我希望在 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體上執行的 Web 應用程式或網站使用 HTTPS。因此,我想在 Internet Information Services (IIS) 伺服器上執行的 EC2 Windows 執行個體中安裝我自己的 SSL/TLS 憑證。
解決方法
**注意:**如果您使用的是 Elastic Load Balancing (ELB),您可以使用 Amazon 核發的 AWS Certificate Manager (ACM) 憑證。
若要在 Windows 執行個體上安裝 SSL/TLS 憑證,請完成下列步驟。
建立 CSR 並請求 SSL/TLS 憑證
請完成下列步驟:
- 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
- 在 Connections (連線) 窗格中,選取要安裝憑證的伺服器。
- 在 IIS 下方,選擇 Server Certificates (伺服器憑證)。
- 在 Actions (動作) 下方,選擇 Create Certificate Request (建立憑證請求)。
- 在 Request Certificate (請求憑證) 中,配置以下設定:
在 Common name (一般名稱) 中,輸入完整網域名稱 (FQDN),例如 www.example.com。
在 Organization (組織) 中,輸入您公司的名稱。
(選用) 在 Organizational unit (組織單位) 中,輸入組織內部門的名稱。
在 City/locality (城市/地區) 中,輸入公司法定所在地的城市。
在 State/province (州/省) 中,輸入公司法定所在地的州或省。
在 Country (國家/地區),輸入公司法定所在的國家/地區。
- 選擇 Next (下一步)。
- 針對 Cryptographic Service Provider Properties (加密服務提供者屬性),配置以下設定:
在 Cryptographic service provider (加密服務提供者) 中選取提供者。
在 Bit length (位元長度) 中,選取 2048。
**注意:**建議採用 2048 位元長度,以平衡安全性、延遲以及 CPU 用量。
- 選擇 Next (下一步)。
- 在 File Name (檔案名稱) 中,前往您要儲存憑證簽署請求 (CSR) 的位置。
**注意:**如果未指定位置,Windows 系統會將檔案儲存至 C:\windows\system32 或 ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools。
- 選擇 Finish (完成)。
- 使用文字編輯器,複製檔案中的文字。
範例文字:
-----BEGIN NEW CERTIFICATE REQUEST-----examplekey-----END NEW CERTIFICATE REQUEST-----
- 將包含第一行與最後一行的文字傳送給憑證提供者,以便他們核發憑證。
安裝您的 SSL/TLS 憑證
請完成下列步驟:
- 將提供者核發的憑證檔案儲存至您建立 CSR 的伺服器。
- 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
- 在 Connections (連線) 中,選擇要安裝憑證的伺服器的名稱。
- 在 IIS 下方,選擇 Server Certificates (伺服器憑證)。
- 在 Actions (動作) 下方,選擇 Complete Certificate Request (完成憑證請求)。
- 在 Specify Certificate Authority Response (指定憑證授權單位回應) 中,配置以下設定:
在 File name containing the certificate authority's response (包含憑證授權單位回應的檔案名稱) 中,選取憑證 (.cer) 檔案。
在 Friendly name (易記名稱) 中,輸入用於識別憑證的名稱。
在 Select a certificate store for the new certificate (選取新憑證的憑證存放區) 中,選取 Web Hosting (Web 託管)。
- 選擇 OK (確定)。
將 SSL/TLS 憑證指派給您的 IIS 部署
請完成下列步驟:
- 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
- 在 Connections (連線) 中,選擇安裝了憑證的伺服器的名稱。
- 選取 Sites (網站) 以展開區段,然後選擇要指派憑證的網站。
- 在 Actions (動作) 下方,選擇 Bindings (繫結)。
- 在 Site Bindings (網站繫結) 彈出式方塊中,選擇 Add (新增)。
**注意:**若要修改已指派至網站的現有 SSL/TLS 憑證,請選擇 HTTPS 繫結,然後選擇 Edit (編輯)。在 SSL certificate (SSL 憑證) 下拉式清單中選取憑證,然後選擇 OK (確定)。
- 在 Add Site Binding (新增網站繫結) 中,配置以下設定:
在 Type (類型) 中,選取 HTTPS。
在 IP Address (IP 位址) 中,選取網站的 IP 位址或選取 All Unassigned (全部未指派)。
在 Port (連接埠) 中,輸入 443。
**注意:**HTTPS 使用 443 連接埠進行 SSL/TLS 安全傳輸。
在 SSL Certificate (SSL 憑證) 中,選取網站的 SSL 憑證,例如 www.example.com。
- 選擇 OK (確定)。