Когда вы добавляете HTTPS или TLS listener, необходимо привязать к нему server certificate. Чтобы включить взаимную аутентификацию, также необходимо привязать к listener CA certificate.
Когда вы добавляете HTTPS или TLS listener для маршрутизации запросов, необходимо выбрать SSL Authentication. Для односторонней аутентификации необходимо настроить server certificate для listener. Для взаимной аутентификации необходимо настроить как server certificate, так и CA certificate.
Односторонняя аутентификация | Только серверы бэкенда будут аутентифицированы. Необходимо привязать server certificate к listener для аутентификации сервера. |
|---|---|
Взаимная аутентификация | Клиенты и load balancer аутентифицируют друг друга. Только аутентифицированные клиенты смогут получить доступ к load balancer. Необходимо привязать как server certificate, так и CA certificate к listener, чтобы клиенты и load balancer могли аутентифицировать друг друга. На серверах бэкенда настраивать взаимную аутентификацию не требуется. |
ELB поддерживает два типа сертификатов.
Server Certificate | Используется для переговоров SSL handshake, если используется HTTPS или TLS listener. Требуются как содержимое сертификата, так и закрытый ключ. |
|---|---|
CA Certificate | Также называется client CA public key certificate и используется для проверки издателя клиентского сертификата. Если требуется взаимная аутентификация, соединения могут устанавливаться только тогда, когда клиент предоставляет сертификат, выданный определённым CA. |
Вы можете скопировать и вставить тело сертификата для создания сертификата или загрузить сертификат напрямую.
Сертификат, выданный Root CA, уникален, и дополнительные сертификаты не требуются. Настроенный сайт считается надёжным для устройств доступа, таких как браузер.
Тело server и CA сертификатов должно соответствовать требованиям, описанным ниже.
Следующий пример:
-----BEGIN CERTIFICATE-----Base64–encoded certificate-----END CERTIFICATE-----
При создании сертификата сервера также необходимо загрузить закрытый ключ сертификата. Вы можете скопировать и вставить содержимое закрытого ключа или напрямую загрузить закрытый ключ в требуемом формате.
Закрытые ключи должны быть незашифрованными и соответствовать следующим требованиям:
Следующий пример:
-----BEGIN RSA PRIVATE KEY-----[key]-----END RSA PRIVATE KEY-----
ELB поддерживает только сертификаты в формате PEM. Если у вас есть сертификат в другом формате, его необходимо преобразовать в сертификат, закодированный в PEM. Существуют распространённые методы преобразования сертификата из любого другого формата в PEM.