Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Automatización de certificados ACME
AWS Certificate Manager (ACM) es compatible con el protocolo del entorno automatizado de gestión de certificados (ACME), un método estándar del sector para automatizar la emisión de certificados y la gestión del ciclo de vida. Con la automatización de certificados de ACME, puede emitir certificados de confianza pública para cargas de trabajo que se ejecuten en infraestructuras gestionadas por el cliente, como servidores locales, clústeres de Kubernetes y entornos híbridos.
Temas
¿Qué es ACME?
El ACME es un protocolo de Internet definido en el RFC 8555 que automatiza la emisión de certificados mediante la comunicación entre máquinas. En lugar de solicitar certificados manualmente, los clientes de ACME se comunican directamente con un servidor de ACME para solicitar y obtener certificados automáticamente.
Los clientes de ACME, como Certbot y cert-manager, están ampliamente disponibles y se integran con muchas plataformas de aplicaciones. Estos clientes gestionan todo el ciclo de vida del certificado, incluida la emisión inicial y la renovación antes de su caducidad.
Cómo funciona ACME con ACM
ACM proporciona un servidor ACME gestionado al que se accede a través de los puntos finales de ACME. La arquitectura se divide en dos planos:
-
Plano de control: los administradores de PKI utilizan las API de ACM para crear puntos finales de ACME, configurar las validaciones de dominio y generar credenciales de vinculación de cuentas externas (EAB).
-
Plano de datos: los clientes de ACME interactúan con el punto final del protocolo ACME para registrar cuentas y solicitar certificados para los dominios que el administrador ya ha validado.
A diferencia de un servicio ACME público típico, en el que el cliente demuestra la propiedad del dominio cada vez que solicita un certificado, el servidor ACME de ACM utiliza dominios que el administrador aprueba previamente. Esto separa al administrador que controla los dominios para los que puede emitir un terminal de los propietarios de las aplicaciones que solicitan los certificados. Para obtener más información, consulte Validación de dominios ACME.
Los certificados emitidos a través de ACME reciben ARN de ACM estándar y aparecen en el inventario de certificados de ACM.
Características del certificado ACME
Los certificados emitidos a través de ACME son certificados ACM de confianza pública. Comparten la misma cadena de confianza, los mismos algoritmos clave y el mismo registro de transparencia de los certificados que otros certificados públicos de ACM. Para obtener información sobre las características que se aplican a todos los certificados públicos de ACM, consulte. AWS Certificate Manager características y limitaciones de los certificados públicos
En las siguientes secciones se describe en qué se diferencian los certificados de ACME de otros certificados públicos de ACM.
Revocación
Los certificados de entidad final suspendidos utilizan el OCSP y las CRL para verificar y publicar la información de revocación. Es posible que algunos firewalls de clientes necesiten reglas adicionales para permitir estos mecanismos.
Utilice estos patrones de URL con caracteres comodín para identificar el tráfico de revocación:
-
OCSP
http://*.amazontrust.com -
CRL
http://*.amazontrust.com/*
Si se necesitan normas más restrictivas, consulta el sitio web de Amazon Trust Services
Periodo de validez del certificado
El período de validez de ACME-issued los certificados es de 45 días, más corto que el período de validez de otros certificados públicos de la ACM. Esta menor validez se compensa con el hecho de que los clientes de ACME renuevan los certificados automáticamente. El uso de certificados de corta duración también le permite adaptarse a los cambios que se avecinan en el sector, ya que los períodos de validez máxima de los certificados públicos están obligados a reducirse con el tiempo y, a principios de 2029, no superarán los 47 días.
¿Trabajando con certificados ACME-issued
Los siguientes comportamientos y restricciones operativos se aplican a ACME-issued los certificados como recursos de ACM:
-
Clave privada: el cliente ACME genera y conserva la clave privada. ACM nunca ve la clave privada.
-
AWS servicios integrados: no se pueden vincular ACME-issued certificados, Automatización gestionada con servicios integrados CloudFront como Elastic Load Balancing o API Gateway. Utilice el certificado en su infraestructura gestionada, donde el cliente ACME guarda la clave privada.
-
Renovación: el cliente ACME solicita un certificado nuevo antes de que caduque el existente. No se aplica la renovación gestionada por ACM.
-
Revocación: el cliente ACME inicia la revocación a través de la URL del punto final de ACME.
revoke-cert -
Eliminación: puede eliminar los certificados caducados llamando. ACME-issued
DeleteCertificateACM elimina automáticamente los ACME-issued certificados un año después de su caducidad. -
Origen del par de claves:
CertificateKeyPairOriginestáACMEDescribeCertificateactivadoListCertificatesy respondeSearchCertificates. -
Las API de ACM no son compatibles:
ExportCertificate,RevokeCertificateRenewCertificate, y noResendValidationEmailse admiten para ACME-issued los certificados. El cliente ACME administra el ciclo de vida.
Cuándo usar ACME en comparación con RequestCertificate
Utilice la siguiente guía para determinar qué método de emisión de certificados se adapta a su caso de uso.
RequestCertificate Úselo cuando:
-
Necesita certificados para los servicios AWS integrados (Elastic Load Balancing CloudFront, API Gateway).
-
Desea que ACM administre la clave privada.
-
Quiere una renovación gestionada por ACM.
Utilice ACME cuando:
-
Desea utilizar clientes ACME estándares del sector (Certbot, cert-manager).
-
Necesita certificados para la infraestructura gestionada por el cliente (local, Kubernetes, híbrida).
-
Necesita un ciclo de vida de certificados automatizado sin dependencias del SDK. AWS
-
Debe conservar la clave privada en sus propios sistemas. Por ejemplo, puede cancelar el TLS directamente en sus servidores o puede que tenga que cumplir con los requisitos reglamentarios o de conformidad que exigen que la clave privada nunca quede en manos de un tercero.
ACME, modelo personal
La automatización de los certificados ACME implica dos funciones:
- Administrador de PKI
-
Crea y administra los puntos finales de ACME, configura las validaciones de dominios, crea enlaces de cuentas externas, controla qué dominios pueden emitir certificados, configura las funciones de IAM y supervisa la emisión de certificados mediante métricas y la consola ACM. CloudWatch
- Propietario de la aplicación
-
Recibe las credenciales de EAB del administrador, utiliza un cliente de ACME para solicitar certificados y gestiona la renovación de los certificados en sus sistemas.
End-to-end flujo de trabajo
Los siguientes pasos describen el flujo completo de configuración y uso de la automatización de certificados ACME:
-
El administrador de la PKI crea un punto final de ACME y recibe una URL de punto final.
-
El administrador crea validaciones de dominio para preaprobar los dominios y aprovisiona los registros CNAME necesarios.
-
El administrador crea enlaces de cuentas externos para generar credenciales para los clientes de ACME.
-
El administrador distribuye las credenciales de EAB a los propietarios de las aplicaciones.
-
El propietario de la aplicación configura un cliente ACME con las credenciales de EAB, registra una cuenta y solicita certificados.
-
Los certificados emitidos aparecen en ACM con los ARN estándar.
-
El administrador de la PKI supervisa el éxito y el fracaso de la emisión mediante CloudWatch métricas y el panel de certificados de la consola ACM. Para obtener más información, consulte Métricas compatibles CloudWatch.