🛡️ セキュリティ:ACMの使いどころ

目次

1. 結論

AWS Certificate Manager (ACM) は、「Webサイトの信頼の証(SSL証明書)を管理する執事」です。無料でパブリック証明書を発行でき、最も面倒な「期限切れ前の更新」を自動でやってくれます。HTTPS化(通信の暗号化)が求められるアーキテクチャでは、ほぼ必ずELBやCloudFrontとセットで登場します。

2. SAAで出やすいポイント

  • 自動更新: AWSサービス(ALBやCloudFrontなど)で使用している証明書を自動で更新してくれる。手動更新のミスによるサイト停止を防げる。
  • 無料: AWSで発行するパブリックSSL/TLS証明書自体は無料(証明書の使用料はかからない)。
  • ドメイン認証: 証明書発行時に、そのドメインの所有者であることを「DNS認証(Route 53連携が楽)」または「メール認証」で証明する必要がある。
  • リージョン制限:
    • ALBなどで使う場合: そのリージョンで発行した証明書が必要。
    • CloudFrontで使う場合: 必ず バージニア北部(us-east-1) リージョンで発行した証明書である必要がある。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「HTTPS通信を実装したい」 ACM 証明書が必要なため
「証明書の更新作業を自動化したい」 ACM マネージドな自動更新機能
「CloudFrontで独自ドメインをHTTPS化」 ACM (us-east-1) 特定リージョン指定が必須

4. ひっかけポイント

  • 証明書の持ち込み: 外部で購入した証明書をインポートすることもできるが、その場合は「自動更新」が効かないため、手動で入れ替える必要がある。
  • EC2への直接インストール: ACMで発行した証明書は、EC2インスタンスに直接ダウンロードしてインストールすることはできない(ALBやCloudFront、API Gatewayなどを経由させる必要がある)。

5. 覚え方

  • 「更新忘れのない印鑑屋さん」。
  • サイトが本物であることを証明する印鑑(証明書)をタダで作ってくれて、インクが切れる前(期限前)に勝手に補充(更新)してくれるイメージ。

6. 関連サービス

サービス名 関連する理由
Route 53 証明書のDNS認証を自動で行うために連携する。
ALB クライアントからのHTTPS通信を終端(デコード)するために証明書を配置する。
CloudFront エッジロケーションでHTTPS通信をサポートするためにACMの証明書を使用。

7. Obsidian管理メモ

  • 復習ポイント: 「CloudFront = バージニア北部」は試験の超定番問題なので、絶対に忘れないように。
  • 関連ノート: HTTPS化とSSL/TLSの仕組み

8. HTMLファイル名

aws-acm-ssl-tls-certificate-management.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次