amazon-web-services - 多个 ssl 证书可以保护同一个子域吗?

标签 amazon-web-services ssl gitlab aws-certificate-manager

我有在 www.example.com 上运行的弹性 beanstalk 应用程序和 dev.example.com,我有一个在 gitlab.example.com 上运行的 gitlab ubuntu 实例

我正在考虑使用 AWS ACM,但它似乎只适用于弹性 beanstalk 应用程序(通过配置部分中的负载均衡器)而不适用于 gitlab 实例。

所以我在 AWS ACM 中注册了 *.example.com 并且我正在为 gitlab.example.com 从 godaddy 或 digicert 购买证书

从技术上讲,AWS ACM 证书涵盖 *.example.com,因此它涵盖了 gitlab.example.com,但我无法访问原始文件,因此无法使用它。

那么我在执行上述步骤时会遇到任何问题吗?还是它们没问题?

最佳答案

好吧,证书只是证书颁发者声明提到的域名确实属于证书所有者(即您)。所以,是的,您可以拥有来自不同颁发者的同一域名的多个证书。如果是完全相同的域名(如“您可以从 digicert 和 godaddy 获得用于 gitlab.example.com 的独立证书,它们都将有效”)。

这更像是拥有来自不同机构或国家的带照片的身份证件。例如护照和驾驶执照。拥有一个不会使另一个无效。 所以,浏览器只验证一个认证链。甚至没有人尝试检查同一域名是否存在其他证书(事实上,我认为一般情况下甚至不可能)。

您只应小心从同一颁发者获取交叉证书,因为即使在技术上是正确的情况,许多颁发者会自动使冲突的证书失效(假设您将使用新证书)。

话虽如此,我想澄清一下,您实际上可以通过使用负载均衡器在 beantalk 之外使用 ACM 证书。我发现它的成本与第三方证书的成本大致相同。但它也减轻了我在 https 安全问题后的一些负担(例如我们审查和更新密码列表或使用更新版本的 openssl 重建服务器)。我明白,对于一个非常受欢迎的网站来说,负载均衡器的成本可能要高得多。所以,你做你的数学。

关于amazon-web-services - 多个 ssl 证书可以保护同一个子域吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37961595/

相关文章:

amazon-web-services - 从 VPC 中的 Lambda 访问 AWS S3

node.js - Bluebird 对具有返回值的函数进行 Promisify

ssl - Mosquitto TLS/SSL SSL3_READ_BYTES : ssl handshake failure, 错误:成功和 sslv3 警报

node.js - NodeJS 服务器不接受 POST 请求

git - 如何将本地文件夹连接到 Git 存储库并开始在分支上进行更改?

amazon-web-services - 与 Rackspace 服务器一起使用的理想 AWS 区域是什么?

amazon-web-services - 如何在 AWS CloudFormation 的参数部分添加条件?

node.js - 如何在 NodeJS 中解码 X.509 主题(来自客户端证书)

gitlab - 如何在gitlab中创建项目访问 token ?

gitlab - IP上的Omnibus GitLab,不带域名,并且具有自定义的relative_url_root