi ad ALB, CloudFront e API Gateway; la chiave privata resta protetta.
  • I certificati CloudFront devono trovarsi in us-east-1 e deve comunque essere imposto l'utilizzo di TLS.

Domande Frequenti

La lezione «Certificati TLS con AWS Certificate Manager» è gratuita?

Sì — il testo completo di «Certificati TLS con AWS Certificate Manager» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Certificati TLS con AWS Certificate Manager»?

Emetta e associ certificati che cifrano i dati in transito Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Certificati TLS con AWS Certificate Manager»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia di S3, EBS e RDS a riposo
  2. Imposizione della crittografia predefinita ovunque
  3. Certificati TLS con AWS Certificate Manager
  4. Archiviazione delle credenziali in Secrets Manager
← Torna a AWS Security Academy