Cloud & IT Cert Prep · Lezione

Certificati TLS con AWS Certificate Manager

Emetta e associ certificati che cifrano i dati in transito

Lezione 3 di 413 passaggi

Certificati TLS con AWS Certificate Manager è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cifratura in transito

La cifratura in transito protegge i dati mentre attraversano le reti utilizzando TLS (Transport Layer Security), il protocollo alla base di HTTPS.

Senza di essa, gli aggressori che si trovano lungo il percorso potrebbero leggere o alterare il traffico. TLS richiede certificati e ACM interviene proprio nella loro gestione.

Funzionalità offerte da ACM

AWS Certificate Manager (ACM) fornisce, gestisce e rinnova i certificati TLS per i servizi AWS.

  • I certificati pubblici di ACM sono gratuiti.
  • ACM gestisce automaticamente il rinnovo, eliminando il rischio di certificati scaduti.

Convalida del dominio

Per emettere un certificato pubblico, ACM deve verificare che Lei controlli il dominio.

  • La convalida DNS aggiunge un record CNAME (metodo preferito, abilita il rinnovo automatico).
  • La convalida tramite e-mail invia una conferma ai contatti del dominio.

La convalida DNS è consigliata per un rinnovo senza interventi manuali.

Dove si collegano i certificati ACM

ACM si integra con i servizi AWS che terminano TLS, tra cui:

  • Application Load Balancer e Network Load Balancer.
  • Le distribuzioni di CloudFront.
  • API Gateway.

Il certificato viene collegato al listener; il servizio gestisce l'handshake TLS.

La chiave privata resta protetta

Per i certificati emessi da ACM e utilizzati dai servizi integrati, la chiave privata è gestita da ACM e non viene mai esposta.

Non è possibile scaricarla, un vantaggio per la sicurezza: non esiste alcun file della chiave che possa essere divulgato. Il certificato funziona semplicemente con il servizio supportato.

Rinnovo automatico

ACM rinnova automaticamente i certificati gestiti prima della scadenza, purché la convalida resti attiva (con i record DNS presenti).

In questo modo si eliminano le interruzioni causate dal mancato rinnovo dei certificati, un classico problema operativo. I certificati con convalida tramite e-mail possono richiedere passaggi manuali.

ACM Private CA

AWS Private CA (Certificate Authority) emette certificati privati per l'uso interno.

Lo utilizzi per mTLS tra servizi, API interne e dispositivi che devono considerare attendibile la propria CA anziché una CA pubblica. È un servizio a pagamento destinato alle esigenze di PKI interna.

Importazione dei certificati

È possibile importare certificati di terze parti in ACM per utilizzarli con i servizi integrati.

Tuttavia, i certificati importati non vengono rinnovati automaticamente; è necessario importarli nuovamente prima della scadenza. Quando possibile, è preferibile usare i certificati nativi emessi da ACM per automatizzare il rinnovo.

Note su regioni e servizi

È importante ricordare alcune particolarità regionali di ACM:

  • I certificati per CloudFront devono essere richiesti in us-east-1.
  • I certificati per le risorse regionali (ALB) risiedono nella regione della risorsa.

Questa regola sulle regioni è un dettaglio d'esame comune.

Scelta delle policy TLS

Quando si collega un certificato a un load balancer o a CloudFront, si sceglie anche una security policy che definisce le versioni TLS e i cifrari consentiti.

Le policy moderne richiedono TLS 1.2 o versioni successive ed escludono i cifrari deboli. La scelta di una policy solida impedisce ai client di negoziare una cifratura obsoleta e vulnerabile anche quando è presente un certificato valido.

Applicazione di TLS

Oltre a fornire certificati, è necessario imporre che il traffico utilizzi TLS.

  • Reindirizzi HTTP a HTTPS sui load balancer e su CloudFront.
  • Utilizzi le bucket policy (aws:SecureTransport) per rifiutare l'accesso S3 non TLS.

Emettere un certificato non è sufficiente: il suo utilizzo deve essere obbligatorio.

Verifica rapida

Ricordi un dettaglio di ACM.

Riepilogo

Ha imparato a conoscere ACM e TLS.

  • ACM fornisce e rinnova automaticamente i certificati TLS pubblici gratuiti.
  • Li colleghi ad ALB, CloudFront e API Gateway; la chiave privata resta protetta.
  • I certificati CloudFront devono trovarsi in us-east-1 e deve comunque essere imposto l'utilizzo di TLS.
Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Certificati TLS con AWS Certificate Manager» è gratuita?

Sì — il testo completo di «Certificati TLS con AWS Certificate Manager» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Certificati TLS con AWS Certificate Manager»?

Emetta e associ certificati che cifrano i dati in transito Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Certificati TLS con AWS Certificate Manager»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia di S3, EBS e RDS a riposo
  2. Imposizione della crittografia predefinita ovunque
  3. Certificati TLS con AWS Certificate Manager
  4. Archiviazione delle credenziali in Secrets Manager
← Torna a Cloud & IT Cert Prep