Certificados TLS com o AWS Certificate Manager
Emita e associe certificados que criptografem dados em trânsito.
Certificados TLS com o AWS Certificate Manager é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Criptografia em trânsito
A criptografia em trânsito protege os dados enquanto eles percorrem as redes usando TLS (Transport Layer Security), o protocolo por trás do HTTPS.
Sem ela, invasores no caminho poderiam ler ou adulterar o tráfego. O TLS exige certificados, e é nesse ponto que o ACM entra.
O que o ACM oferece
O AWS Certificate Manager (ACM) provisiona, gerencia e renova certificados TLS para serviços da AWS.
- Os certificados públicos do ACM são gratuitos.
- O ACM gerencia a renovação automaticamente, eliminando o risco de certificados expirados.
Validação do domínio
Para emitir um certificado público, o ACM precisa verificar se você controla o domínio.
- A validação por DNS adiciona um registro CNAME (é a opção preferida e permite a renovação automática).
- A validação por e-mail envia uma confirmação aos contatos do domínio.
A validação por DNS é recomendada para uma renovação sem intervenção manual.
Onde os certificados do ACM são associados
O ACM integra-se a serviços da AWS que encerram conexões TLS, incluindo:
- Application Load Balancers e Network Load Balancers.
- Distribuições do CloudFront.
- API Gateway.
Você associa o certificado ao listener; o serviço gerencia o handshake do TLS.
A chave privada permanece protegida
Para certificados emitidos pelo ACM e usados por serviços integrados, a chave privada é gerenciada pelo ACM e nunca é exposta.
Você não pode baixá-la, o que é uma vantagem de segurança: não existe um arquivo de chave que possa vazar. O certificado simplesmente funciona com o serviço compatível.
Renovação automática
O ACM renova automaticamente os certificados gerenciados antes que expirem, desde que a validação continue configurada (com os registros DNS presentes).
Isso elimina indisponibilidades causadas por renovações de certificados esquecidas, uma falha operacional clássica. Certificados validados por e-mail podem exigir etapas manuais.
CA privada do ACM
A AWS Private CA (Autoridade de Certificação) emite certificados privados para uso interno.
Use-a para mTLS entre serviços, APIs internas e dispositivos que devem confiar na sua própria CA, e não em uma CA pública. É um serviço pago para necessidades internas de PKI.
Importação de certificados
Você pode importar certificados de terceiros para o ACM e usá-los com serviços integrados.
No entanto, certificados importados não são renovados automaticamente; você precisa importá-los novamente antes da expiração. Quando possível, os certificados emitidos nativamente pelo ACM são preferíveis pela automação da renovação.
Observações sobre regiões e serviços
O ACM tem particularidades regionais que vale a pena lembrar:
- Certificados para o CloudFront devem ser solicitados em us-east-1.
- Certificados para recursos regionais (ALB) ficam na região desse recurso.
Essa regra de região é um detalhe comum em provas.
Escolha das políticas de TLS
Ao associar um certificado a um balanceador de carga ou ao CloudFront, você também escolhe uma política de segurança que define as versões do TLS e as cifras permitidas.
As políticas modernas exigem TLS 1.2 ou superior e eliminam cifras fracas. Escolher uma política forte impede que os clientes negociem uma criptografia desatualizada e vulnerável, mesmo quando existe um certificado válido.
Impondo TLS
Além de fornecer certificados, imponha que o tráfego use TLS.
- Redirecione HTTP para HTTPS nos balanceadores de carga e no CloudFront.
- Use políticas de bucket (aws:SecureTransport) para negar acesso ao S3 sem TLS.
Emitir um certificado não é suficiente; seu uso precisa ser obrigatório.
Verificação rápida
Relembre um detalhe do ACM.
Recapitulação
Você aprendeu sobre o ACM e o TLS.
- O ACM provisiona e renova automaticamente certificados TLS públicos gratuitos.
- Associe-os ao ALB, ao CloudFront e ao API Gateway; a chave privada permanece protegida.
- Os certificados do CloudFront devem estar em us-east-1, e você ainda precisa impor o uso do TLS.
Perguntas Frequentes
A aula “Certificados TLS com o AWS Certificate Manager” é grátis?
Sim — o texto completo de “Certificados TLS com o AWS Certificate Manager” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Certificados TLS com o AWS Certificate Manager”?
Emita e associe certificados que criptografem dados em trânsito. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Certificados TLS com o AWS Certificate Manager”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografando S3, EBS e RDS em repouso
- Impondo a Criptografia Padrão em Todos os Lugares
- Certificados TLS com o AWS Certificate Manager
- Armazenando Credenciais no Secrets Manager