如何通过AWS CLI将Trust store关联到ALB以配置mTLS
解决ALB与Trust Store的mTLS关联自动化配置问题
在AWS ALB的mTLS场景中,Trust Store与ALB的关联并非通过单独的创建关联API实现,而是通过修改ALB监听器的配置来绑定Trust Store,具体使用modify-listener命令完成。以下是详细步骤:
1. 获取目标Trust Store的ARN
首先确认你要关联的Trust Store的ARN,可通过以下命令查询:
aws elbv2 describe-trust-stores --names "你的信任存储名称"
输出结果中会包含TrustStoreArn字段,复制该值备用。
2. 修改ALB监听器,绑定Trust Store并启用mTLS
使用modify-listener命令,将Trust Store关联到目标监听器,同时配置mTLS相关参数:
aws elbv2 modify-listener \ --listener-arn "你的ALB监听器ARN" \ --ssl-policy "ELBSecurityPolicy-TLS13-1-2-2021-06" \ --trust-store-arn "第一步获取的Trust Store ARN" \ --mutual-authentication Mode=REQUIRED,TrustStoreVersion=1
参数说明:
--ssl-policy:必须指定支持mTLS的SSL策略,比如上述的TLS 1.3策略,或ELBSecurityPolicy-TLS-1-2-Ext-2018-06(支持TLS 1.2的mTLS策略)。--mutual-authentication:Mode:可选REQUIRED(强制客户端提供证书)或PERMISSIVE(允许无证书访问,但验证提供的证书)。TrustStoreVersion:填写Trust Store的版本号(可从describe-trust-stores的输出中获取,默认用最新版本填1即可)。
3. 验证关联状态
执行你已知的describe-trust-store-associations命令,确认关联是否成功:
aws elbv2 describe-trust-store-associations --trust-store-arn "你的Trust Store ARN"
输出中会显示关联的监听器信息,代表配置生效。
补充说明
AWS并未提供单独的create-trust-store-association类API,因为Trust Store是与ALB的监听器而非ALB实例直接关联,因此关联操作整合在监听器的修改接口中,这也是你在elbv2文档中找不到单独创建关联操作的原因。
内容的提问来源于stack exchange,提问作者Orabîg
相关产品推荐
相关产品推荐

