As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Atualizar um receptor HTTPS para seu Application Load Balancer
Depois de criar um listener HTTPS, você pode substituir o certificado padrão, atualizar a lista de certificados ou substituir a política de segurança.
Substituir o certificado padrão
Você pode substituir o certificado padrão do listener usando o procedimento a seguir. Para obter mais informações, consulte Certificado padrão.
- Console
-
Para substituir o certificado padrão
Abra o EC2 console da Amazon em https://console.aws.amazon.com/ec2/.
-
No painel de navegação, selecione Balanceador de carga.
-
Selecione o load balancer.
-
Na guia Receptores e regras, escolha o texto na coluna Protocolo:Porta para abrir a página de detalhes do receptor.
-
Na guia Certificados, escolha Alterar padrão.
-
Na tabela Certificados do ACM e do IAM, selecione um novo certificado padrão.
-
(Opcional) Por padrão, selecionamos Adicionar certificado padrão anterior à lista de certificados de ouvinte. Recomendamos que você mantenha essa opção selecionada, a menos que atualmente não tenha certificados de ouvinte para SNI e confie na retomada da sessão TLS.
-
Escolha Salvar como padrão.
- AWS CLI
-
Para substituir o certificado padrão
Use o comando modify-listener.
aws elbv2 modify-listener \
--listener-arn listener-arn
\
--certificates CertificateArn=new-default-certificate-arn
- CloudFormation
-
Para substituir o certificado padrão
Atualize AWS::ElasticLoadBalancingV2::Listenero.
Resources:
myHTTPSListener:
Type: 'AWS::ElasticLoadBalancingV2::Listener'
Properties:
LoadBalancerArn: !Ref myLoadBalancer
Protocol: HTTPS
Port: 443
DefaultActions:
- Type: "forward"
TargetGroupArn: !Ref myTargetGroup
SslPolicy: ELBSecurityPolicy-TLS13-1-2-2021-06
Certificates:
- CertificateArn: new-default-certificate-arn
Adicionar certificados à lista de certificados
Você pode adicionar certificados à lista de certificados do listener usando o procedimento a seguir. Se você criou o ouvinte usando o AWS Management Console, adicionamos o certificado padrão à lista de certificados para você. Caso contrário, a lista de certificados estará vazia. Adicionar o certificado padrão à lista de certificados garante que esse certificado seja usado com o protocolo SNI, mesmo que seja substituído como certificado padrão. Para obter mais informações, consulte Certificados SSL para o Application Load Balancer.
- Console
-
Para adicionar certificados à lista de certificados
Abra o EC2 console da Amazon em https://console.aws.amazon.com/ec2/.
-
No painel de navegação, selecione Balanceador de carga.
-
Selecione o load balancer.
-
Na guia Receptores e regras, escolha o texto na coluna Protocolo:Porta para abrir a página de detalhes do receptor.
-
Escolha a guia Certificados.
-
Para adicionar o certificado padrão à lista, escolha Adicionar padrão à lista.
-
Para adicionar certificados não padrão à lista, faça o seguinte:
-
Escolha Adicionar certificado.
-
Para adicionar certificados que já sejam gerenciados pelo ACM ou pelo IAM, marque as caixas de seleção dos certificados e escolha Incluir como pendente abaixo.
-
Para adicionar um certificado que não seja gerenciado pelo ACM ou pelo IAM, escolha Importar certificado, preencha o formulário e escolha Importar.
-
Escolha Adicionar certificados pendentes.
- AWS CLI
-
Para adicionar um certificado à lista de certificados
Use o comando add-listener-certificates.
aws elbv2 add-listener-certificates \
--listener-arn listener-arn
\
--certificates \
CertificateArn=certificate-arn-1
\
CertificateArn=certificate-arn-2
\
CertificateArn=certificate-arn-3
- CloudFormation
-
Para adicionar certificados à lista de certificados
Defina um recurso do tipo AWS::ElasticLoadBalancingV2::ListenerCertificate.
Resources:
myCertificateList:
Type: 'AWS::ElasticLoadBalancingV2::ListenerCertificate'
Properties:
ListenerArn: !Ref myTLSListener
Certificates:
- CertificateArn: "certificate-arn-1
"
- CertificateArn: "certificate-arn-2
"
- CertificateArn: "certificate-arn-3
"
Remover certificados da lista de certificados
Você pode remover certificados da lista de certificados de um listener HTTPS usando o procedimento a seguir. Depois de remover um certificado, o ouvinte não poderá mais criar conexões usando esse certificado. Para garantir que os clientes não sejam afetados, adicione um novo certificado à lista e confirme se as conexões estão funcionando antes de remover um certificado da lista.
Para remover o certificado padrão de um listener TLS, consulte Substituir o certificado padrão.
- Console
-
Para remover certificados da lista de certificados
Abra o EC2 console da Amazon em https://console.aws.amazon.com/ec2/.
-
No painel de navegação, selecione Balanceador de carga.
-
Selecione o load balancer.
-
Na guia Receptores e regras, selecione o texto na coluna Protocolo:Porta para abrir a página de detalhes do receptor.
-
Na guia Certificados, marque as caixas de seleção para os certificados e escolha Remover.
-
Quando a confirmação for solicitada, insira confirm
e escolha Rejeitar.
- AWS CLI
-
Para remover um certificado da lista de certificados
Use o comando remove-listener-certificates.
aws elbv2 remove-listener-certificates \
--listener-arn listener-arn
\
--certificates CertificateArn=certificate-arn
Atualizar a política de segurança
Quando você cria um listener HTTPS, pode selecionar a política de segurança que atenda às suas necessidades. Quando uma nova política de segurança for adicionada, você poderá atualizar seu receptor HTTPS para usar a nova política de segurança. Os Application Load Balancers não são compatíveis com políticas de segurança personalizadas. Para obter mais informações, consulte Políticas de segurança para o Application Load Balancer.
A atualização da política de segurança pode resultar em interrupções se o balanceador de carga estiver lidando com um alto volume de tráfego. Para diminuir a possibilidade de interrupções quando seu balanceador de carga está lidando com um grande volume de tráfego, crie um balanceador de carga adicional para ajudar a lidar com o tráfego ou solicite uma reserva de LCU.
Usando políticas FIPS em seu Application Load Balancer
Todos os receptores seguros conectados a um Application Load Balancer devem usar políticas de segurança do FIPS ou políticas de segurança que não sejam do FIPS; elas não podem ser misturadas. Se um Application Load Balancer existente tiver dois ou mais receptores usando políticas que não sejam do FIPS e você quiser que eles usem políticas de segurança do FIPS, remova todos os receptores até que reste apenas um. Altere a política de segurança do receptor para FIPS e crie mais receptores usando políticas de segurança do FIPS. Como alternativa, você pode criar um Application Load Balancer com novos receptores usando somente políticas de segurança do FIPS.
- Console
-
Para atualizar a política de segurança
Abra o EC2 console da Amazon em https://console.aws.amazon.com/ec2/.
-
No painel de navegação, selecione Balanceador de carga.
-
Selecione o load balancer.
-
Na guia Receptores e regras, selecione o texto na coluna Protocolo:Porta para abrir a página de detalhes do receptor.
-
Na guia Segurança, escolha Editar configurações de receptor seguro.
-
Na seção Configurações de receptor seguro, em Política de segurança, escolha uma nova política de segurança.
-
Escolha Salvar alterações.
- AWS CLI
-
Para atualizar a política de segurança
Use o comando modify-listener.
aws elbv2 modify-listener \
--listener-arn listener-arn
\
--ssl-policy ELBSecurityPolicy-TLS13-1-2-Res-2021-06
- CloudFormation
-
Para atualizar a política de segurança
Atualize o AWS::ElasticLoadBalancingV2::Listenerrecurso com a nova política de segurança.
Resources:
myHTTPSListener:
Type: 'AWS::ElasticLoadBalancingV2::Listener'
Properties:
LoadBalancerArn: !Ref myLoadBalancer
Protocol: HTTPS
Port: 443
DefaultActions:
- Type: "forward"
TargetGroupArn: !Ref myTargetGroup
SslPolicy: ELBSecurityPolicy-TLS13-1-2-2021-06
Certificates:
- CertificateArn: certificate-arn
A modificação do cabeçalho HTTP permite renomear cabeçalhos específicos gerados pelo balanceador de carga, inserir cabeçalhos de resposta específicos e desativar o cabeçalho de resposta do servidor. Os Application Load Balancers oferecem suporte à modificação de cabeçalhos de solicitação e resposta.
Para obter mais informações, consulte Habilite a modificação do cabeçalho HTTP para seu Application Load Balancer.