AWS ALB双向TLS配置咨询:如何让ALB信任k8s pod自签名CA证书
问题解答
可以让AWS ALB信任自签名CA证书,从而与使用自签名证书的K8s Pod建立安全的TLS连接,具体配置步骤如下:
1. 将自签名CA证书导入AWS ACM
ALB仅信任存储在AWS ACM中的CA证书(包括自签名CA),需先完成证书导入:
- 登录AWS ACM控制台,选择ALB所在的AWS区域
- 点击「导入证书」,上传自签名CA的PEM格式证书文件(无需上传私钥,ALB仅需验证后端证书的签发者)
- 若存在中间CA,需一并上传完整的证书链
2. 配置目标组启用TLS并指定信任CA
修改ALB关联的目标组配置,开启后端TLS验证:
- 编辑目标组,将协议设置为
HTTPS(或对应TLS版本的协议),端口匹配Pod的TLS监听端口(如443) - 在「TLS设置」中勾选「验证目标证书」
- 在「信任的证书颁发机构(CA)」下拉框中,选择刚导入到ACM的自签名CA证书
- 保存目标组配置
3. 确认Pod的TLS配置有效性
确保Pod的服务器证书满足以下要求:
- 由你导入的自签名CA签发
- 证书的「主题备用名称(SAN)」包含ALB访问后端时使用的域名或IP(若目标组采用IP模式,需将Pod的IP加入SAN)
- Pod的服务已正确配置TLS监听,加载对应服务器证书和私钥
注意事项
- ACM是区域级服务,自签名CA证书必须导入到ALB所在的AWS区域
- 确保ALB的安全组允许访问Pod的TLS端口,Pod的安全组允许ALB的流量进入
- ALB默认不会检查自签名证书的吊销状态,若需验证可额外配置OCSP Stapling
内容的提问来源于stack exchange,提问作者leszczu450
相关产品推荐
相关产品推荐

