使用 AWS Certificate Manager 配置 TLS 证书
签发并附加证书,加密传输中的数据。
使用 AWS Certificate Manager 配置 TLS 证书 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
传输中加密
传输中加密使用 TLS(传输层安全协议)保护在网络中移动的数据,TLS 也是 HTTPS 背后的协议。
如果没有传输中加密,位于通信路径上的攻击者就可能读取或篡改流量。TLS 要求使用证书,而 ACM 正是用于管理证书的服务。
ACM 提供的功能
AWS Certificate Manager(ACM)可以为 AWS 服务申请、管理和续订 TLS 证书。
- ACM 提供的公有证书免费。
- ACM 会自动处理续订,消除证书过期的风险。
域名验证
要签发公有证书,ACM 必须验证您是否控制该域名。
- DNS 验证会添加一条 CNAME 记录(首选方式,并支持自动续订)。
- 电子邮件验证会向域名联系人发送确认邮件。
对于无需人工干预的续订,建议使用 DNS 验证。
ACM 证书的绑定位置
ACM 可与终止 TLS 的 AWS 服务集成,包括:
- 应用程序负载均衡器和网络负载均衡器。
- CloudFront 分配。
- API 网关。
您只需将证书绑定到监听器,服务会处理 TLS 握手。
私钥始终受到保护
对于供集成服务使用的 ACM 签发证书,私钥由 ACM 管理且永不暴露。
您无法下载私钥,这是一项安全优势:不存在可能泄露的密钥文件。证书可以直接与受支持的服务配合使用。
自动续订
只要验证状态仍然有效(DNS 记录仍然存在),ACM 就会在托管证书到期前自动续订。
这可以消除因忘记续订证书而导致的中断,这是典型的运维故障。通过电子邮件验证的证书可能需要手动操作。
ACM 私有 CA
AWS Private CA(证书颁发机构)可以为内部使用签发私有证书。
您可以将其用于服务之间的 mTLS、内部 API,以及应信任自有 CA 而非公有 CA 的设备。这是一项面向内部 PKI 需求的付费服务。
导入证书
您可以将第三方证书导入 ACM,以供集成服务使用。
但是,导入的证书不会自动续订;您必须在证书到期前重新导入。条件允许时,优先使用 ACM 原生签发的证书,以便利用自动续订功能。
区域与服务注意事项
ACM 有一些值得记住的区域差异:
- CloudFront 使用的证书必须在us-east-1 区域申请。
- 区域性资源(ALB)使用的证书位于该资源所在的区域。
这条区域规则是常见的考试细节。
选择 TLS 策略
将证书绑定到负载均衡器或 CloudFront 时,您还要选择定义允许的 TLS 版本和密码套件的安全策略。
现代策略要求使用 TLS 1.2 或更高版本,并弃用弱密码套件。选择强安全策略后,即使证书有效,也可以防止客户端协商使用过时且存在漏洞的加密方式。
强制使用 TLS
除了提供证书,还要强制流量使用 TLS。
- 在负载均衡器和 CloudFront 上将 HTTP 重定向到 HTTPS。
- 使用存储桶策略(aws:SecureTransport)拒绝非 TLS 的 S3 访问。
签发证书还不够;必须强制使用证书。
快速检查
回忆一个 ACM 细节。
回顾
您已经学习了 ACM 和 TLS。
- ACM 会申请并自动续订免费的公有 TLS 证书。
- 将证书绑定到 ALB、CloudFront 和 API 网关;私钥始终受到保护。
- CloudFront 证书必须位于 us-east-1,并且您仍然必须强制使用 TLS。
常见问题解答
「使用 AWS Certificate Manager 配置 TLS 证书」课时是免费的吗?
是的 — 「使用 AWS Certificate Manager 配置 TLS 证书」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「使用 AWS Certificate Manager 配置 TLS 证书」这节课中我会学到什么?
签发并附加证书,加密传输中的数据。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「使用 AWS Certificate Manager 配置 TLS 证书」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- S3、EBS 和 RDS 静态数据加密
- 全面强制启用默认加密
- 使用 AWS Certificate Manager 配置 TLS 证书
- 在 Secrets Manager 中存储凭证