0Pricing
Cloud & IT Cert Prep · 课时

使用 AWS Certificate Manager 配置 TLS 证书

签发并附加证书,加密传输中的数据。

使用 AWS Certificate Manager 配置 TLS 证书 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

传输中加密

传输中加密使用 TLS(传输层安全协议)保护在网络中移动的数据,TLS 也是 HTTPS 背后的协议。

如果没有传输中加密,位于通信路径上的攻击者就可能读取或篡改流量。TLS 要求使用证书,而 ACM 正是用于管理证书的服务。

ACM 提供的功能

AWS Certificate Manager(ACM)可以为 AWS 服务申请、管理和续订 TLS 证书。

  • ACM 提供的公有证书免费。
  • ACM 会自动处理续订,消除证书过期的风险。

域名验证

要签发公有证书,ACM 必须验证您是否控制该域名。

  • DNS 验证会添加一条 CNAME 记录(首选方式,并支持自动续订)。
  • 电子邮件验证会向域名联系人发送确认邮件。

对于无需人工干预的续订,建议使用 DNS 验证。

ACM 证书的绑定位置

ACM 可与终止 TLS 的 AWS 服务集成,包括:

  • 应用程序负载均衡器和网络负载均衡器。
  • CloudFront 分配。
  • API 网关。

您只需将证书绑定到监听器,服务会处理 TLS 握手。

私钥始终受到保护

对于供集成服务使用的 ACM 签发证书,私钥由 ACM 管理且永不暴露。

您无法下载私钥,这是一项安全优势:不存在可能泄露的密钥文件。证书可以直接与受支持的服务配合使用。

自动续订

只要验证状态仍然有效(DNS 记录仍然存在),ACM 就会在托管证书到期前自动续订。

这可以消除因忘记续订证书而导致的中断,这是典型的运维故障。通过电子邮件验证的证书可能需要手动操作。

ACM 私有 CA

AWS Private CA(证书颁发机构)可以为内部使用签发私有证书。

您可以将其用于服务之间的 mTLS、内部 API,以及应信任自有 CA 而非公有 CA 的设备。这是一项面向内部 PKI 需求的付费服务。

导入证书

您可以将第三方证书导入 ACM,以供集成服务使用。

但是,导入的证书不会自动续订;您必须在证书到期前重新导入。条件允许时,优先使用 ACM 原生签发的证书,以便利用自动续订功能。

区域与服务注意事项

ACM 有一些值得记住的区域差异:

  • CloudFront 使用的证书必须在us-east-1 区域申请。
  • 区域性资源(ALB)使用的证书位于该资源所在的区域。

这条区域规则是常见的考试细节。

选择 TLS 策略

将证书绑定到负载均衡器或 CloudFront 时,您还要选择定义允许的 TLS 版本和密码套件的安全策略。

现代策略要求使用 TLS 1.2 或更高版本,并弃用弱密码套件。选择强安全策略后,即使证书有效,也可以防止客户端协商使用过时且存在漏洞的加密方式。

强制使用 TLS

除了提供证书,还要强制流量使用 TLS。

  • 在负载均衡器和 CloudFront 上将 HTTP 重定向到 HTTPS。
  • 使用存储桶策略(aws:SecureTransport)拒绝非 TLS 的 S3 访问。

签发证书还不够;必须强制使用证书。

快速检查

回忆一个 ACM 细节。

回顾

您已经学习了 ACM 和 TLS。

  • ACM 会申请并自动续订免费的公有 TLS 证书。
  • 将证书绑定到 ALB、CloudFront 和 API 网关;私钥始终受到保护。
  • CloudFront 证书必须位于 us-east-1,并且您仍然必须强制使用 TLS。

常见问题解答

「使用 AWS Certificate Manager 配置 TLS 证书」课时是免费的吗?

是的 — 「使用 AWS Certificate Manager 配置 TLS 证书」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「使用 AWS Certificate Manager 配置 TLS 证书」这节课中我会学到什么?

签发并附加证书,加密传输中的数据。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「使用 AWS Certificate Manager 配置 TLS 证书」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. S3、EBS 和 RDS 静态数据加密
  2. 全面强制启用默认加密
  3. 使用 AWS Certificate Manager 配置 TLS 证书
  4. 在 Secrets Manager 中存储凭证
← 返回 Cloud & IT Cert Prep