WEBBOOK CHAPTER

Spring Boot 4.1, 시작부터 런칭까지: 40장. 인증서 교체를 변경 작업으로 수행한다

40장. 인증서 교체를 변경 작업으로 수행한다

ACM 관리 인증서는 DNS validation CNAME과 갱신 권한이 유지돼야 한다. 외부 CA 인증서를 import한다면 private key 생성·CSR·chain·SAN·암호화 보관·import·binding·검증·구 인증서 폐기 순서를 승인된 환경에서 진행한다. private key를 chat, ticket, 저장소에 붙이지 않는다.

교체 전 새 인증서의 hostname, issuer, notBefore/notAfter, full chain과 key pair 일치를 확인한다. ALB listener에 새 certificate를 추가해 SNI로 시험한 뒤 default를 전환할 수 있다. openssl s_clientcurl로 hostname·chain을 확인하고 browser, mobile, 외부 monitor에서도 본다. CDN이 앞에 있으면 viewer certificate와 origin TLS를 별도로 검증한다.

rollback은 구 인증서가 아직 유효하고 안전할 때만 가능하다. key compromise라면 되돌리지 않고 즉시 revoke·rotate한다. 교체 뒤 OAuth callback, webhook, API client trust store, mTLS partner, certificate expiry alert를 확인하고 변경 기록에 fingerprint를 남긴다.