You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无自定义域名时为AWS EC2实例配置HTTPS的最快最简方法

首先明确:你无法为EC2默认的ec2-000-000-000-000.us-east-1.compute.amazonaws.com域名申请公网可信SSL证书。该域名所有权归属AWS,所有公开CA都不会为非域名所有者签发对应域名的可信证书,所有可行方案均不直接在该默认域名上配置HTTPS,按配置耗时从短到长排序如下:

方案1(最快,5分钟完成,零服务器配置改动):前置CloudFront分配
  • 登录AWS控制台创建CloudFront分配,源站地址填写EC2实例的默认公网DNS或公网IP,源站访问协议选HTTP即可(CloudFront到EC2的流量走AWS内网,无公网传输风险)
  • 查看器协议策略选择「重定向HTTP到HTTPS」,缓存策略选择托管的CachingDisabled策略(适配API场景,避免响应被缓存导致异常)
  • 其他配置保持默认,提交等待部署完成(通常3-5分钟)
  • 部署完成后直接使用CloudFront分配的默认https://dxxxxxxxxx.cloudfront.net地址作为API调用端点即可,该域名自带AWS托管的公网可信证书,所有浏览器、客户端默认信任,不会出现HTTPS拦截问题。
  • 注意:如果API有跨域校验,只需在EC2的API服务CORS配置中,将该CloudFront默认域名加入允许源列表即可。
方案2(长期运行稳定,零服务器证书配置):挂载公网Application Load Balancer(ALB)
  • 在EC2同可用区创建公网ALB,将EC2实例加入ALB关联的目标组,配置安全组允许ALB到EC2对应API端口的入方向流量
  • ALB添加443端口监听器,直接使用AWS为ALB默认域名预置的公网可信证书,无需自行申请、上传证书
  • 配置监听器转发规则,将443端口收到的请求转发到EC2实例上的API服务端口
  • 部署完成后直接使用ALB分配的默认https://xxx-xxx.us-east-1.elb.amazonaws.com地址调用API即可,证书全链路可信。
  • 注意:ALB会产生按小时计算的基础费用,适合长期稳定运行的生产级API场景,无需登录EC2做任何证书相关配置。
方案3(无额外AWS服务成本,实例侧配置):为EC2公网IP申请Let's Encrypt可信证书
  • 先为EC2实例绑定弹性公网IP(EIP),避免实例重启后公网IP变动导致证书失效
  • 登录EC2实例,安装certbot等ACME客户端,通过HTTP-01或TLS-ALPN-01验证方式,直接为EC2的公网IP申请Let's Encrypt签发的公网可信证书,无需绑定任何自定义域名
  • 在承载API的Web服务(Nginx、Caddy、Apache或API服务本身)上配置443端口监听,加载申请到的SSL证书
  • 配置certbot自动续期任务(Let's Encrypt证书有效期为90天)
  • 配置完成后可直接通过https://<EC2公网IP>调用API,证书默认被所有客户端信任。
  • 注意:该方案不支持继续用EC2默认的amazonaws.com域名访问——证书是签给公网IP的,和默认域名不匹配,会触发证书域名校验错误。

不要使用自签证书方案:自签证书不被浏览器、客户端默认信任,HTTPS站点前端调用时会被浏览器安全策略直接拦截,无法正常使用。

内容的提问来源于stack exchange,提问作者RussCoder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 13:24:28