luktom.net
  • blog
  • kontakt
  • english





AWS Certificate Manager i walidacja certyfikatów przy użyciu DNS

23 lis, 2017
AWS
Brak komentarzy
Odsłony : 3654

Amazon ostatnio zasypuje nas nowościami w swoich usługach. Jedną z nich, która może przemknąć niepostrzeżenie wśród tłumu, a która może bardzo ułatwić życie jest dodanie opcji walidacji certyfikatów w Certificate Manager przy użyciu rekordów DNS.

Jak to było dotychczas?

Dotychczas, aby zweryfikować własność domeny Certyficate Manager wysyłał maila na predefiniowane skrzynki (admin@ etc) i wymagał kliknięcia na linki zawarte w tych mailach. W prostych przypadkach pojedynczych domen nie było to problemem, natomiast jeśli potrzebujemy wiele domen lub subdomen, a nie chcemy iść w wildcardy to prowadziło to czasami do problemów.

Jak działa nowy mechanizm?

Krótko mówiąc: zamiast potwierdzać mailem AWS Certificate Manager prosi o utworzenie rekordu CNAME o zadanej nazwie i wartości.

Jeśli interesuje nas przeklikanie się przez konsolę to polecam ten artykuł, nie widzę sensu duplikować i wolę się skupić na kilku detalach technicznych:

  • Jeśli domena dla której chcemy utworzyć certyfikat jest hostowana w Route53 to AWS zaproponuje nam szybkie utworzenie wymaganych rekordów.
  • Usługa oczywiście działa także w przypadku zewnętrznych serwerów DNS, w tym przypadku sami ręcznie ustawiamy wymagane rekordy CNAME.
  • Dla każdej domeny, dla której chcemy utworzyć certyfikat trzeba utworzyć rekord CNAME.
  • Powyższe dotyczy to także subdomen domeny głównej.
  • Przy użyciu werfyikacji DNS można walidować certyfikaty wildcard.
  • Mechanizm weryfikacji przez DNS działa dla wszystkich regionów – tj. raz ustawiamy rekord CNAME i możemy wystawiać certyfikaty dla tej domeny we wszystkich regionach :)
  • Weryfikacja przez DNS oraz mail wyklucza się wzajemnie – nie możemy używać jednej i drugiej metody jednocześnie dla danego certyfikatu.
  • Certificate Manager automatycznie odnowi certyfikaty dla domen, dla których istnieje poprawny rekord CNAME – to jest killer feature jak dla mnie :)
  • Z powyższego wynika, że usunięcie CNAME uniemożliwi automatyczne odnowienie.

Jak więc widać ta metoda walidacji z pewnością okaże się sporym ułatwieniem :)



Tagi :   awscertificate managerdnshttpsssl

Powiązane wpisy

  • nginx jako load balancer z terminacją SSL i stroną niedostępności

  • Konfiguracja profili AWS CLI – szybko i skutecznie

  • Wygodna praca z profilami AWS CLI w Bashu

  • AWS Certified Solutions Architect

  • Dodaj komentarz

    Click here to cancel reply

    You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>





    Łukasz Tomaszkiewicz

    Łukasz Tomaszkiewicz

    Pasjonat chmury, szczególnie AWSa, który nieustannie automatyzuje powtarzające się czynności i optymalizuje procesy, przy okazji wdrażając dobre praktyki dotyczące bezpieczeństwa. Jego szerokie doświadczenie w zakresie tworzenia oprogramowania, projektowania baz danych, a także wirtualizacji serwerów i zarządzania infrastrukturą w chmurze pozwala mu spojrzeć przekrojowo na współczesny stack technologiczny.

    W wolnym czasie fotograf, sporadycznie piszący blogger :) a także regularny prelegent na krakowskich grupach związanych z IT.

    Wyznawca Vim'a :)

    Kategorie

    • Ansible
    • AWS
    • C#
    • Chatboty
    • Cloud
    • Daj się poznać 2017
    • Docker
    • Inne
    • Linux
    • Open source
    • Organizacyjne
    • Prelekcje
    • Sieci komputerowe
    • SQL Server
    • Windows
    • Windows Server
    • Wirtualizacja

    Najczęściej czytane

    • Creating single node VSAN cluster
    • SQL Server – walidacja numerów PESEL i NIP
    • Konfiguracja serwera DHCP na routerach Cisco
    • Aktywacja routingu IP w Windows 7 / Windows Server 2008
    • Konwersja maszyn wirtualnych z ESXi do Hyper-V przy użyciu SCVMM 2012
    • Jak podłączyć program R do SQL Servera?

    Tagi

    .net ai ansible asp.net mvc aws aws cli bot builder bot framework c# centos certyfikaty chatbot chatboty cisco cmd docker dsp2017 esxi hyperv kontenery konteneryzacja linux mvc nlp openvpn plssug pobieranie powershell prelekcje rancher redhat router sieci smogbot sql server ssd ssl vmware vsphere windows windows mobile windows server wirtualizacja wit.ai wrzuta

    Copyright © 2006-2018 by Łukasz Tomaszkiewicz. Wszelkie prawa zastrzeżone