

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Renovación de certificado privado en AWS Gestor de certificados
<a name="renew-private-cert"></a>

Los certificados de ACM firmados por una entidad emisora de certificados privada cumplen Autoridad de certificación privada de AWS los requisitos para la renovación gestionada. A diferencia de los certificados de ACM de confianza pública, un certificado para una PKI privada no requiere validación. La confianza se establece cuando un administrador instala el certificado de entidad de certificación raíz apropiado en los almacenes de confianza del cliente.

**nota**  
Solo los certificados obtenidos mediante la consola de ACM o la acción [RequestCertificate](https://docs.aws.amazon.com/acm/latest/APIReference/API-RequestCertificate.html) de la API de ACM son elegibles para la renovación administrada. ACM no administra los certificados emitidos directamente Autoridad de certificación privada de AWS mediante la [ IssueCertificate ](https://docs.aws.amazon.com/acm/latest/APIReference/API_IssueCertificate.html) acción de la Autoridad de certificación privada de AWS API. 

Cuando quedan 60 días para que venza un certificado administrado, ACM intenta renovarlo de forma automática. Esto incluye los certificados que se exportaron e instalaron de forma manual (por ejemplo, en un centro de datos en las instalaciones). Los clientes también pueden forzar la renovación en cualquier momento mediante la acción [RenewCertificate](https://docs.aws.amazon.com/acm/latest/APIReference/API_RenewCertificate.html) de la API de ACM. Para obtener un ejemplo de una implementación de renovación forzada de Java, consulte [Renovación de un certificado](sdk-renew.md).

Después de la renovación, la implementación de un certificado para un servicio se realiza de una de las siguientes maneras:
+ Si **se** asocia el certificado a un [servicio integrado](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html) de ACM, el certificado nuevo reemplaza al anterior sin que el cliente tenga que realizar acciones adicionales. 
+ Si **no se** asocia el certificado a un [servicio integrado](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html) de ACM, es necesario que el cliente exporte e instale el certificado renovado. Puede realizar estas acciones manualmente o con la ayuda de [ Amazon [AWS Health](https://docs.aws.amazon.com/health/latest/ug/) EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/), y de la [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/getting-started.html) siguiente manera. Para obtener más información, consulte [Automatización de la exportación de certificados renovados](#automating-export)

## Automatización de la exportación de certificados renovados
<a name="automating-export"></a>

En el siguiente procedimiento se proporciona un ejemplo de solución para automatizar la exportación de sus certificados PKI privados cuando ACM los renueva. En este ejemplo solo se exporta un certificado y su clave privada de ACM. Una vez hecha la exportación, el certificado debe estar instalado en su dispositivo de destino.

**Cómo automatizar la exportación de un certificado mediante la consola**

1. Siga los procedimientos de la Guía para desarrolladores de AWS Lambda para crear y configurar una función de Lambda que llame a la API de exportación de ACM. 

   1. [Creación de una función de Lambda](https://docs.aws.amazon.com/lambda/latest/dg/getting-started-create-function.html)

   1. [Cree un rol de ejecución de Lambda](https://docs.aws.amazon.com/lambda/latest/dg/lambda-intro-execution-role.html) para su función y agréguele la siguiente política de confianza. La política otorga permiso al código de su función para recuperar el certificado y la clave privada renovados mediante una llamada a la [ ExportCertificate ](https://docs.aws.amazon.com/acm/latest/APIReference/API_ExportCertificate.html) acción de la API de ACM.

------
#### [ JSON ]

****  

      ```
      {
         "Version":"2012-10-17",		 	 	 
         "Statement":[
            {
               "Effect":"Allow",
               "Action":"acm:ExportCertificate",
               "Resource":"*"
            }
         ]
      }
      ```

------

1.  

   [Crea una regla en Amazon EventBridge ](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-create-rule.html) para detectar los eventos de estado de ACM y llama a tu función de Lambda cuando detecte uno. ACM escribe en un AWS Health evento cada vez que intenta renovar un certificado. Para obtener más información sobre estos avisos, consulte [Verificar el estado mediante Personal Health Dashboard (PHD)](check-certificate-renewal-status.md#check-renewal-status-phd).

   Configure la regla al agregar el siguiente patrón de eventos.

   ```
   {
      "source":[
         "aws.health"
      ],
      "detail-type":[
         "AWS Health Event"
      ],
      "detail":{
         "service":[
            "ACM"
         ],
         "eventTypeCategory":[
            "scheduledChange"
         ],
         "eventTypeCode":[
            "AWS_ACM_RENEWAL_STATE_CHANGE"
         ]
      },
      "resources":[
         "arn:aws:acm:region:account:certificate/certificate_ID"
      ]
   }
   ```

1. Complete el proceso de renovación al instalar de forma manual el certificado en el sistema de destino.

## Prueba de la renovación administrada de los certificados de PKI privada
<a name="manual-renewal"></a>

Puedes usar la API de ACM o AWS CLI probar manualmente la configuración de tu flujo de trabajo de renovación gestionada de ACM. Al hacerlo, puede confirmar que ACM renovará sus certificados de forma automática antes de que venzan.

**nota**  
Solo se puede probar la renovación de los certificados emitidos y exportados por Autoridad de certificación privada de AWS.

Cuando utiliza las acciones de la API o los comandos de la CLI descritos a continuación, ACM intenta renovar el certificado. Si la renovación se realiza correctamente, ACM actualiza los metadatos del certificado que se muestran en la consola de administración o en la salida de la API. Si el certificado está asociado a un servicio [ integrado de ACM](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html), se implementa el nuevo certificado y se genera un evento de renovación en Amazon Events. CloudWatch Si la renovación falla, ACM devuelve un error y sugiere una acción correctiva. (Puede ver esta información mediante el comando [describe-certificate](https://docs.aws.amazon.com/cli/latest/reference/acm/describe-certificate.html)). Si el certificado no se implementa a través de un servicio integrado, tendrá que exportarlo e instalarlo de forma manual en el recurso. 

**importante**  
Para renovar sus Autoridad de certificación privada de AWS certificados con ACM, primero debe conceder al principal del servicio de ACM los permisos necesarios para hacerlo. Para obtener más información, consulte [Asignación de permisos de renovación de certificados a ACM](https://docs.aws.amazon.com/privateca/latest/userguide/assign-permissions.html#PcaPermissions).

**Para probar manualmente la renovación del certificado (AWS CLI)**

1. Use el comando [renew-certificate](https://docs.aws.amazon.com/cli/latest/reference/acm/renew-certificate.html) para renovar un certificado privado exportado.

   ```
   aws acm renew-certificate \
   	--certificate-arn arn:aws:acm:{{region}}:{{account}}:certificate/{{certificate_ID}}
   ```

1. A continuación, utilice el comando [describe-certificate](https://docs.aws.amazon.com/cli/latest/reference/acm/describe-certificate.html) para confirmar que se han actualizado los detalles de renovación del certificado.

   ```
   aws acm describe-certificate \
   	--certificate-arn arn:aws:acm:{{region}}:{{account}}:certificate/{{certificate_ID}}
   ```

**Para probar de forma manual la renovación de certificados (API de ACM)**
+ Envíe una [ RenewCertificate ](https://docs.aws.amazon.com/acm/latest/APIReference/API_RenewCertificate.html) solicitud especificando el ARN del certificado privado que se va a renovar. A continuación, utilice la [ DescribeCertificate ](https://docs.aws.amazon.com/acm/latest/APIReference/API_DescribeCertificate.html) operación para confirmar que se han actualizado los detalles de renovación del certificado.