AWS Security Academy · Pelajaran

Sijil TLS dengan AWS Certificate Manager

Keluarkan dan lampirkan sijil yang menyulitkan data semasa penghantaran.

Pelajaran 3 daripada 413 langkah

Sijil TLS dengan AWS Certificate Manager ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Penyulitan Semasa Penghantaran

Penyulitan semasa penghantaran melindungi data ketika bergerak merentas rangkaian menggunakan TLS (Keselamatan Lapisan Pengangkutan), iaitu protokol di sebalik HTTPS.

Tanpanya, penyerang di laluan rangkaian boleh membaca atau mengubah suai trafik. TLS memerlukan sijil, dan pengurusan sijil inilah yang dikendalikan oleh ACM.

Perkara yang Disediakan oleh ACM

Pengurus Sijil AWS (ACM) menyediakan, mengurus dan memperbaharui sijil TLS untuk perkhidmatan AWS.

  • Sijil awam daripada ACM adalah percuma.
  • ACM mengendalikan pembaharuan secara automatik, sekali gus menghapuskan risiko sijil tamat tempoh.

Pengesahan Domain

Untuk mengeluarkan sijil awam, ACM mesti mengesahkan bahawa anda mengawal domain tersebut.

  • Pengesahan DNS menambah rekod CNAME (pilihan yang disyorkan dan membolehkan pembaharuan automatik).
  • Pengesahan e-mel menghantar pengesahan kepada kenalan domain.

Pengesahan DNS disyorkan untuk pembaharuan tanpa campur tangan.

Tempat Sijil ACM Dipasang

ACM disepadukan dengan perkhidmatan AWS yang menamatkan TLS, termasuk:

  • Pengimbang Beban Aplikasi dan Rangkaian.
  • Pengedaran CloudFront.
  • Gerbang API.

Anda memasang sijil pada pendengar; perkhidmatan mengendalikan jabat tangan TLS.

Kunci Peribadi Kekal Dilindungi

Bagi sijil yang dikeluarkan ACM dan digunakan oleh perkhidmatan bersepadu, kunci peribadi diuruskan oleh ACM dan tidak pernah didedahkan.

Anda tidak boleh memuat turunnya, yang merupakan manfaat keselamatan kerana tiada fail kunci untuk dibocorkan. Sijil itu terus berfungsi dengan perkhidmatan yang disokong.

Pembaharuan Automatik

ACM memperbaharui sijil terurus secara automatik sebelum tamat tempoh, selagi pengesahan masih tersedia (rekod DNS masih ada).

Ini menghapuskan gangguan yang disebabkan oleh terlupa memperbaharui sijil, iaitu kegagalan operasi yang lazim. Sijil yang disahkan melalui e-mel mungkin memerlukan langkah manual.

CA Peribadi ACM

CA Peribadi AWS (Pihak Berkuasa Sijil) mengeluarkan sijil peribadi untuk kegunaan dalaman.

Gunakannya untuk mTLS antara perkhidmatan, API dalaman dan peranti yang sepatutnya mempercayai CA anda sendiri, bukannya CA awam. Ini ialah perkhidmatan berbayar untuk keperluan PKI dalaman.

Mengimport Sijil

Anda boleh mengimport sijil pihak ketiga ke dalam ACM untuk digunakan dengan perkhidmatan bersepadu.

Walau bagaimanapun, sijil yang diimport tidak diperbaharui secara automatik; anda mesti mengimportnya semula sebelum tamat tempoh. Jika boleh, sijil yang dikeluarkan ACM secara asli lebih baik kerana automasi pembaharuannya.

Nota Rantau dan Perkhidmatan

ACM mempunyai beberapa perincian rantau yang perlu diingati:

  • Sijil untuk CloudFront mesti diminta di us-east-1.
  • Sijil untuk sumber serantau (ALB) berada di rantau sumber tersebut.

Peraturan rantau ini ialah perincian peperiksaan yang biasa ditanya.

Memilih Dasar TLS

Apabila memasang sijil pada pengimbang beban atau CloudFront, anda turut memilih dasar keselamatan yang menentukan versi TLS dan sifir yang dibenarkan.

Dasar moden memerlukan TLS 1.2 atau lebih tinggi dan menggugurkan sifir yang lemah. Memilih dasar yang kukuh menghalang klien daripada merundingkan penyulitan yang lapuk dan terdedah, walaupun sijil yang sah tersedia.

Menguatkuasakan TLS

Selain menyediakan sijil, kuatkuasakan supaya trafik menggunakan TLS.

  • Arahkan HTTP ke HTTPS pada pengimbang beban dan CloudFront.
  • Gunakan dasar baldi (aws:SecureTransport) untuk menolak akses S3 bukan TLS.

Mengeluarkan sijil sahaja tidak mencukupi; penggunaannya mesti diwajibkan.

Semakan Pantas

Ingat kembali satu perincian ACM.

Ringkasan

Anda telah mempelajari ACM dan TLS.

  • ACM menyediakan dan memperbaharui secara automatik sijil TLS awam percuma.
  • Pasangkannya pada ALB, CloudFront dan Gerbang API; kunci peribadi kekal dilindungi.
  • Sijil CloudFront mesti berada di us-east-1, dan anda masih perlu menguatkuasakan penggunaan TLS.
Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Sijil TLS dengan AWS Certificate Manager” percuma?

Ya — teks penuh “Sijil TLS dengan AWS Certificate Manager” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Sijil TLS dengan AWS Certificate Manager”?

Keluarkan dan lampirkan sijil yang menyulitkan data semasa penghantaran. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Sijil TLS dengan AWS Certificate Manager” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Menyulitkan S3, EBS dan RDS semasa Disimpan
  2. Menguatkuasakan Penyulitan Lalai di Semua Tempat
  3. Sijil TLS dengan AWS Certificate Manager
  4. Menyimpan Bukti Kelayakan dalam Secrets Manager
← Kembali ke AWS Security Academy