Certyfikaty TLS z AWS Certificate Manager
Wystawią Państwo i dołączą certyfikaty szyfrujące dane przesyłane w tranzycie.
Certyfikaty TLS z AWS Certificate Manager to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Szyfrowanie podczas przesyłania
Szyfrowanie podczas przesyłania chroni dane przemieszczające się przez sieci za pomocą TLS (Transport Layer Security), protokołu używanego przez HTTPS.
Bez niego napastnicy znajdujący się na trasie transmisji mogliby odczytywać lub modyfikować ruch. TLS wymaga certyfikatów, a zarządzaniem nimi zajmuje się ACM.
Co zapewnia ACM
AWS Certificate Manager (ACM) wystawia, zarządza i odnawia certyfikaty TLS dla usług AWS.
- Publiczne certyfikaty z ACM są bezpłatne.
- ACM automatycznie obsługuje odnawianie, eliminując ryzyko wygaśnięcia certyfikatów.
Weryfikacja domeny
Aby wystawić certyfikat publiczny, ACM musi potwierdzić, że mają Państwo kontrolę nad domeną.
- Weryfikacja DNS dodaje rekord CNAME (jest preferowana i umożliwia automatyczne odnawianie).
- Weryfikacja e-mail wysyła potwierdzenie do kontaktów domeny.
W przypadku bezobsługowego odnawiania zalecana jest weryfikacja DNS.
Gdzie dołącza się certyfikaty ACM
ACM integruje się z usługami AWS, które kończą połączenia TLS, w tym z:
- Application and Network Load Balancers.
- Dystrybucjami CloudFront.
- API Gateway.
Certyfikat dołącza się do listenera, a usługa obsługuje uzgadnianie TLS.
Klucz prywatny pozostaje chroniony
W przypadku certyfikatów wystawionych przez ACM i używanych przez zintegrowane usługi klucz prywatny jest zarządzany przez ACM i nigdy nie jest ujawniany.
Nie można go pobrać, co zwiększa bezpieczeństwo: nie istnieje plik klucza, który mógłby wyciec. Certyfikat po prostu działa z obsługiwaną usługą.
Automatyczne odnawianie
ACM automatycznie odnawia zarządzane certyfikaty przed ich wygaśnięciem, o ile weryfikacja pozostaje aktywna (rekordy DNS są obecne).
Eliminuje to awarie spowodowane zapomnianym odnowieniem certyfikatu — jest to klasyczny błąd operacyjny. Certyfikaty zweryfikowane przez e-mail mogą wymagać ręcznych działań.
ACM Private CA
AWS Private CA (Certificate Authority) wystawia certyfikaty prywatne do użytku wewnętrznego.
Można go używać do mTLS między usługami, wewnętrznych interfejsów API oraz urządzeń, które powinny ufać własnemu urzędowi certyfikacji zamiast publicznemu. Jest to płatna usługa przeznaczona do obsługi wewnętrznej infrastruktury PKI.
Importowanie certyfikatów
Mogą Państwo importować certyfikaty innych podmiotów do ACM, aby używać ich ze zintegrowanymi usługami.
Importowane certyfikaty nie są automatycznie odnawiane; przed wygaśnięciem trzeba zaimportować je ponownie. Gdy jest to możliwe, lepiej używać certyfikatów wystawionych przez ACM, aby korzystać z automatyzacji odnawiania.
Uwagi dotyczące regionów i usług
Warto pamiętać o kilku kwestiach regionalnych dotyczących ACM:
- Certyfikaty dla CloudFront muszą być zamawiane w regionie us-east-1.
- Certyfikaty dla zasobów regionalnych (ALB) znajdują się w regionie tego zasobu.
Ta reguła dotycząca regionu jest często sprawdzana na egzaminach.
Wybór zasad TLS
Podczas dołączania certyfikatu do modułu równoważenia obciążenia lub CloudFront wybiera się również politykę bezpieczeństwa, która określa dozwolone wersje TLS i szyfry.
Nowoczesne polityki wymagają TLS 1.2 lub nowszego i odrzucają słabe szyfry. Wybór silnej polityki uniemożliwia klientom uzgodnienie przestarzałego i podatnego szyfrowania, nawet gdy dostępny jest prawidłowy certyfikat.
Wymuszanie TLS
Oprócz dostarczania certyfikatów należy wymusić, aby ruch korzystał z TLS.
- Należy przekierowywać HTTP do HTTPS na modułach równoważenia obciążenia i w CloudFront.
- Należy używać polityk bucketów (aws:SecureTransport), aby odrzucać dostęp do S3 bez TLS.
Samo wystawienie certyfikatu nie wystarcza — korzystanie z TLS musi być wymagane.
Szybkie sprawdzenie
Proszę przypomnieć sobie szczegół dotyczący ACM.
Podsumowanie
Dowiedzieli się Państwo o ACM i TLS.
- ACM wystawia i automatycznie odnawia bezpłatne publiczne certyfikaty TLS.
- Certyfikaty można dołączać do ALB, CloudFront i API Gateway; klucz prywatny pozostaje chroniony.
- Certyfikaty CloudFront muszą znajdować się w regionie us-east-1, a korzystanie z TLS nadal trzeba wymuszać.
Często zadawane pytania
Czy lekcja „Certyfikaty TLS z AWS Certificate Manager” jest bezpłatna?
Tak — pełny tekst „Certyfikaty TLS z AWS Certificate Manager” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Certyfikaty TLS z AWS Certificate Manager”?
Wystawią Państwo i dołączą certyfikaty szyfrujące dane przesyłane w tranzycie. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Certyfikaty TLS z AWS Certificate Manager”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Szyfrowanie S3, EBS i RDS w spoczynku
- Wymuszanie domyślnego szyfrowania wszędzie
- Certyfikaty TLS z AWS Certificate Manager
- Przechowywanie danych uwierzytelniających w Secrets Manager