You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过AWS CLI将Trust store关联到ALB以配置mTLS

解决ALB与Trust Store的mTLS关联自动化配置问题

在AWS ALB的mTLS场景中,Trust Store与ALB的关联并非通过单独的创建关联API实现,而是通过修改ALB监听器的配置来绑定Trust Store,具体使用modify-listener命令完成。以下是详细步骤:

1. 获取目标Trust Store的ARN

首先确认你要关联的Trust Store的ARN,可通过以下命令查询:

aws elbv2 describe-trust-stores --names "你的信任存储名称"

输出结果中会包含TrustStoreArn字段,复制该值备用。

2. 修改ALB监听器,绑定Trust Store并启用mTLS

使用modify-listener命令,将Trust Store关联到目标监听器,同时配置mTLS相关参数:

aws elbv2 modify-listener \
  --listener-arn "你的ALB监听器ARN" \
  --ssl-policy "ELBSecurityPolicy-TLS13-1-2-2021-06" \
  --trust-store-arn "第一步获取的Trust Store ARN" \
  --mutual-authentication Mode=REQUIRED,TrustStoreVersion=1

参数说明:

  • --ssl-policy:必须指定支持mTLS的SSL策略,比如上述的TLS 1.3策略,或ELBSecurityPolicy-TLS-1-2-Ext-2018-06(支持TLS 1.2的mTLS策略)。
  • --mutual-authentication:
    • Mode:可选REQUIRED(强制客户端提供证书)或PERMISSIVE(允许无证书访问,但验证提供的证书)。
    • TrustStoreVersion:填写Trust Store的版本号(可从describe-trust-stores的输出中获取,默认用最新版本填1即可)。

3. 验证关联状态

执行你已知的describe-trust-store-associations命令,确认关联是否成功:

aws elbv2 describe-trust-store-associations --trust-store-arn "你的Trust Store ARN"

输出中会显示关联的监听器信息,代表配置生效。

补充说明

AWS并未提供单独的create-trust-store-association类API,因为Trust Store是与ALB的监听器而非ALB实例直接关联,因此关联操作整合在监听器的修改接口中,这也是你在elbv2文档中找不到单独创建关联操作的原因。

内容的提问来源于stack exchange,提问作者Orabîg

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 05:12:35