You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS ALB双向TLS配置咨询:如何让ALB信任k8s pod自签名CA证书

问题解答

可以让AWS ALB信任自签名CA证书,从而与使用自签名证书的K8s Pod建立安全的TLS连接,具体配置步骤如下:

1. 将自签名CA证书导入AWS ACM

ALB仅信任存储在AWS ACM中的CA证书(包括自签名CA),需先完成证书导入:

  • 登录AWS ACM控制台,选择ALB所在的AWS区域
  • 点击「导入证书」,上传自签名CA的PEM格式证书文件(无需上传私钥,ALB仅需验证后端证书的签发者)
  • 若存在中间CA,需一并上传完整的证书链

2. 配置目标组启用TLS并指定信任CA

修改ALB关联的目标组配置,开启后端TLS验证:

  • 编辑目标组,将协议设置为HTTPS(或对应TLS版本的协议),端口匹配Pod的TLS监听端口(如443)
  • 在「TLS设置」中勾选「验证目标证书」
  • 在「信任的证书颁发机构(CA)」下拉框中,选择刚导入到ACM的自签名CA证书
  • 保存目标组配置

3. 确认Pod的TLS配置有效性

确保Pod的服务器证书满足以下要求:

  • 由你导入的自签名CA签发
  • 证书的「主题备用名称(SAN)」包含ALB访问后端时使用的域名或IP(若目标组采用IP模式,需将Pod的IP加入SAN)
  • Pod的服务已正确配置TLS监听,加载对应服务器证书和私钥

注意事项

  • ACM是区域级服务,自签名CA证书必须导入到ALB所在的AWS区域
  • 确保ALB的安全组允许访问Pod的TLS端口,Pod的安全组允许ALB的流量进入
  • ALB默认不会检查自签名证书的吊销状态,若需验证可额外配置OCSP Stapling

内容的提问来源于stack exchange,提问作者leszczu450

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 23:55:21