Cómo instalar un certificado SSL/TLS en Amazon EC2 (AWS)
Las siguientes instrucciones te guiarán a través del proceso de instalación de SSL en el servidor Amazon EC2 (AWS). Si tienes más de un servidor o dispositivo, deberás instalar el certificado en cada servidor o dispositivo que necesites proteger. Si aún no generaste tu certificado ni completaste el proceso de validación, consulta nuestras Instrucciones de generación de CSR del servidor Amazon EC2 antes de seguir los pasos a continuación.
Que necesitas
1. Tu certificado de servidor
Este es el certificado que recibiste de la CA para tu dominio. Es posible que te hayan enviado esto por correo electrónico. De lo contrario, puedes descargarlo visitando el Panel de tu cuenta y haciendo clic en tu pedido.
2. Tus certificados intermedios
Estos archivos permiten que los dispositivos que se conectan a tu servidor identifiquen la CA emisora. Puede haber más de uno de estos certificados. Si obtuviste tu certificado en una carpeta ZIP, también debe contener los certificados intermedios, a los que a veces se hace referencia como paquete CA. De lo contrario, descarga el paquete CA adecuado para tu certificado.
3. Tu clave privada
Este archivo debe estar en tu servidor, o en tu poder si generaste tu CSR a partir de una herramienta generadora gratuita.
1. Conéctese a tu instancia EC2
Para obtener instrucciones sobre cómo conectarse a tu instancia, consulta la guía de Amazon aquí .
2. Guarda los certificados en el directorio de certificados EC2
Navega hasta el /etc/pki/tls/certsdirectorio y guarda aquí el certificado del servidor y los archivos del certificado intermedio de CA.
La forma más sencilla de cargar el certificado en el directorio es abrir cada certificado en un editor de texto, como el Bloc de notas, en tu computadora local. Luego, abre el Bloc de notas en tu instancia EC2 y copia y pega el contenido de cada certificado en el Bloc de notas EC2. Este método requiere permisos de root [sudo].
3. Verifica la configuración de permisos de archivos
Utiliza los siguientes comandos para comprobar que la propiedad del archivo de certificado del servidor, el grupo y la configuración de permisos coincidan con los valores predeterminados de Amazon Linux 2 (propietario=raíz, grupo=raíz, lectura/escritura solo para el propietario).
[ec2-user certs]$ sudo chown root:root custom.crt
[ec2-user certs]$ sudo chmod 600 custom.crt
[ec2-user certs]$ ls -al custom.crt
Estos comandos deberían producir este resultado:
-rw------- root root custom.crt
También debes comprobar los permisos del archivo de certificado intermedio, que son menos estrictos. Ejecuta estos comandos:
[ec2-user certs]$ sudo chown root:root intermediate.crt
[ec2-user certs]$ sudo chmod 644 intermediate.crt
[ec2-user certs]$ ls -al intermediate.crt
Estos comandos deberían producir este resultado:
-rw-r--r-- root root intermediate.crt
4. Coloca la clave privada en el directorio de claves privadas
Navega hasta tu directorio de clave privada en /etc/pki/tls/private/.
Si la clave aún no está guardada allí, sigue los mismos pasos que cuando copiaste el contenido de los archivos de tu certificado para guardar la clave privada en este directorio. Es posible que necesite copiar y pegar el contenido clave entre un Bloc de notas en tu computadora local y otro Bloc de notas abierto en EC2.
Nuevamente, verifica los permisos del archivo para la clave privada con los siguientes comandos:
[ec2-user private]$ sudo chown root:root custom.key
[ec2-user private]$ sudo chmod 600 custom.key
[ec2-user private]$ ls -al custom.key
Estos comandos deberían producir este resultado:
-rw------- root root custom.key
5. Editar archivo de configuración
El archivo de configuración de tu certificado debe estar ubicado en /etc/httpd/conf.d/ssl.conf.
- Proporciona la ruta y el nombre del archivo del certificado del servidor (llamado custom.crt en este ejemplo) en la directiva de Apache
SSLCertificateFile:
SSLCertificateFile /etc/pki/tls/certs/custom.crt
- Proporciona la ruta y el nombre del archivo al certificado de CA intermedio (llamado intermediate.crt en este ejemplo) en Apache
SSLCACertificateFile directive:
SSLCACertificateFile /etc/pki/tls/certs/intermediate.crt
- Proporciona la ruta y el nombre del archivo de la clave privada (llamada custom.key en este ejemplo) en la directiva de Apache
SSLCertificateKeyFile:
SSLCertificateKeyFile /etc/pki/tls/private/custom.key
-
Guarda el archivo de configuración en
/etc/httpd/conf.d/ssl.conf. -
Reinicia Apache con este comando:
[ec2-user ~]$ sudo systemctl restart httpd
- Prueba la instalación navegando a tu dominio utilizando el prefijo de protocolo HTTPS://. Si SSL se instaló correctamente, debería poder cargar la página de forma segura a través de HTTPS y confirmar que el indicador de candado SSL estándar esté visible.
¡Felicidades! ¡Has instalado exitosamente tu certificado SSL! Para verificar tu trabajo, visite el sitio web en tu navegador en https://yourdomain.tld y mira la información del certificado/sitio para ver si HTTPS/SSL funciona correctamente. Recuerda, es posible que deba reiniciar tu servidor para que los cambios surtan efecto.
Para revisar tu instalación a fondo, usa nuestro SSL Checker. Si algo no calza, escríbenos y lo vemos contigo.

