You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为无域名的EC2实例启用HTTPS并避免浏览器警告?

解决动态EC2实例的HTTPS信任问题(无需逐个分配域名)

以下是几种实用方案,按适用场景排序:

1. AWS应用负载均衡器(ALB)+ ACM免费证书

这是对外服务的最优方案,核心是用固定域名绑定ALB,动态EC2实例通过目标组统一接入:

  • 申请一个公共域名(如your-service.com),在AWS证书管理器(ACM)中申请免费的受信任SSL证书,支持自动续期。
  • 创建ALB,配置443端口的HTTPS监听并绑定上述ACM证书。
  • 创建目标组,将EC2实例自动注册到组内,若使用Auto Scaling组,可配置实例增减时自动完成注册/注销。
  • 用户通过ALB的域名(如app.your-service.com)访问服务,浏览器会信任ACM签发的证书,无需给每个EC2分配独立域名,实例动态变化完全不影响外部访问。

2. CloudFront CDN + ACM证书

如果需要全球加速或额外安全防护,可采用CloudFront方案:

  • 在us-east-1区域的ACM申请证书,CloudFront仅支持该区域的证书,绑定你的公共域名。
  • 创建CloudFront分发,源指向EC2实例私有IP或上述ALB地址,配置HTTPS默认行为。
  • 用户访问CloudFront分配的域名或自定义域名,HTTPS连接受浏览器信任;EC2实例动态变化时,可结合ALB自动处理,或手动更新CloudFront源配置。

3. 私有CA签发证书(内部场景适用)

若服务仅面向内部用户(如公司员工),可使用私有CA方案:

  • 搭建AWS Private CA或自建私有根CA,为EC2实例签发证书,可用实例IP或内部主机名作为标识。
  • 将私有CA的根证书导入所有需要访问服务的浏览器、设备或操作系统中。
  • 配置后,内部客户端访问EC2的HTTPS服务时不会弹出信任警告,但该方案不适合外部公共用户。

4. 自建集中反向代理

如果不想依赖AWS托管服务,可自行搭建反向代理集群:

  • 部署一组固定的反向代理服务器,绑定公共域名和受信任的SSL证书,所有用户请求先发送到代理服务器。
  • 代理服务器通过内部网络转发请求到动态EC2实例,搭配Consul、ETCD等服务发现工具,自动感知实例的增减变化。
  • 此方案需自行维护代理集群和证书,运维成本高于AWS托管服务。

内容的提问来源于stack exchange,提问作者KeyB0rys

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 09:43:26