Облачная платформаAdvanced

Обзор сертификата

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Когда вы добавляете HTTPS или TLS listener, необходимо привязать к нему server certificate. Чтобы включить взаимную аутентификацию, также необходимо привязать к listener CA certificate.

Сценарии использования

Когда вы добавляете HTTPS или TLS listener для маршрутизации запросов, необходимо выбрать SSL Authentication. Для односторонней аутентификации необходимо настроить server certificate для listener. Для взаимной аутентификации необходимо настроить как server certificate, так и CA certificate.

Table 1 SSL authentication

Односторонняя аутентификация

Только серверы бэкенда будут аутентифицированы. Необходимо привязать server certificate к listener для аутентификации сервера.

Взаимная аутентификация

Клиенты и load balancer аутентифицируют друг друга. Только аутентифицированные клиенты смогут получить доступ к load balancer. Необходимо привязать как server certificate, так и CA certificate к listener, чтобы клиенты и load balancer могли аутентифицировать друг друга. На серверах бэкенда настраивать взаимную аутентификацию не требуется.

ELB поддерживает два типа сертификатов.

Table 2 Certificate types

Server Certificate

Используется для переговоров SSL handshake, если используется HTTPS или TLS listener. Требуются как содержимое сертификата, так и закрытый ключ.

CA Certificate

Также называется client CA public key certificate и используется для проверки издателя клиентского сертификата. Если требуется взаимная аутентификация, соединения могут устанавливаться только тогда, когда клиент предоставляет сертификат, выданный определённым CA.

Предостережения

  • Сертификат может использоваться несколькими балансировщиками нагрузки, но его необходимо загрузить в ELB только один раз.
  • Необходимо указать доменное имя для SNI‑сертификата. Доменное имя должно совпадать с именем в сертификате. SNI‑сертификат может иметь несколько доменных имён.
  • Для каждого типа сертификата listener может иметь только один сертификат по умолчанию, но сертификат может быть привязан к более чем одному listener. Если для listener включён SNI, можно привязать несколько server certificates.
  • Поддерживаются только оригинальные сертификаты. Другими словами, вы не можете шифровать свои сертификаты.
  • Можно использовать самоподписанные сертификаты. Однако обратите внимание, что самоподписанные сертификаты представляют угрозу безопасности. Рекомендуется использовать сертификаты, выданные третьими сторонами.
  • ELB поддерживает только сертификаты в формате PEM. Если у вас сертификат в другом формате, его необходимо преобразовать в сертификат, закодированный в PEM.
  • Если срок действия сертификата истёк, его необходимо вручную заменить или удалить.

Формат сертификата

Вы можете скопировать и вставить тело сертификата для создания сертификата или загрузить сертификат напрямую.

Сертификат, выданный Root CA, уникален, и дополнительные сертификаты не требуются. Настроенный сайт считается надёжным для устройств доступа, таких как браузер.

Тело server и CA сертификатов должно соответствовать требованиям, описанным ниже.

  • Содержимое должно начинаться с -----BEGIN CERTIFICATE----- и заканчиваться -----END CERTIFICATE-----.
  • Каждая строка содержит 64 символа, кроме последней строки.
  • Пустых строк нет.

Следующий пример:

-----BEGIN CERTIFICATE-----
Base64–encoded certificate
-----END CERTIFICATE-----

Формат закрытого ключа

При создании сертификата сервера также необходимо загрузить закрытый ключ сертификата. Вы можете скопировать и вставить содержимое закрытого ключа или напрямую загрузить закрытый ключ в требуемом формате.

Закрытые ключи должны быть незашифрованными и соответствовать следующим требованиям:

  • Значение должно быть в формате PEM.
    • Содержимое может начинаться с -----BEGIN RSA PRIVATE KEY----- и заканчиваться -----END RSA PRIVATE KEY-----.
    • Содержимое может начинаться с -----BEGIN EC PRIVATE KEY----- и заканчиваться -----END EC PRIVATE KEY-----.
  • Пустые строки отсутствуют. Каждая строка содержит 64 символа, кроме последней.

Следующий пример:

-----BEGIN RSA PRIVATE KEY-----
[key]
-----END RSA PRIVATE KEY-----

Преобразование форматов сертификатов

ELB поддерживает только сертификаты в формате PEM. Если у вас есть сертификат в другом формате, его необходимо преобразовать в сертификат, закодированный в PEM. Существуют распространённые методы преобразования сертификата из любого другого формата в PEM.