View a markdown version of this page

Praktik terbaik - AWS Manajer Sertifikat

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik

Praktik terbaik adalah rekomendasi yang dapat membantu Anda menggunakan AWS Certificate Manager (AWS Certificate Manager) secara lebih efektif. Praktik terbaik berikut didasarkan pada pengalaman dunia nyata dari pelanggan ACM saat ini.

Account-level pemisahan

Gunakan pemisahan tingkat akun dalam kebijakan Anda untuk mengontrol siapa yang dapat mengakses sertifikat di tingkat akun. Simpan sertifikat produksi Anda di akun terpisah dari sertifikat pengujian dan pengembangan Anda. Jika Anda tidak dapat menggunakan pemisahan tingkat akun, Anda dapat membatasi akses ke peran tertentu dengan menolak kms:CreateGrant tindakan dalam kebijakan Anda. Ini membatasi peran mana dalam akun yang dapat menandatangani sertifikat pada tingkat tinggi. Untuk informasi tentang hibah, termasuk terminologi hibah, lihat Hibah AWS KMS di Panduan AWS Key Management Service Pengembang.

Jika Anda menginginkan kontrol yang lebih terperinci daripada membatasi penggunaan kms:CreateGrant berdasarkan akun, Anda dapat kms:CreateGrant membatasi sertifikat tertentu menggunakan kunci EncryptionContext kondisi kms:. Tentukan arn:aws:acm sebagai kunci, dan nilai ARN untuk membatasi. Kebijakan contoh berikut mencegah penggunaan sertifikat tertentu, tetapi mengizinkan yang lain.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Deny", "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:acm:arn": "arn:aws:acm:us-east-1:111122223333:certificate/b26def74-1234-4321-9876-951d4c07b197" } } } ] }

AWS CloudFormation

Dengan AWS CloudFormation Anda dapat membuat template yang menjelaskan AWS sumber daya yang ingin Anda gunakan. CloudFormation kemudian menyediakan dan mengonfigurasi sumber daya tersebut untuk Anda. CloudFormation dapat menyediakan sumber daya yang didukung oleh ACM seperti Elastic Load Balancing, Amazon CloudFront, dan Amazon API Gateway. Untuk informasi selengkapnya, lihat Otomatisasi terkelola dengan layanan terintegrasi.

Jika Anda menggunakan CloudFormation untuk membuat dan menghapus beberapa lingkungan pengujian dengan cepat, sebaiknya jangan membuat sertifikat ACM terpisah untuk setiap lingkungan. Melakukannya akan cepat menghabiskan kuota sertifikat Anda. Untuk informasi selengkapnya, lihat Kuota. Sebagai gantinya, buat sertifikat wildcard yang mencakup semua nama domain yang Anda gunakan untuk pengujian. Misalnya, jika Anda berulang kali membuat sertifikat ACM untuk nama domain yang bervariasi hanya dengan nomor versi, seperti <version>.service.example.com, buatlah sertifikat wildcard tunggal untuk. <*> .service.example.com

penting

Jika Anda menggunakan CloudFront distribusi Amazon, perhatikan bahwa validasi HTTP tidak mendukung sertifikat wildcard. Saat menyertakan sertifikat wildcard dalam CloudFormation template Anda untuk digunakan dengan Amazon CloudFront, Anda harus menggunakan validasi DNS atau validasi email. Kami merekomendasikan validasi DNS untuk kemampuan perpanjangan otomatis.

Sertakan sertifikat wildcard dalam template yang digunakan CloudFormation untuk membuat lingkungan pengujian Anda.

Toko Kepercayaan Kustom

Untuk memastikan konektivitas ke titik akhir yang dilindungi oleh sertifikat ACM, kami menyarankan agar akar Amazon disertakan dalam penyimpanan kepercayaan kustom Anda. Otoritas sertifikat Amazon Root dapat mewakili berbagai jenis kunci dan algoritma. Starfield Services Root Certificate Authority - G2 adalah root lama yang kompatibel dengan toko kepercayaan lama dan klien yang tidak dapat diperbarui. Dengan menyertakan semua CA root, Anda akan dapat memastikan kompatibilitas maksimum untuk aplikasi Anda.

Penjepitan sertifikat

Penjepitan sertifikat, kadang-kadang dikenal sebagai penyematan SSL, adalah proses yang dapat Anda gunakan dalam aplikasi Anda untuk memvalidasi host jarak jauh dengan mengaitkan host tersebut secara langsung dengan X.509 sertifikat atau kunci publiknya, bukan dengan hierarki sertifikat. Oleh karena itu aplikasi menggunakan penjepitan untuk melewati validasi rantai SSL/TLS sertifikat. Proses validasi SSL yang khas memeriksa tanda tangan di seluruh rantai sertifikat dari sertifikat otoritas sertifikat root (CA) melalui sertifikat CA bawahan, jika ada. Ini juga memeriksa sertifikat untuk host jarak jauh di bagian bawah hierarki. Aplikasi Anda malah dapat menyematkan ke sertifikat untuk host jarak jauh untuk mengatakan bahwa hanya sertifikat itu dan bukan sertifikat root atau sertifikat lainnya dalam rantai yang dipercaya. Anda dapat menambahkan sertifikat host jarak jauh atau kunci publik ke aplikasi Anda selama pengembangan. Atau, aplikasi dapat menambahkan sertifikat atau kunci ketika pertama kali terhubung ke host.

Awas

Kami menyarankan agar aplikasi Anda tidak menyematkan sertifikat ACM. ACM berfungsi Perpanjangan sertifikat terkelola di AWS Certificate Manager untuk memperbarui Amazon-issued SSL/TLS sertifikat Anda secara otomatis sebelum kedaluwarsa. Untuk memperbarui sertifikat, ACM menghasilkan pasangan kunci publik-pribadi baru. Jika aplikasi Anda menyematkan sertifikat ACM dan sertifikat berhasil diperbarui dengan kunci publik baru, aplikasi mungkin tidak dapat terhubung ke domain Anda.

Jika Anda memutuskan untuk menyematkan sertifikat, opsi berikut tidak akan menghalangi aplikasi Anda untuk terhubung ke domain Anda:

  • Impor sertifikat Anda sendiri ke ACM dan kemudian pin aplikasi Anda ke sertifikat yang diimpor. ACM tidak mencoba memperbarui sertifikat yang diimpor secara otomatis.

  • Jika Anda menggunakan sertifikat publik, sematkan aplikasi Anda ke semua sertifikat root Amazon yang tersedia. Jika Anda menggunakan sertifikat pribadi, sematkan aplikasi Anda ke sertifikat root CA.

Validasi domain

Sebelum otoritas sertifikat Amazon (CA) dapat mengeluarkan sertifikat untuk situs Anda, AWS Certificate Manager (ACM) harus memverifikasi bahwa Anda memiliki atau mengontrol semua domain yang Anda tentukan dalam permintaan Anda. Anda dapat melakukan verifikasi menggunakan email atau DNS. Untuk informasi selengkapnya, lihat AWS Certificate Manager Validasi DNS dan AWS Certificate Manager validasi email.

Menambahkan atau menghapus nama domain

Anda tidak dapat menambahkan atau menghapus nama domain dari sertifikat ACM yang ada. Sebagai gantinya, Anda harus meminta sertifikat baru dengan daftar nama domain yang direvisi. Misalnya, jika sertifikat Anda memiliki lima nama domain dan Anda ingin menambahkan empat lagi, Anda harus meminta sertifikat baru dengan kesembilan nama domain. Seperti halnya sertifikat baru lainnya, Anda harus memvalidasi kepemilikan semua nama domain dalam permintaan, termasuk nama yang sebelumnya Anda validasi untuk sertifikat asli.

Jika Anda menggunakan validasi email, Anda menerima hingga 8 pesan email validasi untuk setiap domain, setidaknya 1 di antaranya harus ditindaklanjuti dalam 72 jam. Misalnya, ketika Anda meminta sertifikat dengan lima nama domain, Anda menerima hingga 40 pesan validasi, setidaknya 5 di antaranya harus ditindaklanjuti dalam 72 jam. Ketika jumlah nama domain dalam permintaan sertifikat meningkat, begitu juga pekerjaan yang diperlukan untuk menggunakan email untuk memvalidasi kepemilikan domain.

Jika Anda menggunakan validasi DNS sebagai gantinya, Anda harus menulis satu catatan DNS baru ke database untuk FQDN yang ingin Anda validasi. ACM mengirimkan catatan untuk membuat dan kemudian menanyakan database untuk menentukan apakah catatan telah ditambahkan. Menambahkan catatan menegaskan bahwa Anda memiliki atau mengontrol domain. Dalam contoh sebelumnya, jika Anda meminta sertifikat dengan lima nama domain, Anda harus membuat lima catatan DNS. Sebaiknya gunakan validasi DNS bila memungkinkan.

Privasi nama domain

Jangan menyertakan informasi rahasia atau sensitif dalam nama domain sertifikat publik. Sertifikat publik, termasuk sertifikat publik ACM, dicatat ke log Transparansi Sertifikat yang hanya ditambahkan ke publik. Untuk informasi selengkapnya, lihat Pencatatan Transparansi Sertifikat.

Nyalakan AWS CloudTrail

Aktifkan CloudTrail logging sebelum Anda mulai menggunakan ACM. CloudTrail memungkinkan Anda memantau penerapan AWS dengan mengambil riwayat panggilan API untuk akun Anda, termasuk panggilan AWS API yang dilakukan melalui Konsol AWS Manajemen, SDK AWS Command Line Interface, dan Layanan AWS Web Amazon tingkat yang lebih tinggi. Anda juga dapat mengidentifikasi pengguna dan akun mana yang disebut API ACM, alamat IP sumber dari mana panggilan dilakukan, dan kapan panggilan terjadi. Anda dapat mengintegrasikan CloudTrail ke dalam aplikasi menggunakan API, mengotomatiskan pembuatan jejak untuk organisasi Anda, memeriksa status jalur Anda, dan mengontrol cara administrator mengaktifkan dan menonaktifkan CloudTrail logging. Untuk informasi lebih lanjut, lihat Membuat Jejak. Buka Menggunakan CloudTrail dengan AWS Certificate Manager untuk melihat contoh jejak untuk tindakan ACM.