0Pricing
Cloud & IT Cert Prep · Aula

Certificados TLS com o AWS Certificate Manager

Emita e associe certificados que criptografem dados em trânsito.

Certificados TLS com o AWS Certificate Manager é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Criptografia em trânsito

A criptografia em trânsito protege os dados enquanto eles percorrem as redes usando TLS (Transport Layer Security), o protocolo por trás do HTTPS.

Sem ela, invasores no caminho poderiam ler ou adulterar o tráfego. O TLS exige certificados, e é nesse ponto que o ACM entra.

O que o ACM oferece

O AWS Certificate Manager (ACM) provisiona, gerencia e renova certificados TLS para serviços da AWS.

  • Os certificados públicos do ACM são gratuitos.
  • O ACM gerencia a renovação automaticamente, eliminando o risco de certificados expirados.

Validação do domínio

Para emitir um certificado público, o ACM precisa verificar se você controla o domínio.

  • A validação por DNS adiciona um registro CNAME (é a opção preferida e permite a renovação automática).
  • A validação por e-mail envia uma confirmação aos contatos do domínio.

A validação por DNS é recomendada para uma renovação sem intervenção manual.

Onde os certificados do ACM são associados

O ACM integra-se a serviços da AWS que encerram conexões TLS, incluindo:

  • Application Load Balancers e Network Load Balancers.
  • Distribuições do CloudFront.
  • API Gateway.

Você associa o certificado ao listener; o serviço gerencia o handshake do TLS.

A chave privada permanece protegida

Para certificados emitidos pelo ACM e usados por serviços integrados, a chave privada é gerenciada pelo ACM e nunca é exposta.

Você não pode baixá-la, o que é uma vantagem de segurança: não existe um arquivo de chave que possa vazar. O certificado simplesmente funciona com o serviço compatível.

Renovação automática

O ACM renova automaticamente os certificados gerenciados antes que expirem, desde que a validação continue configurada (com os registros DNS presentes).

Isso elimina indisponibilidades causadas por renovações de certificados esquecidas, uma falha operacional clássica. Certificados validados por e-mail podem exigir etapas manuais.

CA privada do ACM

A AWS Private CA (Autoridade de Certificação) emite certificados privados para uso interno.

Use-a para mTLS entre serviços, APIs internas e dispositivos que devem confiar na sua própria CA, e não em uma CA pública. É um serviço pago para necessidades internas de PKI.

Importação de certificados

Você pode importar certificados de terceiros para o ACM e usá-los com serviços integrados.

No entanto, certificados importados não são renovados automaticamente; você precisa importá-los novamente antes da expiração. Quando possível, os certificados emitidos nativamente pelo ACM são preferíveis pela automação da renovação.

Observações sobre regiões e serviços

O ACM tem particularidades regionais que vale a pena lembrar:

  • Certificados para o CloudFront devem ser solicitados em us-east-1.
  • Certificados para recursos regionais (ALB) ficam na região desse recurso.

Essa regra de região é um detalhe comum em provas.

Escolha das políticas de TLS

Ao associar um certificado a um balanceador de carga ou ao CloudFront, você também escolhe uma política de segurança que define as versões do TLS e as cifras permitidas.

As políticas modernas exigem TLS 1.2 ou superior e eliminam cifras fracas. Escolher uma política forte impede que os clientes negociem uma criptografia desatualizada e vulnerável, mesmo quando existe um certificado válido.

Impondo TLS

Além de fornecer certificados, imponha que o tráfego use TLS.

  • Redirecione HTTP para HTTPS nos balanceadores de carga e no CloudFront.
  • Use políticas de bucket (aws:SecureTransport) para negar acesso ao S3 sem TLS.

Emitir um certificado não é suficiente; seu uso precisa ser obrigatório.

Verificação rápida

Relembre um detalhe do ACM.

Recapitulação

Você aprendeu sobre o ACM e o TLS.

  • O ACM provisiona e renova automaticamente certificados TLS públicos gratuitos.
  • Associe-os ao ALB, ao CloudFront e ao API Gateway; a chave privada permanece protegida.
  • Os certificados do CloudFront devem estar em us-east-1, e você ainda precisa impor o uso do TLS.

Perguntas Frequentes

A aula “Certificados TLS com o AWS Certificate Manager” é grátis?

Sim — o texto completo de “Certificados TLS com o AWS Certificate Manager” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Certificados TLS com o AWS Certificate Manager”?

Emita e associe certificados que criptografem dados em trânsito. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Certificados TLS com o AWS Certificate Manager”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Criptografando S3, EBS e RDS em repouso
  2. Impondo a Criptografia Padrão em Todos os Lugares
  3. Certificados TLS com o AWS Certificate Manager
  4. Armazenando Credenciais no Secrets Manager
← Voltar para Cloud & IT Cert Prep