Сертификаты TLS с AWS Certificate Manager
Выпускайте и подключайте сертификаты, шифрующие данные при передаче
«Сертификаты TLS с AWS Certificate Manager» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Шифрование при передаче
Шифрование при передаче защищает данные во время перемещения по сетям с помощью TLS (Transport Layer Security) — протокола, лежащего в основе HTTPS.
Без него злоумышленники, перехватившие трафик, могут прочитать или изменить его. Для TLS нужны сертификаты, а управлением ими занимается ACM.
Что предоставляет ACM
AWS Certificate Manager (центр сертификации) выпускает, управляет и обновляет сертификаты TLS для сервисов AWS.
- Публичные сертификаты ACM предоставляются бесплатно.
- ACM автоматически выполняет продление, устраняя риск истечения срока действия сертификатов.
Проверка домена
Чтобы выпустить публичный сертификат, ACM должен подтвердить, что вы управляете доменом.
- Проверка через DNS добавляет запись CNAME (предпочтительный вариант, поддерживает автоматическое продление).
- Проверка по электронной почте отправляет подтверждение контактам домена.
Для автоматического продления без ручных действий рекомендуется проверка через DNS.
Где применяются сертификаты ACM
ACM интегрируется с сервисами AWS, которые завершают TLS-соединения, включая:
- балансировщики нагрузки приложений и сетевые балансировщики.
- дистрибутивы CloudFront.
- API Gateway.
Вы прикрепляете сертификат к прослушивателю, а сервис выполняет рукопожатие TLS.
Закрытый ключ остаётся защищённым
Для сертификатов, выпущенных ACM и используемых интегрированными сервисами, закрытым ключом управляет ACM, и он никогда не раскрывается.
Вы не можете скачать его, что повышает безопасность: отсутствует файл ключа, который можно случайно раскрыть. Сертификат просто работает с поддерживаемым сервисом.
Автоматическое продление
ACM автоматически продлевает управляемые сертификаты до истечения срока их действия, пока сохраняется проверка (присутствуют записи DNS).
Это устраняет сбои, вызванные забытым продлением сертификатов, — типичную операционную проблему. Для сертификатов, проверенных по электронной почте, могут потребоваться ручные действия.
Частный центр сертификации ACM
AWS Private CA (центр сертификации) выпускает частные сертификаты для внутреннего использования.
Используйте его для mTLS между сервисами, внутренних API и устройств, которые должны доверять вашему собственному центру сертификации, а не публичному. Это платный сервис для внутренних потребностей PKI.
Импорт сертификатов
Вы можете импортировать сторонние сертификаты в ACM для использования с интегрированными сервисами.
Однако импортированные сертификаты не продлеваются автоматически; перед истечением срока действия их необходимо импортировать повторно. По возможности предпочтительнее сертификаты, выпущенные ACM, поскольку для них доступна автоматизация продления.
Примечания о регионах и сервисах
У ACM есть несколько особенностей, связанных с регионами:
- Сертификаты для CloudFront необходимо запрашивать в us-east-1.
- Сертификаты для региональных ресурсов (ALB) находятся в регионе соответствующего ресурса.
Это правило регионов часто проверяется на экзамене.
Выбор политик TLS
При прикреплении сертификата к балансировщику нагрузки или CloudFront вы также выбираете политику безопасности, которая определяет разрешённые версии TLS и шифры.
Современные политики требуют TLS 1.2 или более новой версии и исключают слабые шифры. Выбор надёжной политики не позволяет клиентам согласовать устаревшее и уязвимое шифрование, даже если действующий сертификат присутствует.
Принудительное применение TLS
Помимо предоставления сертификатов, необходимо обеспечить, чтобы трафик использовал TLS.
- Перенаправляйте HTTP на HTTPS на балансировщиках нагрузки и в CloudFront.
- Используйте политики бакетов (aws:SecureTransport), чтобы запрещать доступ к S3 без TLS.
Одного выпуска сертификата недостаточно: использование TLS должно быть обязательным.
Быстрая проверка
Вспомните важную особенность ACM.
Итоги
Вы узнали об ACM и TLS.
- ACM выпускает и автоматически продлевает бесплатные публичные сертификаты TLS.
- Прикрепляйте их к ALB, CloudFront и API Gateway; закрытый ключ остаётся защищённым.
- Сертификаты CloudFront должны находиться в us-east-1, а использование TLS всё равно необходимо обеспечивать отдельно.
Часто задаваемые вопросы
Урок «Сертификаты TLS с AWS Certificate Manager» бесплатный?
Да — полный текст урока «Сертификаты TLS с AWS Certificate Manager» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Сертификаты TLS с AWS Certificate Manager»?
Выпускайте и подключайте сертификаты, шифрующие данные при передаче Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Сертификаты TLS с AWS Certificate Manager»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Шифрование S3, EBS и RDS в состоянии покоя
- Принудительное шифрование по умолчанию везде
- Сертификаты TLS с AWS Certificate Manager
- Хранение учётных данных в Secrets Manager