TLS-certificaten met AWS Certificate Manager
Geef certificaten uit en koppel ze om gegevens tijdens transport te versleutelen.
TLS-certificaten met AWS Certificate Manager is een gratis AWS Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Versleuteling tijdens transport
Versleuteling tijdens transport beschermt gegevens terwijl ze zich over netwerken verplaatsen met TLS (Transport Layer Security), het protocol achter HTTPS.
Zonder deze versleuteling kunnen aanvallers op de route verkeer lezen of aanpassen. TLS vereist certificaten, en ACM helpt bij het beheer daarvan.
Wat ACM biedt
AWS Certificate Manager (ACM) verstrekt, beheert en vernieuwt TLS-certificaten voor AWS-services.
- Openbare certificaten van ACM zijn gratis.
- ACM verwerkt de vernieuwing automatisch, waardoor het risico op verlopen certificaten verdwijnt.
Domeinvalidatie
Om een openbaar certificaat uit te geven, moet ACM controleren of je zeggenschap hebt over het domein.
- Bij DNS-validatie voeg je een CNAME-record toe (de voorkeursmethode, die automatische vernieuwing mogelijk maakt).
- Bij e-mailvalidatie wordt een bevestiging naar de domeincontactpersonen gestuurd.
DNS-validatie wordt aanbevolen voor vernieuwing zonder handmatige tussenkomst.
Waar ACM-certificaten worden gekoppeld
ACM integreert met AWS-services die TLS beëindigen, waaronder:
- Application Load Balancers en Network Load Balancers.
- CloudFront-distributies.
- API Gateway.
Je koppelt het certificaat aan de listener; de service handelt de TLS-handshake af.
De privésleutel blijft beschermd
Voor ACM-certificaten die door geïntegreerde services worden gebruikt, wordt de privésleutel door ACM beheerd en nooit openbaar gemaakt.
Je kunt de sleutel niet downloaden. Dat is een beveiligingsvoordeel: er is geen sleutelbestand dat kan uitlekken. Het certificaat werkt gewoon met de ondersteunde service.
Automatische vernieuwing
ACM vernieuwt beheerde certificaten automatisch voordat ze verlopen, zolang de validatie actief blijft (DNS-records aanwezig zijn).
Zo voorkom je uitval doordat iemand vergeet certificaten te vernieuwen, een klassiek operationeel probleem. Voor certificaten die via e-mail zijn gevalideerd, kunnen handmatige stappen nodig zijn.
ACM Private CA
AWS Private CA (Certificate Authority) geeft privécertificaten uit voor intern gebruik.
Gebruik dit voor mTLS tussen services, interne API's en apparaten die je eigen CA moeten vertrouwen in plaats van een openbare CA. Het is een betaalde service voor interne PKI-behoeften.
Certificaten importeren
Je kunt certificaten van derden in ACM importeren voor gebruik met geïntegreerde services.
Geïmporteerde certificaten worden echter niet automatisch vernieuwd; je moet ze vóór het verlopen opnieuw importeren. Certificaten die door ACM zelf zijn uitgegeven, hebben waar mogelijk de voorkeur vanwege de automatische vernieuwing.
Opmerkingen over regio's en services
Bij ACM zijn enkele regionale bijzonderheden belangrijk om te onthouden:
- Certificaten voor CloudFront moeten worden aangevraagd in us-east-1.
- Certificaten voor regionale resources (ALB) bevinden zich in de regio van die resource.
Deze regioregel is een veelvoorkomend examendetail.
TLS-beleid kiezen
Wanneer je een certificaat koppelt aan een load balancer of CloudFront, kies je ook een beveiligingsbeleid dat bepaalt welke TLS-versies en coderingssuites zijn toegestaan.
Moderne beleidsregels vereisen TLS 1.2 of hoger en sluiten zwakke coderingssuites uit. Met een sterk beleid voorkom je dat clients verouderde, kwetsbare versleuteling onderhandelen, zelfs wanneer er een geldig certificaat aanwezig is.
TLS afdwingen
Naast het verstrekken van certificaten moet je afdwingen dat verkeer TLS gebruikt.
- Stuur HTTP door naar HTTPS op load balancers en CloudFront.
- Gebruik bucketbeleid (aws:SecureTransport) om S3-toegang zonder TLS te weigeren.
Een certificaat uitgeven is niet genoeg; het gebruik ervan moet verplicht zijn.
Korte controle
Haal een detail over ACM terug.
Samenvatting
Je hebt geleerd over ACM en TLS.
- ACM verstrekt en vernieuwt automatisch gratis openbare TLS-certificaten.
- Koppel ze aan ALB, CloudFront en API Gateway; de privésleutel blijft beschermd.
- CloudFront-certificaten moeten zich in us-east-1 bevinden en je moet het gebruik van TLS nog steeds afdwingen.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “TLS-certificaten met AWS Certificate Manager” gratis?
Ja — de volledige tekst van “TLS-certificaten met AWS Certificate Manager” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “TLS-certificaten met AWS Certificate Manager”?
Geef certificaten uit en koppel ze om gegevens tijdens transport te versleutelen. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.
Hoe lang duurt de les “TLS-certificaten met AWS Certificate Manager”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- S3, EBS en RDS versleutelen in rust
- Overal standaardversleuteling afdwingen
- TLS-certificaten met AWS Certificate Manager
- Inloggegevens opslaan in Secrets Manager