ใบรับรอง TLS ด้วย AWS Certificate Manager
ออกและผูกใบรับรองเพื่อเข้ารหัสข้อมูลขณะส่งผ่านเครือข่าย
ใบรับรอง TLS ด้วย AWS Certificate Manager เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การเข้ารหัสขณะรับส่งข้อมูล
การเข้ารหัสขณะรับส่งข้อมูล ปกป้องข้อมูลขณะที่เคลื่อนย้ายผ่านเครือข่ายโดยใช้ TLS (Transport Layer Security) ซึ่งเป็นโพรโทคอลเบื้องหลัง HTTPS
หากไม่มีการเข้ารหัสนี้ ผู้โจมตีที่อยู่ระหว่างเส้นทางอาจอ่านหรือแก้ไขข้อมูลการสื่อสารได้ TLS ต้องใช้ ใบรับรอง และ ACM ช่วยจัดการส่วนนี้
สิ่งที่ ACM จัดเตรียมให้
AWS Certificate Manager (ACM) จัดเตรียม จัดการ และ ต่ออายุใบรับรอง TLS สำหรับบริการ AWS
- ใบรับรองสาธารณะจาก ACM ไม่มีค่าใช้จ่าย
- ACM จัดการการต่ออายุโดยอัตโนมัติ ช่วยขจัดความเสี่ยงจากใบรับรองหมดอายุ
การตรวจสอบโดเมน
ก่อนออกใบรับรองสาธารณะ ACM ต้องตรวจสอบว่าคุณควบคุมโดเมนนั้น
- การตรวจสอบผ่าน DNS เพิ่มระเบียน CNAME (แนะนำ เพราะเปิดใช้การต่ออายุอัตโนมัติได้)
- การตรวจสอบผ่านอีเมล ส่งข้อความยืนยันไปยังผู้ติดต่อของโดเมน
แนะนำให้ใช้การตรวจสอบผ่าน DNS หากต้องการต่ออายุโดยไม่ต้องดำเนินการเอง
จุดที่แนบใบรับรอง ACM
ACM ทำงานร่วมกับบริการ AWS ที่ยุติการเชื่อมต่อ TLS ซึ่งรวมถึง:
- Application Load Balancer และ Network Load Balancer
- ดิสทริบิวชันของ CloudFront
- API Gateway
คุณแนบใบรับรองเข้ากับตัวรับฟังการเชื่อมต่อ แล้วบริการจะจัดการการจับคู่ TLS
คีย์ส่วนตัวได้รับการปกป้อง
สำหรับใบรับรองที่ ACM ออกให้และนำไปใช้กับบริการที่ผสานรวมกัน ACM จะจัดการคีย์ส่วนตัวและไม่เปิดเผยคีย์ดังกล่าว
คุณไม่สามารถดาวน์โหลดคีย์ได้ ซึ่งเป็นประโยชน์ด้านความปลอดภัย เพราะไม่มีไฟล์คีย์ให้รั่วไหล ใบรับรองจะทำงานกับบริการที่รองรับได้ทันที
การต่ออายุอัตโนมัติ
ACM ต่ออายุใบรับรองที่จัดการให้อัตโนมัติก่อนหมดอายุ ตราบใดที่การตรวจสอบยังคงอยู่ (มีระเบียน DNS ครบถ้วน)
วิธีนี้ช่วยป้องกันการหยุดให้บริการจากการลืมต่ออายุใบรับรอง ซึ่งเป็นความผิดพลาดด้านการปฏิบัติการที่พบได้บ่อย ใบรับรองที่ตรวจสอบผ่านอีเมลอาจต้องดำเนินการด้วยตนเอง
ACM Private CA
AWS Private CA (ผู้ออกใบรับรอง) ออก ใบรับรองส่วนตัว สำหรับใช้งานภายใน
ใช้สำหรับ mTLS ระหว่างบริการ API ภายใน และอุปกรณ์ที่ควรเชื่อถือ CA ของคุณเองแทน CA สาธารณะ บริการนี้มีค่าใช้จ่ายสำหรับความต้องการด้าน PKI ภายใน
การนำเข้าใบรับรอง
คุณสามารถ นำเข้าใบรับรองจากผู้ให้บริการภายนอกเข้าสู่ ACM เพื่อใช้กับบริการที่ผสานรวมกันได้
อย่างไรก็ตาม ใบรับรองที่นำเข้าจะ ไม่ต่ออายุอัตโนมัติ คุณต้องนำเข้าใบรับรองใหม่ก่อนหมดอายุ เมื่อเป็นไปได้ ควรเลือกใบรับรองที่ ACM ออกให้เองเพื่อใช้ประโยชน์จากระบบต่ออายุอัตโนมัติ
หมายเหตุเกี่ยวกับรีเจียนและบริการ
ACM มีรายละเอียดเกี่ยวกับรีเจียนที่ควรจดจำ:
- ใบรับรองสำหรับ CloudFront ต้องขอใน us-east-1
- ใบรับรองสำหรับทรัพยากรระดับรีเจียน (ALB) จะอยู่ในรีเจียนเดียวกับทรัพยากรนั้น
กฎเกี่ยวกับรีเจียนนี้เป็นรายละเอียดที่มักปรากฏในการสอบ
การเลือกนโยบาย TLS
เมื่อนำใบรับรองไปแนบกับโหลดบาลานเซอร์หรือ CloudFront คุณจะต้องเลือก นโยบายความปลอดภัย ซึ่งกำหนดเวอร์ชัน TLS และชุดการเข้ารหัสที่อนุญาต
นโยบายสมัยใหม่กำหนดให้ใช้ TLS 1.2 ขึ้นไป และตัดชุดการเข้ารหัสที่อ่อนแอออก การเลือกนโยบายที่รัดกุมช่วยป้องกันไม่ให้ไคลเอ็นต์เจรจาการเข้ารหัสที่ล้าสมัยและมีช่องโหว่ แม้จะมีใบรับรองที่ถูกต้องอยู่แล้ว
การบังคับใช้ TLS
นอกจากจัดเตรียมใบรับรองแล้ว ให้บังคับว่าการรับส่งข้อมูล ต้องใช้ TLS
- เปลี่ยนเส้นทาง HTTP ไปยัง HTTPS บนโหลดบาลานเซอร์และ CloudFront
- ใช้นโยบายบักเก็ต (aws:SecureTransport) เพื่อปฏิเสธการเข้าถึง S3 ที่ไม่ใช้ TLS
การออกใบรับรองเพียงอย่างเดียวไม่เพียงพอ ต้องบังคับให้มีการใช้งานด้วย
ตรวจสอบอย่างรวดเร็ว
ทบทวนรายละเอียดเกี่ยวกับ ACM
สรุปทบทวน
คุณได้เรียนรู้เกี่ยวกับ ACM และ TLS
- ACM จัดเตรียมและ ต่ออายุอัตโนมัติใบรับรอง TLS สาธารณะที่ไม่มีค่าใช้จ่าย
- แนบใบรับรองเหล่านี้กับ ALB, CloudFront และ API Gateway โดยคีย์ส่วนตัวยังคงได้รับการปกป้อง
- ใบรับรอง CloudFront ต้องอยู่ใน us-east-1 และคุณยังต้องบังคับใช้ TLS ด้วย
คำถามที่พบบ่อย
บทเรียน “ใบรับรอง TLS ด้วย AWS Certificate Manager” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ใบรับรอง TLS ด้วย AWS Certificate Manager” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ใบรับรอง TLS ด้วย AWS Certificate Manager”
ออกและผูกใบรับรองเพื่อเข้ารหัสข้อมูลขณะส่งผ่านเครือข่าย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “ใบรับรอง TLS ด้วย AWS Certificate Manager” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
- บังคับใช้การเข้ารหัสเริ่มต้นทุกแห่ง
- ใบรับรอง TLS ด้วย AWS Certificate Manager
- จัดเก็บข้อมูลรับรองใน Secrets Manager