TLS-certifikat med AWS Certificate Manager
Utfärda och koppla certifikat som krypterar data under överföring.
TLS-certifikat med AWS Certificate Manager är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Kryptering under överföring
Kryptering under överföring skyddar data när den färdas över nätverk med hjälp av TLS (Transport Layer Security), protokollet bakom HTTPS.
Utan detta kan angripare längs överföringsvägen läsa eller manipulera trafiken. TLS kräver certifikat, och det är här ACM kommer in.
Vad ACM tillhandahåller
AWS Certificate Manager (ACM) utfärdar, hanterar och förnyar TLS-certifikat för AWS-tjänster.
- Publika certifikat från ACM är kostnadsfria.
- ACM hanterar förnyelsen automatiskt, vilket undanröjer risken för utgångna certifikat.
Domänvalidering
För att utfärda ett publikt certifikat måste ACM verifiera att du kontrollerar domänen.
- DNS-validering lägger till en CNAME-post (rekommenderas och möjliggör automatisk förnyelse).
- E-postvalidering skickar en bekräftelse till domänens kontaktpersoner.
DNS-validering rekommenderas för förnyelse utan manuella steg.
Var ACM-certifikat kopplas
ACM integreras med AWS-tjänster som avslutar TLS-anslutningar, bland annat:
- Application Load Balancers och Network Load Balancers.
- CloudFront-distributioner.
- API Gateway.
Du kopplar certifikatet till lyssnaren; tjänsten hanterar TLS-handskakningen.
Den privata nyckeln förblir skyddad
För ACM-utfärdade certifikat som används av integrerade tjänster hanteras den privata nyckeln av ACM och exponeras aldrig.
Du kan inte ladda ned den, vilket är en säkerhetsfördel: det finns ingen nyckelfil som kan läcka. Certifikatet fungerar helt enkelt med den tjänst som stöds.
Automatisk förnyelse
ACM förnyar hanterade certifikat automatiskt innan de löper ut, så länge valideringen finns kvar (DNS-posterna finns kvar).
Detta eliminerar avbrott som orsakas av bortglömda certifikatförnyelser, ett klassiskt driftsfel. E-postvaliderade certifikat kan kräva manuella steg.
ACM Private CA
AWS Private CA (Certificate Authority) utfärdar privata certifikat för intern användning.
Använd det för mTLS mellan tjänster, interna API:er och enheter som ska lita på din egen CA i stället för en publik. Det är en betaltjänst för interna PKI-behov.
Importera certifikat
Du kan importera certifikat från tredje part till ACM för användning med integrerade tjänster.
Importerade certifikat förnyas dock inte automatiskt; du måste importera dem igen innan de löper ut. ACM-utfärdade certifikat är om möjligt att föredra tack vare den automatiserade förnyelsen.
Anteckningar om regioner och tjänster
ACM har regionala detaljer som är värda att komma ihåg:
- Certifikat för CloudFront måste begäras i us-east-1.
- Certifikat för regionala resurser (ALB) finns i resursens region.
Denna regionala regel är en vanlig detalj på prov.
Välja TLS-policyer
När du kopplar ett certifikat till en lastbalanserare eller CloudFront väljer du även en säkerhetspolicy som definierar tillåtna TLS-versioner och chiffer.
Moderna policyer kräver TLS 1.2 eller senare och tar bort svaga chiffer. Genom att välja en stark policy hindrar du klienter från att förhandla fram föråldrad och sårbar kryptering även när ett giltigt certifikat finns.
Framtvinga TLS
Utöver att tillhandahålla certifikat ska du framtvinga att trafiken använder TLS.
- Omdirigera HTTP till HTTPS på lastbalanserare och CloudFront.
- Använd bucket policies (aws:SecureTransport) för att neka S3-åtkomst utan TLS.
Det räcker inte att utfärda ett certifikat; användningen måste krävas.
Snabbkontroll
Kom ihåg en detalj om ACM.
Sammanfattning
Du har lärt dig om ACM och TLS.
- ACM utfärdar och förnyar automatiskt kostnadsfria publika TLS-certifikat.
- Koppla dem till ALB, CloudFront och API Gateway; den privata nyckeln förblir skyddad.
- CloudFront-certifikat måste finnas i us-east-1, och du måste fortfarande framtvinga användning av TLS.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”TLS-certifikat med AWS Certificate Manager” gratis?
Ja – hela texten till ”TLS-certifikat med AWS Certificate Manager” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”TLS-certifikat med AWS Certificate Manager”?
Utfärda och koppla certifikat som krypterar data under överföring. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”TLS-certifikat med AWS Certificate Manager”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Kryptering av S3, EBS och RDS i vila
- Tvinga fram standardkryptering överallt
- TLS-certifikat med AWS Certificate Manager
- Lagra autentiseringsuppgifter i Secrets Manager