Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
ACME-Endpunkte
Ein ACME-Endpunkt ist ein kundenspezifischer, verwalteter ACME-Server mit einer eindeutigen URL. Jeder Endpunkt ist so konfiguriert, dass er Zertifikate von einer bestimmten Zertifizierungsstelle ausstellt. Wenn Sie einen Endpunkt erstellen, stellt ACM einen RFC 8555-kompatiblen ACME-Server bereit, zu dem Ihre ACME-Clients eine Verbindung herstellen können.
URL des Endpunkt-Verzeichnisses
Wenn Sie einen ACME-Endpunkt erstellen, weist ACM ihm eine eindeutige ACME-Verzeichnis-URL zu. Sie stellen diese URL Ihren ACME-Clients zur Verfügung, damit diese eine Verbindung zum Endpunkt herstellen können. Rufen Sie die Verzeichnis-URL aus den Endpunktdetails in der Konsole oder aus dem EndpointUrl Feld ab, das von zurückgegeben wirdDescribeAcmeEndpoint. Die Verzeichnis-URL hat die folgende Form:
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
Endpunktkonfiguration
Wenn Sie einen ACME-Endpunkt erstellen, konfigurieren Sie die folgenden Einstellungen. Informationen zu ACME-Kontingenten finden Sie unter. Kontingente
AuthorizationBehavior-
PRE_APPROVED: Die Domainvalidierung erfolgt über vorkonfigurierte Ressourcen zur Domainvalidierung und nicht über Live-ACME-Challenges. Contact-
REQUIREDoderNOT_REQUIRED: Gibt an, ob ACME-Clients Kontaktinformationen angeben müssen, wenn sie ein Konto am Endpunkt registrieren. In der Konsole lautet diese Einstellung Konto-E-Mail-Registrierung.Standardmäßig enthält ein ACME-Konto keine identifizierenden Informationen. Das Kontaktfeld ist eine E-Mail-Adresse, die ein Kunde bei der Kontoregistrierung angeben kann, um das Konto mit einer Identität zu verknüpfen.
REQUIREDMit der EinstellungContactauf kann ein PKI-Administrator erzwingen, dass der Endpunkt nur Kontoregistrierungen akzeptiert, die Kontaktinformationen enthalten, und Registrierungen ablehnt, bei denen diese Informationen fehlen. Registrierte Kontaktinformationen sind rein informativ und werden vom PKI-Administrator zur Verwaltung von ACME-Konten verwendet. CertificateAuthority-
PublicCertificateAuthority: Aktiviert den Endpunkt für die Ausstellung von öffentlich vertrauenswürdigen (Web-PKI) Zertifikaten von Amazon Trust Services. Sie geben keine bestimmte Zertifizierungsstelle an. In diesem Feld wird angegeben, dass der Endpunkt mit der Ausstellung öffentlicher Zertifikate verknüpft ist. AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: Fügt dem Endpunkt eine Durchsetzungsebene hinzu. Wenn eine Zertifikatsanforderung einen eingebetteten öffentlichen Schlüssel enthält, dessen Algorithmus keinem der zulässigen Algorithmen entspricht, lehnt der Endpunkt die Anfrage ab. Wenn Sie diesen Wert nicht festlegenAllowedKeyAlgorithms, wendet der Endpunkt keine Durchsetzung des Schlüsselalgorithmus an.In der Konsole werden diese Algorithmen als Zertifikatsschlüsseltypen angezeigt:
EC_prime256v1ist ECDSA P-256, ist RSA 2048 undRSA_2048ist ECDSA.EC_secp384r1P-384 CertificateTags-
Tags, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde. Verwenden Sie Zertifikat-Tags, um Zertifikate zu organisieren, Kosten nachzuverfolgen oder den Zugriff auf über ACME ausgestellte Zertifikate zu kontrollieren. In der Konsole werden diese als Zertifikat-Tags angezeigt, getrennt von den Tags, die auf die Endpunktressource selbst angewendet wurden.
Lebenszyklus des Endpunktstatus
Ein ACME-Endpunkt durchläuft die folgenden Status:
ACTIVE-
Der Endpunkt ist betriebsbereit und kann ACME-Anfragen annehmen.
DELETING-
Der Endpunkt wird gelöscht.
FAILED-
Die Erstellung des Endpunkts ist fehlgeschlagen. Überprüfen Sie das
FailureReasonFeld auf Einzelheiten.
Einen ACME-Endpunkt erstellen
Sie können einen ACME-Endpunkt mithilfe der ACM-Konsole oder der AWS CLI erstellen.
Um einen Endpunkt (Konsole) zu erstellen
-
Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.
-
Wählen Sie im linken Navigationsbereich unter ACME die Option Endpoints aus.
-
Wählen Sie ACME-Endpunkt erstellen aus.
-
Geben Sie unter Endpunktname einen Namen für den Endpunkt ein. Der Name wird als Tag auf dem Endpunkt gespeichert, und Sie können ihn später ändern.
-
Beachten Sie, dass der Endpunkttyp Öffentlich ist. ACME-Clients stellen über das Internet mithilfe von HTTPS eine Verbindung zum Endpunkt her.
-
(Optional) Wählen Sie unter Konto-E-Mail-Registrierung die Option Kontaktinformationen bei der ACME-Kontoregistrierung aktivieren aus, damit ACME-Kunden bei der Registrierung eines Kontos eine Kontakt-E-Mail-Adresse angeben müssen.
-
Beachten Sie, dass der Zertifikatstyp Öffentlich ist. Der Endpunkt stellt öffentlich vertrauenswürdige Zertifikate von Amazon Trust Services aus.
-
Wählen Sie für Zertifikatsschlüsseltypen mindestens einen Schlüsselalgorithmus aus: ECDSA P-256 (Standard), RSA 2048 oder ECDSA. P-384
-
(Optional) Fügen Sie unter Domains eine oder mehrere Domänen hinzu, die für diesen Endpunkt validiert werden sollen. Sie können Domänen auch später auf der Seite mit den Endpunktdetails hinzufügen. Weitere Informationen finden Sie unter ACME-Domänenvalidierung.
-
(Optional) Fügen Sie dem Endpunkt unter Tags Tags hinzu.
-
(Optional) Fügen Sie unter Zertifikat-Tags Tags Tags hinzu, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde.
-
Wählen Sie ACME-Endpunkt erstellen aus.
Nachdem sich der Endpunktstatus auf geändert hatACTIVE, rufen Sie die Verzeichnis-URL des Endpunkts ab und stellen Sie sie Ihren ACME-Clients zur Verfügung.
Um einen Endpunkt zu erstellen (AWS CLI)
Führen Sie den folgenden Befehl aus, um einen ACME-Endpunkt zu erstellen:
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
Die Antwort beinhaltet: AcmeEndpointArn
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
Führen Sie den folgenden Befehl aus, um die Endpunkt-URL und die Konfiguration abzurufen:
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
Im Folgenden wird eine Beispielantwort gezeigt. Das EndpointUrl ist die ACME-Verzeichnis-URL, die Sie Ihren ACME-Clients zur Verfügung stellen.
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
Verwaltung von ACME-Endpunkten
Sie können die folgenden Verwaltungsvorgänge auf ACME-Endpunkten ausführen:
- Describe
-
Endpunktdetails einschließlich Status und Konfiguration anzeigen.
- Auflisten
-
Sehen Sie sich alle ACME-Endpunkte in Ihrem Konto an.
- Aktualisierung
-
Ändern Sie das Autorisierungsverhalten, die Kontaktanforderungen oder die Einstellungen der Zertifizierungsstelle.
- Delete
-
Entfernen Sie einen Endpunkt. Durch das Löschen eines Endpunkts werden auch seine externen Kontobindungs- und Domänenvalidierungsressourcen sowie alle auf dem Endpunkt registrierten ACME-Konten gelöscht.
Überwachung von ACME-Endpunkten
Sie können die ACME-Endpunktaktivität und die Zertifikatsausstellung über die ACM-Konsole und Amazon überwachen. CloudWatch
Registerkarte „Überwachung“ in der Konsole
Wählen Sie in der ACM-Konsole einen ACME-Endpunkt aus und klicken Sie auf die Registerkarte Überwachung, um die Emissionsmetriken für diesen Endpunkt anzuzeigen. Auf der Registerkarte „Überwachung“ werden Diagramme CertificateIssuanceSuccess und CertificateIssuanceFailed Messwerte im Zeitverlauf angezeigt.
Dashboard für Zertifikate
Das Zertifikats-Dashboard der ACM-Konsole bietet einen Überblick über alle Zertifikate in Ihrem Konto, einschließlich ACME-issued Zertifikate. Verwenden Sie das Dashboard, um die Anzahl der Zertifikate, die Ablaufzeiten und den Verlängerungsstatus in Ihrem gesamten Inventar zu verfolgen.
CloudWatch Metriken
ACM veröffentlicht die folgenden Metriken im AWS/CertificateManager Namespace für jeden ACME-Endpunkt:
-
CertificateIssuanceSuccess— Anzahl der Zertifikate, die erfolgreich über den Endpunkt ausgestellt wurden. -
CertificateIssuanceFailed— Anzahl der fehlgeschlagenen Ausstellungsversuche für den Endpunkt.
Beide Metriken verwenden die AcmeEndpointArn Dimension. Sie können CloudWatch Alarme für diese Kennzahlen einrichten, um bei fehlgeschlagenen Ausgaben benachrichtigt zu werden. Weitere Informationen finden Sie unter Unterstützte Metriken CloudWatch.