View a markdown version of this page

ACME-Endpunkte - AWS Certificate Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

ACME-Endpunkte

Ein ACME-Endpunkt ist ein kundenspezifischer, verwalteter ACME-Server mit einer eindeutigen URL. Jeder Endpunkt ist so konfiguriert, dass er Zertifikate von einer bestimmten Zertifizierungsstelle ausstellt. Wenn Sie einen Endpunkt erstellen, stellt ACM einen RFC 8555-kompatiblen ACME-Server bereit, zu dem Ihre ACME-Clients eine Verbindung herstellen können.

URL des Endpunkt-Verzeichnisses

Wenn Sie einen ACME-Endpunkt erstellen, weist ACM ihm eine eindeutige ACME-Verzeichnis-URL zu. Sie stellen diese URL Ihren ACME-Clients zur Verfügung, damit diese eine Verbindung zum Endpunkt herstellen können. Rufen Sie die Verzeichnis-URL aus den Endpunktdetails in der Konsole oder aus dem EndpointUrl Feld ab, das von zurückgegeben wirdDescribeAcmeEndpoint. Die Verzeichnis-URL hat die folgende Form:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

Endpunktkonfiguration

Wenn Sie einen ACME-Endpunkt erstellen, konfigurieren Sie die folgenden Einstellungen. Informationen zu ACME-Kontingenten finden Sie unter. Kontingente

AuthorizationBehavior

PRE_APPROVED: Die Domainvalidierung erfolgt über vorkonfigurierte Ressourcen zur Domainvalidierung und nicht über Live-ACME-Challenges.

Contact

REQUIREDoderNOT_REQUIRED: Gibt an, ob ACME-Clients Kontaktinformationen angeben müssen, wenn sie ein Konto am Endpunkt registrieren. In der Konsole lautet diese Einstellung Konto-E-Mail-Registrierung.

Standardmäßig enthält ein ACME-Konto keine identifizierenden Informationen. Das Kontaktfeld ist eine E-Mail-Adresse, die ein Kunde bei der Kontoregistrierung angeben kann, um das Konto mit einer Identität zu verknüpfen. REQUIREDMit der Einstellung Contact auf kann ein PKI-Administrator erzwingen, dass der Endpunkt nur Kontoregistrierungen akzeptiert, die Kontaktinformationen enthalten, und Registrierungen ablehnt, bei denen diese Informationen fehlen. Registrierte Kontaktinformationen sind rein informativ und werden vom PKI-Administrator zur Verwaltung von ACME-Konten verwendet.

CertificateAuthority

PublicCertificateAuthority: Aktiviert den Endpunkt für die Ausstellung von öffentlich vertrauenswürdigen (Web-PKI) Zertifikaten von Amazon Trust Services. Sie geben keine bestimmte Zertifizierungsstelle an. In diesem Feld wird angegeben, dass der Endpunkt mit der Ausstellung öffentlicher Zertifikate verknüpft ist.

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: Fügt dem Endpunkt eine Durchsetzungsebene hinzu. Wenn eine Zertifikatsanforderung einen eingebetteten öffentlichen Schlüssel enthält, dessen Algorithmus keinem der zulässigen Algorithmen entspricht, lehnt der Endpunkt die Anfrage ab. Wenn Sie diesen Wert nicht festlegenAllowedKeyAlgorithms, wendet der Endpunkt keine Durchsetzung des Schlüsselalgorithmus an.

In der Konsole werden diese Algorithmen als Zertifikatsschlüsseltypen angezeigt: EC_prime256v1 ist ECDSA P-256, ist RSA 2048 und RSA_2048 ist ECDSA. EC_secp384r1 P-384

CertificateTags

Tags, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde. Verwenden Sie Zertifikat-Tags, um Zertifikate zu organisieren, Kosten nachzuverfolgen oder den Zugriff auf über ACME ausgestellte Zertifikate zu kontrollieren. In der Konsole werden diese als Zertifikat-Tags angezeigt, getrennt von den Tags, die auf die Endpunktressource selbst angewendet wurden.

Lebenszyklus des Endpunktstatus

Ein ACME-Endpunkt durchläuft die folgenden Status:

ACTIVE

Der Endpunkt ist betriebsbereit und kann ACME-Anfragen annehmen.

DELETING

Der Endpunkt wird gelöscht.

FAILED

Die Erstellung des Endpunkts ist fehlgeschlagen. Überprüfen Sie das FailureReason Feld auf Einzelheiten.

Einen ACME-Endpunkt erstellen

Sie können einen ACME-Endpunkt mithilfe der ACM-Konsole oder der AWS CLI erstellen.

Um einen Endpunkt (Konsole) zu erstellen

  1. Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.

  2. Wählen Sie im linken Navigationsbereich unter ACME die Option Endpoints aus.

  3. Wählen Sie ACME-Endpunkt erstellen aus.

  4. Geben Sie unter Endpunktname einen Namen für den Endpunkt ein. Der Name wird als Tag auf dem Endpunkt gespeichert, und Sie können ihn später ändern.

  5. Beachten Sie, dass der Endpunkttyp Öffentlich ist. ACME-Clients stellen über das Internet mithilfe von HTTPS eine Verbindung zum Endpunkt her.

  6. (Optional) Wählen Sie unter Konto-E-Mail-Registrierung die Option Kontaktinformationen bei der ACME-Kontoregistrierung aktivieren aus, damit ACME-Kunden bei der Registrierung eines Kontos eine Kontakt-E-Mail-Adresse angeben müssen.

  7. Beachten Sie, dass der Zertifikatstyp Öffentlich ist. Der Endpunkt stellt öffentlich vertrauenswürdige Zertifikate von Amazon Trust Services aus.

  8. Wählen Sie für Zertifikatsschlüsseltypen mindestens einen Schlüsselalgorithmus aus: ECDSA P-256 (Standard), RSA 2048 oder ECDSA. P-384

  9. (Optional) Fügen Sie unter Domains eine oder mehrere Domänen hinzu, die für diesen Endpunkt validiert werden sollen. Sie können Domänen auch später auf der Seite mit den Endpunktdetails hinzufügen. Weitere Informationen finden Sie unter ACME-Domänenvalidierung.

  10. (Optional) Fügen Sie dem Endpunkt unter Tags Tags hinzu.

  11. (Optional) Fügen Sie unter Zertifikat-Tags Tags Tags hinzu, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde.

  12. Wählen Sie ACME-Endpunkt erstellen aus.

Nachdem sich der Endpunktstatus auf geändert hatACTIVE, rufen Sie die Verzeichnis-URL des Endpunkts ab und stellen Sie sie Ihren ACME-Clients zur Verfügung.

Um einen Endpunkt zu erstellen (AWS CLI)

Führen Sie den folgenden Befehl aus, um einen ACME-Endpunkt zu erstellen:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

Die Antwort beinhaltet: AcmeEndpointArn

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

Führen Sie den folgenden Befehl aus, um die Endpunkt-URL und die Konfiguration abzurufen:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

Im Folgenden wird eine Beispielantwort gezeigt. Das EndpointUrl ist die ACME-Verzeichnis-URL, die Sie Ihren ACME-Clients zur Verfügung stellen.

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

Verwaltung von ACME-Endpunkten

Sie können die folgenden Verwaltungsvorgänge auf ACME-Endpunkten ausführen:

Describe

Endpunktdetails einschließlich Status und Konfiguration anzeigen.

Auflisten

Sehen Sie sich alle ACME-Endpunkte in Ihrem Konto an.

Aktualisierung

Ändern Sie das Autorisierungsverhalten, die Kontaktanforderungen oder die Einstellungen der Zertifizierungsstelle.

Delete

Entfernen Sie einen Endpunkt. Durch das Löschen eines Endpunkts werden auch seine externen Kontobindungs- und Domänenvalidierungsressourcen sowie alle auf dem Endpunkt registrierten ACME-Konten gelöscht.

Überwachung von ACME-Endpunkten

Sie können die ACME-Endpunktaktivität und die Zertifikatsausstellung über die ACM-Konsole und Amazon überwachen. CloudWatch

Registerkarte „Überwachung“ in der Konsole

Wählen Sie in der ACM-Konsole einen ACME-Endpunkt aus und klicken Sie auf die Registerkarte Überwachung, um die Emissionsmetriken für diesen Endpunkt anzuzeigen. Auf der Registerkarte „Überwachung“ werden Diagramme CertificateIssuanceSuccess und CertificateIssuanceFailed Messwerte im Zeitverlauf angezeigt.

Dashboard für Zertifikate

Das Zertifikats-Dashboard der ACM-Konsole bietet einen Überblick über alle Zertifikate in Ihrem Konto, einschließlich ACME-issued Zertifikate. Verwenden Sie das Dashboard, um die Anzahl der Zertifikate, die Ablaufzeiten und den Verlängerungsstatus in Ihrem gesamten Inventar zu verfolgen.

CloudWatch Metriken

ACM veröffentlicht die folgenden Metriken im AWS/CertificateManager Namespace für jeden ACME-Endpunkt:

  • CertificateIssuanceSuccess— Anzahl der Zertifikate, die erfolgreich über den Endpunkt ausgestellt wurden.

  • CertificateIssuanceFailed— Anzahl der fehlgeschlagenen Ausstellungsversuche für den Endpunkt.

Beide Metriken verwenden die AcmeEndpointArn Dimension. Sie können CloudWatch Alarme für diese Kennzahlen einrichten, um bei fehlgeschlagenen Ausgaben benachrichtigt zu werden. Weitere Informationen finden Sie unter Unterstützte Metriken CloudWatch.