

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Automatisierung von ACME-Zertifikaten
<a name="acm-acme"></a>

AWS Certificate Manager (ACM) unterstützt das ACME-Protokoll (Automated Certificate Management Environment), eine branchenübliche Methode zur Automatisierung der Zertifikatsausstellung und des Lebenszyklusmanagements. Mit der Automatisierung von ACME-Zertifikaten können Sie öffentlich vertrauenswürdige Zertifikate für Workloads ausstellen, die auf einer vom Kunden verwalteten Infrastruktur wie lokalen Servern, Kubernetes-Clustern und Hybridumgebungen ausgeführt werden.

**Topics**
+ [Was ist ACME?](#acm-acme-what-is)
+ [Wie funktioniert ACME mit ACM](#acm-acme-how-it-works)
+ [Eigenschaften des ACME-Zertifikats](#acm-acme-characteristics)
+ [Mit Zertifikaten arbeiten ACME-issued](#acm-acme-working-with)
+ [Wann verwendet man ACME vs. RequestCertificate](#acm-acme-when-to-use)
+ [Das ACME-Persona-Modell](#acm-acme-personas)
+ [End-to-end Arbeitsablauf](#acm-acme-workflow)
+ [ACME-Endpunkte](acm-acme-endpoints.md)
+ [ACME-Domänenvalidierung](acm-acme-domain-validation.md)
+ [Externe Kontobindungen](acm-acme-eab.md)
+ [Ausstellung von Zertifikaten über ACME](acm-acme-issuance.md)

## Was ist ACME?
<a name="acm-acme-what-is"></a>

ACME ist ein in RFC 8555 definiertes Internetprotokoll, das die Zertifikatsausstellung durch Kommunikation von Maschine zu Maschine automatisiert. Statt manueller Zertifikatsanfragen kommunizieren ACME-Clients direkt mit einem ACME-Server, um Zertifikate automatisch anzufordern und zu erhalten.

ACME-Clients wie Certbot und Cert-Manager sind weit verbreitet und lassen sich in viele Anwendungsplattformen integrieren. Diese Kunden kümmern sich um den gesamten Lebenszyklus von Zertifikaten, einschließlich der Erstausstellung und Verlängerung vor Ablauf.

## Wie funktioniert ACME mit ACM
<a name="acm-acme-how-it-works"></a>

ACM stellt einen verwalteten ACME-Server bereit, auf den Sie über ACME-Endpunkte zugreifen. Die Architektur gliedert sich in zwei Ebenen:
+ **Kontrollebene:** PKI-Administratoren verwenden ACM-APIs, um ACME-Endpunkte zu erstellen, Domainvalidierungen zu konfigurieren und EAB-Anmeldeinformationen (External Account Binding) zu generieren.
+ **Datenebene:** ACME-Clients interagieren mit dem ACME-Protokollendpunkt, um Konten zu registrieren und Zertifikate für Domänen anzufordern, die der Administrator bereits validiert hat.

Im Gegensatz zu einem typischen öffentlichen ACME-Dienst, bei dem der Client jedes Mal, wenn er ein Zertifikat anfordert, den Domainbesitz nachweist, verwendet der ACM ACME-Server Domänen, die ein Administrator im Voraus genehmigt. Dies unterscheidet den Administrator, der kontrolliert, für welche Domänen ein Endpunkt ausstellen kann, von den Anwendungsbesitzern, die Zertifikate anfordern. Weitere Informationen finden Sie unter [ACME-Domänenvalidierung](acm-acme-domain-validation.md).

Über ACME ausgestellte Zertifikate erhalten standardmäßige ACM-ARNs und erscheinen in Ihrem ACM-Zertifikatbestand.

## Eigenschaften des ACME-Zertifikats
<a name="acm-acme-characteristics"></a>

Über ACME ausgestellte Zertifikate sind öffentlich vertrauenswürdige ACM-Zertifikate. Sie verwenden dieselbe Vertrauenskette, dieselben Schlüsselalgorithmen und dieselbe Zertifikatstransparenzprotokollierung wie andere öffentliche ACM-Zertifikate. Informationen zu den Merkmalen, die für alle öffentlichen ACM-Zertifikate gelten, finden Sie unter. [AWS Certificate Manager Merkmale und Einschränkungen eines öffentlichen Zertifikats](acm-certificate-characteristics.md)

In den folgenden Abschnitten wird beschrieben, worin sich ACME-Zertifikate von anderen öffentlichen ACM-Zertifikaten unterscheiden.

### Widerruf
<a name="acm-acme-revocation"></a>

Widerrufene Endentitätszertifikate verwenden OCSP und CRLs, um Sperrinformationen zu überprüfen und zu veröffentlichen. Einige Kunden-Firewalls benötigen möglicherweise zusätzliche Regeln, um diese Mechanismen zu ermöglichen.

Verwenden Sie diese URL-Platzhaltermuster, um den Sperrverkehr zu identifizieren:
+ **OCSP**

  `http://*.amazontrust.com`
+ **CRL**

  `http://*.amazontrust.com/*`

Falls restriktivere Regeln erforderlich sind, besuchen Sie die [Amazon Trust Services-Website](https://www.amazontrust.com/repository/crl-and-ocsp-endpoints).

### Gültigkeitsdauer des Zertifikats
<a name="acm-acme-validity"></a>

Die Gültigkeitsdauer für ACME-issued Zertifikate beträgt 45 Tage und ist damit kürzer als die Gültigkeitsdauer anderer öffentlicher ACM-Zertifikate. Diese kürzere Gültigkeitsdauer wird durch die Tatsache ausgeglichen, dass ACME-Clients Zertifikate automatisch erneuern. Durch die Verwendung kurzlebiger Zertifikate sind Sie auch auf bevorstehende Veränderungen in der Branche vorbereitet, da sich die maximale Gültigkeitsdauer öffentlicher Zertifikate im Laufe der Zeit verringern muss und bis Anfang 2029 nicht mehr als 47 Tage betragen wird.

## Mit Zertifikaten arbeiten ACME-issued
<a name="acm-acme-working-with"></a>

Für ACME-issued Zertifikate als ACM-Ressourcen gelten die folgenden betrieblichen Verhaltensweisen und Einschränkungen:
+ **Privater Schlüssel:** Der private Schlüssel wird vom ACME-Client generiert und gespeichert. ACM sieht den privaten Schlüssel nie.
+ **AWS integrierte Dienste:** ACME-issued Zertifikate können nicht an [Verwaltete Automatisierung mit integrierten Services](acm-services.md) Elastic Load Balancing oder API Gateway gebunden werden. CloudFront Verwenden Sie das Zertifikat in Ihrer verwalteten Infrastruktur, in der der ACME-Client den privaten Schlüssel besitzt.
+ **Verlängerung:** Der ACME-Client fordert ein neues Zertifikat an, bevor das bestehende abläuft. Die von ACM verwaltete Verlängerung gilt nicht.
+ **Widerruf:** Der Widerruf wird vom ACME-Client über die URL des ACME-Endpunkts initiiert. `revoke-cert`
+ **Löschung:** Sie können abgelaufene ACME-issued Zertifikate löschen, indem Sie anrufen. `DeleteCertificate` ACM entfernt ACME-issued Zertifikate automatisch ein Jahr nach Ablauf.
+ **Herkunft des Schlüsselpaars:** `CertificateKeyPairOrigin` ist `ACME` aktiviert `DescribeCertificate``ListCertificates`, und antwortet`SearchCertificates`.
+ **Nicht unterstützte ACM-APIs:**`ExportCertificate`, `RevokeCertificate``RenewCertificate`, und `ResendValidationEmail` werden für ACME-issued Zertifikate nicht unterstützt. Der Lebenszyklus wird vom ACME-Client verwaltet.

## Wann verwendet man ACME vs. RequestCertificate
<a name="acm-acme-when-to-use"></a>

Ermitteln Sie anhand der folgenden Anleitung, welche Methode zur Ausstellung von Zertifikaten für Ihren Anwendungsfall geeignet ist.

**Verwenden Sie, RequestCertificate wenn:**
+ Sie benötigen Zertifikate für AWS integrierte Dienste (Elastic Load Balancing CloudFront, API Gateway).
+ Sie möchten, dass ACM den privaten Schlüssel verwaltet.
+ Sie möchten eine von ACM verwaltete Verlängerung.

**Verwenden Sie ACME, wenn:**
+ Sie möchten ACME-Clients nach Industriestandard (Certbot, Cert-Manager) verwenden.
+ Sie benötigen Zertifikate für die vom Kunden verwaltete Infrastruktur (lokal, Kubernetes, Hybrid).
+ Sie benötigen einen automatisierten Lebenszyklus von Zertifikaten ohne SDK-Abhängigkeiten. AWS 
+ Sie müssen den privaten Schlüssel auf Ihren eigenen Systemen behalten. Beispielsweise können Sie TLS direkt auf Ihren Servern beenden, oder Sie müssen möglicherweise die Einhaltung gesetzlicher Vorschriften oder behördlicher Auflagen einhalten, sodass der private Schlüssel niemals im Besitz eines Dritten sein darf.

## Das ACME-Persona-Modell
<a name="acm-acme-personas"></a>

Die Automatisierung von ACME-Zertifikaten umfasst zwei Rollen:

PKI-Administrator  
Erstellt und verwaltet ACME-Endpunkte, konfiguriert Domainvalidierungen, erstellt externe Kontobindungen, steuert, welche Domains Zertifikate ausstellen können, richtet IAM-Rollen ein und überwacht die Zertifikatsausstellung anhand von Metriken und der ACM-Konsole. CloudWatch 

Besitzer der Anwendung  
Empfängt EAB-Anmeldeinformationen vom Administrator, verwendet einen ACME-Client, um Zertifikate anzufordern, und verwaltet die Zertifikatserneuerung auf ihren Systemen.

## End-to-end Arbeitsablauf
<a name="acm-acme-workflow"></a>

Die folgenden Schritte beschreiben den vollständigen Einrichtungs- und Nutzungsablauf für die Automatisierung von ACME-Zertifikaten:

1. Der PKI-Administrator erstellt einen ACME-Endpunkt und erhält eine Endpunkt-URL.

1. Der Administrator erstellt Domänenvalidierungen, um Domänen vorab zu genehmigen, und stellt die erforderlichen CNAME-Einträge bereit.

1. Der Administrator erstellt externe Kontobindungen, um Anmeldeinformationen für ACME-Clients zu generieren.

1. Der Administrator verteilt EAB-Anmeldeinformationen an Anwendungsbesitzer.

1. Der Anwendungsbesitzer konfiguriert einen ACME-Client mit den EAB-Anmeldeinformationen, registriert ein Konto und fordert Zertifikate an.

1. Ausgestellte Zertifikate werden in ACM mit Standard-ARNs angezeigt.

1. Der PKI-Administrator überwacht den Erfolg und Misserfolg der Ausstellung anhand von CloudWatch Kennzahlen und dem Zertifikats-Dashboard der ACM-Konsole. Weitere Informationen finden Sie unter [Unterstützte Metriken CloudWatch](cloudwatch-metrics.md).