

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Elegir cómo emitir certificados con AWS
<a name="service-options"></a>

AWS ofrece varias formas de emitir y administrar X.509 certificados. Elija la opción que mejor se adapte a su caso de uso.



|  | **ACM** | **ACM con ACME** | **Autoridad de certificación privada de AWS (emisión directa)** | 
| --- | --- | --- | --- | 
| Lo mejor para | Certificados públicos o privados para servicios AWS integrados (Elastic Load Balancing CloudFront, API Gateway) | Certificados públicos para infraestructura administrada por el cliente (local, Kubernetes, híbrida) | Certificados privados en los que usted proporciona la CSR y administra la clave privada usted mismo | 
| Certificado de confianza | Público (Amazon Trust Services) o privado (mediante Autoridad de certificación privada de AWS integración) | Público (Amazon Trust Services) | Privado (su jerarquía de CA) | 
| Administración de claves privadas | AWS genera y administra la clave privada (puede exportarla para usarla en el exterior AWS) | Su cliente ACME genera y guarda la clave privada | Usted genera y mantiene la clave privada | 
| Renovación | Renovación gestionada por ACM (automática) | Client-driven (su cliente de ACME renueva antes de que caduque) | Manual (vuelves a llamar) IssueCertificate | 
| Implementación | Vinculado a servicios AWS integrados o exportado para su uso en cualquier lugar | El cliente ACME lo instala en sus sistemas | El certificado se instala en sus sistemas | 
| Automatización | AWS SDK y CLI | Industry-standard Clientes ACME (Certbot, cert-manager, acme.sh) | AWS SDK y CLI | 

**AWS Gestor de certificados (ACM)**  
Utilice ACM cuando necesite certificados para servicios AWS integrados, como Elastic Load Balancing, Amazon y Amazon CloudFront API Gateway, o cuando desee AWS gestionar el ciclo de vida de los certificados, incluida la renovación. ACM genera y administra la clave privada y automatiza la renovación. Para las cargas de trabajo ajenas a los servicios AWS integrados, ACM también admite certificados exportables que le permiten recuperar la clave privada y utilizar el certificado en su propia infraestructura. ACM puede emitir certificados públicos de Amazon Trust Services o certificados privados cuando se integra con Autoridad de certificación privada de AWS.

**ACM con automatización de certificados ACME**  
Utilice ACME cuando necesite certificados de confianza pública para una infraestructura gestionada por el cliente y desee automatizar el ciclo de vida utilizando clientes ACME estándares del sector (Certbot, cert-manager, acme.sh) en lugar de API. AWS Su cliente ACME genera y guarda la clave privada y nunca sale de sus sistemas. Los certificados emitidos a través de ACME aparecen en el inventario de ACM para tener una visibilidad centralizada, pero no se pueden vincular a AWS servicios integrados. Para obtener más información, consulte [Automatización de certificados ACME](acm-acme.md).

**Autoridad de certificación privada de AWS (emisión directa)**  
 Autoridad de certificación privada de AWS Úselos directamente cuando necesite certificados privados y desee tener un control total sobre la clave privada. Puede crear su propia jerarquía de entidades emisoras de certificados, generar su propia clave privada y su propia CSR, y realizar una llamada`IssueCertificate`. Los certificados emitidos por una entidad emisora de certificados privada no son de confianza pública y no se pueden utilizar en la Internet pública. Para obtener más información, consulte la [Guía del usuario de Autoridad de certificación privada de AWS](https://docs.aws.amazon.com/privateca/latest/userguide/PcaWelcome.html).

*En esta guía se trata la automatización de certificados tanto por ACM como por ACME. Estás en el lugar correcto.*