写点什么

AWS 推出可导出的公共 SSL/TLS 证书

  • 2025-06-30
    北京
  • 本文字数:1087 字

    阅读完需:约 4 分钟

大小:582.55K时长:03:18
AWS推出可导出的公共SSL/TLS证书

AWS 证书管理器新增公共SSL/TLS证书导出功能,回应了社区持续多年的一项诉求。用户可通过此功能将证书及其私钥导出并用于 AWS 托管服务之外的环境。

 

可导出的公共证书让用户能在亚马逊 EC2 实例、容器和本地部署的主机上部署 ACM 颁发的证书,支持 AWS、混合云和多云的工作负载。AWS 首席博主Channy Yun解释道:


可导出的公告证书有效期为 395 天,证书的签发和续期都要收费。从 ACM 导出的公告证书由亚马逊 Trust Service 颁发,受苹果、微软等常用平台,以及谷歌 Chrome、Mozilla 火狐等主流浏览器的广泛信任。

 

此前,用户只能通过在 AWS 证书管理器中创建公共证书,或导入第三方证书颁发机构(CA)颁发的证书用于 ELB(弹性负载均衡)、CloudFront 和 API Gateway 等 AWS 服务,但却无法将这些证书导出或为外部服务及 EC2 实例创建和管理证书。

 

Duckbill Group 首席云经济学家 Corey Quinn 发表了一篇题为《AWS证书管理器推出可导出TLS证书,我基本认可》的长文评价该新功能。Quinn 写道:


定价相当合理。单域名证书每张 15 美元,通配符证书 149 美元。开始我还觉得有点小贵,但想起这类证书过去(以及现在)的价格,可信供应商每张证书收费 400 美元并不算少见(……)相比之下 ACM 的定价堪称实惠。

 

虽然许多云从业者质疑这项新服务相比 Let's Encrypt 等免费方案的优势,但 AWS 解决方案架构师 Wojtek Szczepucha强调了该功能的主要目标:


从治理角度满足法规合规要求,从运维角度简化管理流程。这不是凭空创造的需求,而是基于客户实际诉求开发的。

 

尽管证书导出功能广受社区好评,且目前新证书的有效期超过一年,但据InfoQ此前报道,SSL/TLS 证书有效期预计将逐年缩短:明年降至 200 天,2027 年缩减至 100 天,到 2029 年仅有 47 天。客户在 AWS 证书管理器续期证书时,需按新证书签发标准付费。Yun 补充说明:


你可以通过 Amazon EventBridge 为可导出公共证书配置自动续期事件,监控证书续期状态并创建自动化流程处理证书部署(……)也可随时进行手动续期

 

Quinn 特别提醒:


至少在当前首发版本中,该功能不支持 ACME 协议的自动续期,这意味着续期过程可能仍需人工介入。虽然可通过 AWS API 实现全自动证书签发流程,但根据我多年企业级软件经验判断,实际落地时往往仍会变成人工操作流程。

 

客户必须在证书签发前明确选择“允许导出”的选项,已投入使用的证书无法再补设导出功能。这一设计确保不会默认导出带有私钥的证书。

 

可导出公共证书的签发能力是近期re:Inforce大会的核心发布之一。在费城举办的为期三天的活动中,这家云服务商还推出了其他新的安全功能和服务,其中包括:AWS Backup 中逻辑隔离保管库的多方审批机制,以及用于大规模风险优先级排序和响应的全新AWS Security Hub

2025-06-30 14:003213

评论

发布
暂无评论

数仓如何限制临时数据文件下盘量

华为云开发者联盟

sql 线程 GaussDB(DWS) 临时文件 落盘

一文带你快速掌握PTN网络的路由计算

鲸品堂

WICC 花城登场,揭秘时代变局下通信服务新形态

融云 RongCloud

开发者 社交 元宇宙 泛娱乐 通信云技术大会

一张图 GET 社交泛娱乐出海大招

融云 RongCloud

深入理解 WKWebView(入门篇)—— WebKit 源码调试与分析

百度Geek说

Webkit

HarmonyOS内核技术大揭秘|HDC2021技术分论坛

HarmonyOS开发者

HarmonyOS

应用不停机发布的思考与初识

陈俊

高可用 技术架构 不停机发布

openGauss开源自动化测试框架Yat,增强社区测试能力

软件开发除了23种设计模式,还有7个开发原则需要了解

华为云开发者联盟

设计模式 软件开发 开发 对象 SOLID

Meetup 报名|开源分布式数据库探索和应用

OceanBase 数据库

数据库 分布式 活动 技术交流 oceanbase

[SpringBoot源码分析]SpringBoot如何启动

零点999

spring SpringBoot 2

压缩比达到7:1,TDengine助力校园智慧用电系统降本增效

TDengine

tdengine 时序数据库

云原生时代:看 Apache APISIX 如何玩转可观测性

API7.ai 技术团队

云原生 可观测性 Skywalking API网关 Apache APISIX

售后支持领域的服务指标

Geek_utwige

方法论 技术管理 指标体系 数据指标 客户服务

【概率】抽屉中的袜子

潮汐朝夕

概率

Tapdata 在线研讨会:DaaS vs 大数据平台,是竞争还是共处?

tapdata

数据库

奖金翻倍!Flink Forward Asia Hackathon 最新参赛指南请查收

Apache Flink

大数据 flink 编程 后端 hackathon

又添权威认定,旺链科技通过可信区块链专项认证!

旺链科技

区块链 产业区块链 技术测评 数字化经济

0.99M,150FPS,移动端超轻量目标检测算法PP-PicoDet来了!

百度大脑

人工智能 百度

100行代码,轻松搞定文本编辑器中草稿箱

Tom弹架构

Java 架构 设计模式

DevEco Testing,新增分布式测试功能|HDC2021技术分论坛

HarmonyOS开发者

HarmonyOS

稳若磐石的焱融 SaaS 服务平台背后,是数据生态的崛起

焱融科技

云计算 分布式 高性能 公有云 文件存储

web技术分享| LRU 缓存淘汰算法

anyRTC开发者

缓存 音视频 WebRTC LRU web技术分享

Kubernetes 已经成为云原生时代的安卓,这就够了吗?

阿里巴巴云原生

阿里云 Kubernetes 云原生 学习资料 应用管理平台

学不懂Netty?看不懂源码?不存在的,手把手带你阅读Netty源码

热爱java的分享家

Java 架构 程序人生 编程语言 经验分享

灵犀平台—API的全可视化开发

鲸品堂

开发者 工具

模块四作业

Geek_1d37ea

架构训练营

模块四学习总结

Geek_1d37ea

架构训练营

Sechunter移动应用隐私合规检测详解

华为云开发者联盟

移动应用 目标检测 隐私 Sechunter 隐私合规

和 VMware、深信服、天翼云、招商云专家一起聊聊云原生边缘计算

阿里巴巴云原生

阿里云 容器 云原生 KubeMeet 线下活动

Forrester发布首份《中国低代码平台发展报告》,有多少企业应用低代码?

J2PaaS低代码平台

敏捷开发 低代码 低代码开发 低代码平台 低代码报告

AWS推出可导出的公共SSL/TLS证书_云计算_Renato Losio_InfoQ精选文章