1

我有弹性 beanstalk 应用程序在 www.learningdollars.com 和 dev.learningdollars.com 上运行,我有一个 gitlab ubuntu 实例在 gitlab.learningdollars.com 上运行

我正在考虑使用 AWS ACM,但它似乎只适用于弹性 beanstalk 应用程序(通过配置部分中的负载均衡器)而不是 gitlab 实例。

所以我在 AWS ACM 中注册了 *.learningdollars.com,我正在为 gitlab.learningdollars.com 从 godaddy 或 digicert 购买证书

从技术上讲,AWS ACM 证书涵盖 *.learningdollars.com,因此它涵盖了 gitlab.learningdollars.com,但我无法访问原始文件,因此我无法使用它。

那么我会在上述步骤中遇到任何问题还是它们都很好?

4

1 回答 1

7

好吧,证书只是证书颁发者声明提到的域名确实属于证书所有者(即您)。所以,是的,您可以拥有来自不同颁发者的同一个域名的多个证书。如果它是完全相同的域名,则事件(如“您可以从 digicert 和 godaddy 获得 gitlab.learningdollars.com 的独立证书,它们都将是有效的”)。

这更像是拥有来自不同机构或国家的带照片的身份证。例如护照和驾驶执照。拥有一个并不会使另一个无效。因此,浏览器只验证一个认证链。甚至没有人尝试检查同一域名是否存在其他证书(事实上,我认为这通常是不可能的)。

您只应该小心从同一颁发者那里获取相交的证书,因为即使这是技术上正确的情况,许多颁发者会自动使冲突的证书无效(假设您将使用新证书)。

话虽如此,我想澄清一下,您实际上可以通过使用负载均衡器在 beanstalk 之外使用 ACM 证书。我发现它的成本与第三方证书的成本大致相同。但是,在出现 https 安全问题(例如我们审查和更新密码列表或使用较新版本的 openssl 重建服务器)之后,我也减轻了一些负担。我知道负载均衡器对于一个非常受欢迎的站点可能会花费更多。所以,你做你的数学。

于 2016-06-22T08:48:32.233 回答