만료된 SSL/TLS 인증서

인증서를 만료 전에 갱신하고 실제 서비스에 새 인증서가 적용되었는지 확인하세요.

설명

유효 기간이 지난 SSL/TLS 인증서를 서비스에서 제시하면 인증서를 검증하는 클라이언트가 연결을 거부할 수 있습니다. 만료 경고를 우회하도록 만들면 서버 신원 확인도 약해질 수 있습니다.

ACM은 가져오는 시점에 만료된 인증서를 허용하지 않습니다. ACM에 가져온 인증서는 자동 갱신되지 않으므로 갱신·재가져오기와 실제 서비스 연결을 관리해야 합니다.

잠재적 영향

  • 인증서 검증 오류로 서비스 연결이 실패할 수 있습니다.
  • 검증을 끄거나 경고를 무시하면 서버 사칭 위험을 높일 수 있습니다.

해결 방법

유효한 인증서와 대응하는 개인 키·인증서 체인을 준비해 교체하고 실제 서비스가 새 인증서를 제시하는지 확인하세요. 만료일을 감시하고 충분한 여유를 두어 갱신하세요. 연결 문제를 해결하기 위해 인증서 검증을 끄지 마세요.

예시

기존 aws_acm 모듈의 파일 가져오기 예시입니다. 파일 이름은 설명용이며 실제 PEM 내용, 대응하는 개인 키와 필요한 체인을 확인하세요. 자체 서명 인증서는 클라이언트의 별도 신뢰 설정이 필요합니다.

변경 전

yaml
- name: upload a self-signed certificate
  community.aws.aws_acm:
    certificate: "{{ lookup('file', 'expiredCertificate.pem') }}"
    private_key: "{{ lookup('file', 'key.pem') }}"
    name_tag: my_cert

파일의 인증서가 실제로 만료되었다면 ACM은 가져오기를 거부합니다. 이 작업으로 만료된 인증서가 성공적으로 배포되는 것은 아닙니다.

변경 후

yaml
- name: upload a self-signed certificate
  community.aws.aws_acm:
    certificate: "{{ lookup('file', 'validCertificate.pem') }}"
    private_key: "{{ lookup('file', 'key.pem') }}"
    name_tag: my_cert

유효한 인증서를 가져오려는 구성입니다. 파일 이름만으로 유효성을 판단하지 말고 적용 대상의 도메인·신뢰 체인과 서비스 연결도 확인하세요.

참조