View a markdown version of this page

Terminales ACME - AWS Certificate Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Terminales ACME

Un punto final ACME es un servidor ACME gestionado y específico del cliente con una URL única. Cada punto final está configurado para emitir certificados de una autoridad de certificación específica. Al crear un punto final, ACM aprovisiona un servidor ACME compatible con la RFC 8555 al que pueden conectarse sus clientes de ACME.

URL del directorio de terminales

Al crear un punto final de ACME, ACM le asigna una URL de directorio ACME única. Usted proporciona esta URL a sus clientes de ACME para que puedan conectarse al punto final. Recupera la URL del directorio desde los detalles del punto final de la consola o desde el EndpointUrl campo devuelto porDescribeAcmeEndpoint. La URL del directorio tiene el siguiente formato:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

Configuración de puntos de conexión

Al crear un punto final ACME, se configuran los siguientes ajustes. Para conocer las cuotas de ACME, consulte. Cuotas

AuthorizationBehavior

PRE_APPROVED: La validación de dominios se gestiona mediante recursos de validación de dominios preconfigurados y no mediante desafíos reales de ACME.

Contact

REQUIREDoNOT_REQUIRED: Especifica si los clientes de ACME deben proporcionar información de contacto al registrar una cuenta en el punto final. En la consola, esta configuración es el registro del correo electrónico de la cuenta.

De forma predeterminada, una cuenta ACME no contiene información de identificación. El campo de contacto es una dirección de correo electrónico que el cliente puede proporcionar durante el registro de la cuenta para asociar la cuenta a una identidad. Al Contact configurarloREQUIRED, el administrador de la PKI exige que el terminal solo acepte registros de cuentas que incluyan información de contacto y rechace los registros que la omitan. La información de contacto registrada es meramente informativa y el administrador de la PKI la utiliza para administrar las cuentas de ACME.

CertificateAuthority

PublicCertificateAuthority: permite que el punto de conexión emita certificados de confianza pública (PKI web) de Amazon Trust Services. No se especifica una CA en particular; en este campo se indica que el punto final está asociado a la emisión de certificados públicos.

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: Añade una capa de cumplimiento al punto final. Si una solicitud de certificado contiene una clave pública incrustada cuyo algoritmo no coincide con uno de los algoritmos permitidos, el punto final rechaza la solicitud. Si no lo establecesAllowedKeyAlgorithms, el punto final no aplica ningún algoritmo clave.

En la consola, estos algoritmos aparecen como tipos de clave de certificado: EC_prime256v1 es ECDSA P-256, es RSA 2048 y RSA_2048 es ECDSA. EC_secp384r1 P-384

CertificateTags

Etiquetas que ACM adjunta automáticamente a cada certificado emitido a través de este punto final. Utilice las etiquetas de certificado para organizar los certificados, realizar un seguimiento de los costes o controlar el acceso a los certificados emitidos a través de ACME. En la consola, aparecen como etiquetas de certificado, independientes de las etiquetas aplicadas al propio recurso de punto final.

Estado del terminal y ciclo de vida

Un punto final de ACME pasa por los siguientes estados:

ACTIVE

El punto final está operativo y puede aceptar solicitudes de ACME.

DELETING

Se está eliminando el punto final.

FAILED

No se pudo crear el punto final. Compruebe el FailureReason campo para obtener más información.

Creación de un punto final ACME

Puede crear un punto final ACME mediante la consola ACM o la CLI AWS .

Cómo crear un punto de conexión (consola)

  1. Inicie sesión en la consola AWS de administración y abra la consola ACM.

  2. En el panel de navegación izquierdo, en ACME, elija Endpoints.

  3. Seleccione Crear punto final ACME.

  4. En Nombre del punto final, introduzca un nombre para el punto final. El nombre se almacena como una etiqueta en el punto final y puede cambiarlo más adelante.

  5. Tenga en cuenta que el tipo de punto final es público. Los clientes ACME se conectan al punto final a través de Internet mediante HTTPS.

  6. (Opcional) En Registro de correo electrónico de la cuenta, seleccione Habilitar la información de contacto durante el registro de la cuenta de ACME para solicitar a los clientes de ACME que proporcionen una dirección de correo electrónico de contacto al registrar una cuenta.

  7. Tenga en cuenta que el tipo de certificado es público. El punto final emite certificados de confianza pública de Amazon Trust Services.

  8. Para los tipos de claves de certificado, seleccione al menos un algoritmo clave: ECDSA P-256 (predeterminado), RSA 2048 o ECDSA. P-384

  9. (Opcional) En Dominios, agregue uno o más dominios para validarlos en este punto final. También puede añadir dominios más adelante desde la página de detalles del punto final. Para obtener más información, consulte Validación de dominios ACME.

  10. (Opcional) En Etiquetas, añada etiquetas al punto final.

  11. (Opcional) En Etiquetas de certificado, agregue etiquetas que ACM adjunte automáticamente a todos los certificados emitidos a través de este punto final.

  12. Seleccione Crear punto final ACME.

Cuando el estado del punto final cambie aACTIVE, recupere la URL del directorio del punto final y envíela a sus clientes de ACME.

Para crear un punto final (AWS CLI)

Ejecute el siguiente comando para crear un punto final ACME:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

La respuesta incluye lo siguiente: AcmeEndpointArn

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

Para recuperar la configuración y la URL del punto final, ejecute el siguiente comando:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

A continuación se muestra un ejemplo de respuesta. EndpointUrlEs la URL del directorio de ACME que proporciona a sus clientes de ACME.

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

Administrar los puntos finales de ACME

Puede realizar las siguientes operaciones de administración en los puntos finales de ACME:

Describir

Vea los detalles del punto final, incluidos el estado y la configuración.

Enumeración

Vea todos los puntos finales de ACME de su cuenta.

Actualización

Modifique el comportamiento de autorización, los requisitos de contacto o la configuración de la autoridad de certificación.

Eliminar

Elimine un punto final. Al eliminar un dispositivo de punto final, también se eliminan sus recursos de enlace de cuentas externas y de validación de dominios, junto con cualquier cuenta de ACME registrada en el dispositivo de punto final.

Supervisión de los puntos finales de ACME

Puede supervisar la actividad de los puntos finales de ACME y la emisión de certificados a través de la consola ACM y Amazon. CloudWatch

Pestaña de monitoreo de consola

En la consola de ACM, seleccione un punto final de ACME y elija la pestaña Supervisión para ver las métricas de emisión de ese punto final. La pestaña de supervisión muestra gráficos CertificateIssuanceSuccess y CertificateIssuanceFailed métricas a lo largo del tiempo.

Panel de certificados

El panel de certificados de la consola ACM proporciona una descripción general de todos los certificados de su cuenta, incluidos ACME-issued los certificados. Utilice el panel de control para realizar un seguimiento del número de certificados, los plazos de caducidad y el estado de las renovaciones en todo su inventario.

CloudWatch métricas

ACM publica las siguientes métricas en el espacio de AWS/CertificateManager nombres de cada punto final de ACME:

  • CertificateIssuanceSuccess— Recuento de certificados emitidos correctamente a través del punto final.

  • CertificateIssuanceFailed— Recuento de intentos de emisión fallidos para el punto final.

Ambas métricas utilizan la AcmeEndpointArn dimensión. Puede crear CloudWatch alarmas en estas métricas para recibir notificaciones de los errores de emisión. Para obtener más información, consulte Métricas compatibles CloudWatch.