跳至內容

如何在執行於 IIS 伺服器的 Amazon EC2 Windows 執行個體上安裝 SSL/TLS 憑證?

2 分的閱讀內容
0

我希望在 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體上執行的 Web 應用程式或網站使用 HTTPS。因此,我想在 Internet Information Services (IIS) 伺服器上執行的 EC2 Windows 執行個體中安裝我自己的 SSL/TLS 憑證。

解決方法

**注意:**如果您使用的是 Elastic Load Balancing (ELB),您可以使用 Amazon 核發的 AWS Certificate Manager (ACM) 憑證

若要在 Windows 執行個體上安裝 SSL/TLS 憑證,請完成下列步驟。

建立 CSR 並請求 SSL/TLS 憑證

請完成下列步驟:

  1. 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
  2. Connections (連線) 窗格中,選取要安裝憑證的伺服器。
  3. IIS 下方,選擇 Server Certificates (伺服器憑證)。
  4. Actions (動作) 下方,選擇 Create Certificate Request (建立憑證請求)。
  5. Request Certificate (請求憑證) 中,配置以下設定:
    Common name (一般名稱) 中,輸入完整網域名稱 (FQDN),例如 www.example.com
    Organization (組織) 中,輸入您公司的名稱。
    (選用) 在 Organizational unit (組織單位) 中,輸入組織內部門的名稱。
    City/locality (城市/地區) 中,輸入公司法定所在地的城市。
    State/province (州/省) 中,輸入公司法定所在地的州或省。
    Country (國家/地區),輸入公司法定所在的國家/地區。
  6. 選擇 Next (下一步)。
  7. 針對 Cryptographic Service Provider Properties (加密服務提供者屬性),配置以下設定:
    Cryptographic service provider (加密服務提供者) 中選取提供者。
    Bit length (位元長度) 中,選取 2048
    **注意:**建議採用 2048 位元長度,以平衡安全性、延遲以及 CPU 用量。
  8. 選擇 Next (下一步)。
  9. File Name (檔案名稱) 中,前往您要儲存憑證簽署請求 (CSR) 的位置。
    **注意:**如果未指定位置,Windows 系統會將檔案儲存至 C:\windows\system32ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools
  10. 選擇 Finish (完成)。
  11. 使用文字編輯器,複製檔案中的文字。
    範例文字:
    -----BEGIN NEW CERTIFICATE REQUEST-----examplekey-----END NEW CERTIFICATE REQUEST-----
  12. 將包含第一行與最後一行的文字傳送給憑證提供者,以便他們核發憑證。

安裝您的 SSL/TLS 憑證

請完成下列步驟:

  1. 將提供者核發的憑證檔案儲存至您建立 CSR 的伺服器。
  2. 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
  3. Connections (連線) 中,選擇要安裝憑證的伺服器的名稱。
  4. IIS 下方,選擇 Server Certificates (伺服器憑證)。
  5. Actions (動作) 下方,選擇 Complete Certificate Request (完成憑證請求)。
  6. Specify Certificate Authority Response (指定憑證授權單位回應) 中,配置以下設定:
    File name containing the certificate authority's response (包含憑證授權單位回應的檔案名稱) 中,選取憑證 (.cer) 檔案。
    Friendly name (易記名稱) 中,輸入用於識別憑證的名稱。
    Select a certificate store for the new certificate (選取新憑證的憑證存放區) 中,選取 Web Hosting (Web 託管)。
  7. 選擇 OK (確定)。

將 SSL/TLS 憑證指派給您的 IIS 部署

請完成下列步驟:

  1. 選擇 Start (開始),然後選擇 Internet Information Services (IIS) Manager (Internet Information Services (IIS) 管理員)。
  2. Connections (連線) 中,選擇安裝了憑證的伺服器的名稱。
  3. 選取 Sites (網站) 以展開區段,然後選擇要指派憑證的網站。
  4. Actions (動作) 下方,選擇 Bindings (繫結)。
  5. Site Bindings (網站繫結) 彈出式方塊中,選擇 Add (新增)。
    **注意:**若要修改已指派至網站的現有 SSL/TLS 憑證,請選擇 HTTPS 繫結,然後選擇 Edit (編輯)。在 SSL certificate (SSL 憑證) 下拉式清單中選取憑證,然後選擇 OK (確定)。
  6. Add Site Binding (新增網站繫結) 中,配置以下設定:
    Type (類型) 中,選取 HTTPS
    IP Address (IP 位址) 中,選取網站的 IP 位址或選取 All Unassigned (全部未指派)。
    Port (連接埠) 中,輸入 443
    **注意:**HTTPS 使用 443 連接埠進行 SSL/TLS 安全傳輸。
    SSL Certificate (SSL 憑證) 中,選取網站的 SSL 憑證,例如 www.example.com
  7. 選擇 OK (確定)。
AWS 官方已更新 7 個月前