AWS架构下HTTPS证书部署位置咨询:CloudFront/ALB/NGINX?
证书部署方案与复用说明
挂载位置建议
- CloudFront 必须挂载:用户与CloudFront的HTTPS连接依赖此证书,注意ACM证书必须部署在
us-east-1区域(CloudFront的硬性要求)。 - ALB 建议挂载:若要在CloudFront与ALB之间启用HTTPS加密(提升传输安全),需将同一张证书上传至ALB所在区域的ACM,再绑定到ALB的HTTPS监听器。如果允许CloudFront与ALB之间使用HTTP,ALB则无需挂载公网证书。
- NGINX 无需挂载此公网证书:你提到之前NGINX的证书仅本地可用,说明ALB到NGINX的内部链路无需暴露公网证书,直接使用HTTP或内部自签证书即可,把公网证书部署到ASG的NGINX上既没必要,还会增加证书泄露风险。
证书复用可行性
完全可以复用同一张证书的内容,但由于ACM证书是区域级资源,需要分两步操作:
- 将证书上传至
us-east-1区域的ACM,供CloudFront调用; - 把同一证书文件再上传至ALB所在区域的ACM,供ALB使用(如果配置HTTPS监听器的话)。
这种方式相当于复用了证书本身的内容,不需要额外申请新证书,符合你的需求。
内容的提问来源于stack exchange,提问作者GergA
相关产品推荐
相关产品推荐

