View a markdown version of this page

Elegir cómo emitir certificados con AWS - AWS Certificate Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Elegir cómo emitir certificados con AWS

AWS ofrece varias formas de emitir y administrar X.509 certificados. Elija la opción que mejor se adapte a su caso de uso.

ACM ACM con ACME Autoridad de certificación privada de AWS (emisión directa)
Lo mejor para Certificados públicos o privados para servicios AWS integrados (Elastic Load Balancing CloudFront, API Gateway) Certificados públicos para infraestructura administrada por el cliente (local, Kubernetes, híbrida) Certificados privados en los que usted proporciona la CSR y administra la clave privada usted mismo
Certificado de confianza Público (Amazon Trust Services) o privado (mediante Autoridad de certificación privada de AWS integración) Público (Amazon Trust Services) Privado (su jerarquía de CA)
Administración de claves privadas AWS genera y administra la clave privada (puede exportarla para usarla en el exterior AWS) Su cliente ACME genera y guarda la clave privada Usted genera y mantiene la clave privada
Renovación Renovación gestionada por ACM (automática) Client-driven (su cliente de ACME renueva antes de que caduque) Manual (vuelves a llamar) IssueCertificate
Implementación Vinculado a servicios AWS integrados o exportado para su uso en cualquier lugar El cliente ACME lo instala en sus sistemas El certificado se instala en sus sistemas
Automatización AWS SDK y CLI Industry-standard Clientes ACME (Certbot, cert-manager, acme.sh) AWS SDK y CLI
AWS Certificate Manager (ACM)

Utilice ACM cuando necesite certificados para servicios AWS integrados, como Elastic Load Balancing, Amazon y Amazon CloudFront API Gateway, o cuando desee AWS gestionar el ciclo de vida de los certificados, incluida la renovación. ACM genera y administra la clave privada y automatiza la renovación. Para las cargas de trabajo ajenas a los servicios AWS integrados, ACM también admite certificados exportables que le permiten recuperar la clave privada y utilizar el certificado en su propia infraestructura. ACM puede emitir certificados públicos de Amazon Trust Services o certificados privados cuando se integra con Autoridad de certificación privada de AWS.

ACM con automatización de certificados ACME

Utilice ACME cuando necesite certificados de confianza pública para una infraestructura gestionada por el cliente y desee automatizar el ciclo de vida utilizando clientes ACME estándares del sector (Certbot, cert-manager, acme.sh) en lugar de API. AWS Su cliente ACME genera y guarda la clave privada y nunca sale de sus sistemas. Los certificados emitidos a través de ACME aparecen en el inventario de ACM para tener una visibilidad centralizada, pero no se pueden vincular a AWS servicios integrados. Para obtener más información, consulte Automatización de certificados ACME.

Autoridad de certificación privada de AWS (emisión directa)

Autoridad de certificación privada de AWS Úselos directamente cuando necesite certificados privados y desee tener un control total sobre la clave privada. Puede crear su propia jerarquía de entidades emisoras de certificados, generar su propia clave privada y su propia CSR, y realizar una llamadaIssueCertificate. Los certificados emitidos por una entidad emisora de certificados privada no son de confianza pública y no se pueden utilizar en la Internet pública. Para obtener más información, consulte la Guía del usuario de Autoridad de certificación privada de AWS.

En esta guía se trata la automatización de certificados tanto por ACM como por ACME. Estás en el lugar correcto.