AWS Security Academy · leksjon

TLS-sertifikater med AWS Certificate Manager

Utsted og tilknytt sertifikater som krypterer data under overføring.

Leksjon 3 av 413 trinn

TLS-sertifikater med AWS Certificate Manager er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Kryptering under overføring

Kryptering under overføring beskytter data når de beveger seg over nettverk, ved hjelp av TLS (Transport Layer Security), protokollen som HTTPS bygger på.

Uten dette kan angripere langs nettverksbanen lese eller endre trafikken. TLS krever sertifikater, og det er her ACM kommer inn.

Hva ACM tilbyr

AWS Certificate Manager (ACM) utsteder, administrerer og fornyer TLS-sertifikater for AWS-tjenester.

  • Offentlige sertifikater fra ACM er gratis.
  • ACM håndterer fornyelse automatisk, slik at risikoen for utløpte sertifikater fjernes.

Domenevalidering

For å utstede et offentlig sertifikat må ACM bekrefte at du kontrollerer domenet.

  • DNS-validering legger til en CNAME-post (anbefalt og muliggjør automatisk fornyelse).
  • E-postvalidering sender en bekreftelse til domenekontaktene.

DNS-validering anbefales for fornyelse uten manuell oppfølging.

Hvor ACM-sertifikater tilknyttes

ACM integreres med AWS-tjenester som avslutter TLS, blant annet:

  • Application Load Balancers og Network Load Balancers.
  • CloudFront-distribusjoner.
  • API Gateway.

Du knytter sertifikatet til lytteren; tjenesten håndterer TLS-håndtrykket.

Den private nøkkelen forblir beskyttet

For ACM-utstedte sertifikater som brukes av integrerte tjenester, administreres den private nøkkelen av ACM og eksponeres aldri.

Du kan ikke laste den ned, noe som er en sikkerhetsfordel: det finnes ingen nøkkelfil som kan lekke. Sertifikatet fungerer ganske enkelt med den støttede tjenesten.

Automatisk fornyelse

ACM fornyer administrerte sertifikater automatisk før de utløper, så lenge valideringen fortsatt er på plass (DNS-poster finnes).

Dette eliminerer driftsavbrudd som skyldes glemte sertifikatfornyelser, en klassisk driftsfeil. E-postvaliderte sertifikater kan kreve manuelle trinn.

ACM Private CA

AWS Private CA (Certificate Authority) utsteder private sertifikater for intern bruk.

Bruk dette til mTLS mellom tjenester, interne API-er og enheter som skal stole på din egen CA i stedet for en offentlig CA. Dette er en betalt tjeneste for interne PKI-behov.

Importere sertifikater

Du kan importere tredjepartssertifikater til ACM for bruk med integrerte tjenester.

Importerte sertifikater blir imidlertid ikke automatisk fornyet; du må importere dem på nytt før de utløper. Når det er mulig, er sertifikater utstedt av ACM å foretrekke på grunn av automatiseringen av fornyelsen.

Merknader om regioner og tjenester

ACM har noen regionale særregler det er verdt å huske:

  • Sertifikater for CloudFront må bestilles i us-east-1.
  • Sertifikater for regionale ressurser (ALB) finnes i regionen der ressursen ligger.

Denne regionregelen er et vanlig eksamenspoeng.

Velge TLS-policyer

Når du knytter et sertifikat til en lastbalanserer eller CloudFront, velger du også en sikkerhetspolicy som definerer tillatte TLS-versjoner og chifre.

Moderne policyer krever TLS 1.2 eller nyere og fjerner svake chifre. Ved å velge en sterk policy hindrer du klienter i å forhandle frem utdatert og sårbar kryptering, selv når et gyldig sertifikat finnes.

Håndheve TLS

I tillegg til å tilby sertifikater må du håndheve at trafikken bruker TLS.

  • Omdiriger HTTP til HTTPS på lastbalansere og CloudFront.
  • Bruk bucket-policyer (aws:SecureTransport) til å avvise S3-tilgang uten TLS.

Det er ikke nok å utstede et sertifikat; bruken må kreves.

Hurtigsjekk

Husk et ACM-detalj.

Oppsummering

Du har lært om ACM og TLS.

  • ACM utsteder og fornyer automatisk gratis offentlige TLS-sertifikater.
  • Knytt dem til ALB, CloudFront og API Gateway; den private nøkkelen forblir beskyttet.
  • CloudFront-sertifikater må være i us-east-1, og du må fortsatt håndheve bruk av TLS.
Gratis å komme i gang

Lær deg AWS Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «TLS-sertifikater med AWS Certificate Manager» gratis?

Ja – hele teksten i «TLS-sertifikater med AWS Certificate Manager» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «TLS-sertifikater med AWS Certificate Manager»?

Utsted og tilknytt sertifikater som krypterer data under overføring. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Security Academy?

Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «TLS-sertifikater med AWS Certificate Manager»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?

Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Kryptering av S3, EBS og RDS i hvile
  2. Håndheving av standardkryptering overalt
  3. TLS-sertifikater med AWS Certificate Manager
  4. Lagring av legitimasjon i Secrets Manager
← Tilbake til AWS Security Academy