설명
유효 기간이 지난 SSL/TLS 인증서를 서비스에서 제시하면 인증서를 검증하는 클라이언트가 연결을 거부할 수 있습니다. 만료 경고를 우회하도록 만들면 서버 신원 확인도 약해질 수 있습니다.
ACM은 가져오는 시점에 만료된 인증서를 허용하지 않습니다. ACM에 가져온 인증서는 자동 갱신되지 않으므로 갱신·재가져오기와 실제 서비스 연결을 관리해야 합니다.
잠재적 영향
- 인증서 검증 오류로 서비스 연결이 실패할 수 있습니다.
- 검증을 끄거나 경고를 무시하면 서버 사칭 위험을 높일 수 있습니다.
해결 방법
유효한 인증서와 대응하는 개인 키·인증서 체인을 준비해 교체하고 실제 서비스가 새 인증서를 제시하는지 확인하세요. 만료일을 감시하고 충분한 여유를 두어 갱신하세요. 연결 문제를 해결하기 위해 인증서 검증을 끄지 마세요.
예시
기존 aws_acm 모듈의 파일 가져오기 예시입니다. 파일 이름은 설명용이며 실제 PEM 내용, 대응하는 개인 키와 필요한 체인을 확인하세요. 자체 서명 인증서는 클라이언트의 별도 신뢰 설정이 필요합니다.
변경 전
yaml
- name: upload a self-signed certificate
community.aws.aws_acm:
certificate: "{{ lookup('file', 'expiredCertificate.pem') }}"
private_key: "{{ lookup('file', 'key.pem') }}"
name_tag: my_cert
파일의 인증서가 실제로 만료되었다면 ACM은 가져오기를 거부합니다. 이 작업으로 만료된 인증서가 성공적으로 배포되는 것은 아닙니다.
변경 후
yaml
- name: upload a self-signed certificate
community.aws.aws_acm:
certificate: "{{ lookup('file', 'validCertificate.pem') }}"
private_key: "{{ lookup('file', 'key.pem') }}"
name_tag: my_cert
유효한 인증서를 가져오려는 구성입니다. 파일 이름만으로 유효성을 판단하지 말고 적용 대상의 도메인·신뢰 체인과 서비스 연결도 확인하세요.