View a markdown version of this page

Automatisation des certificats ACME - AWS Certificate Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Automatisation des certificats ACME

AWS Certificate Manager (ACM) prend en charge le protocole ACME (Automated Certificate Management Environment), une méthode standard pour automatiser l'émission de certificats et la gestion du cycle de vie. Grâce à l'automatisation des certificats ACME, vous pouvez émettre des certificats approuvés publiquement pour les charges de travail exécutées sur une infrastructure gérée par le client, telle que des serveurs sur site, des clusters Kubernetes et des environnements hybrides.

Qu'est-ce qu'ACME ?

ACME est un protocole Internet défini dans la RFC 8555 qui automatise l'émission de certificats par le biais d'une communication machine à machine. Au lieu de demander des certificats manuellement, les clients ACME communiquent directement avec un serveur ACME pour demander et obtenir des certificats automatiquement.

Les clients ACME tels que Certbot et cert-manager sont largement disponibles et s'intègrent à de nombreuses plateformes d'applications. Ces clients gèrent l'intégralité du cycle de vie des certificats, y compris leur émission initiale et leur renouvellement avant expiration.

Comment ACME travaille avec ACM

ACM fournit un serveur ACME géré auquel vous pouvez accéder via les points de terminaison ACME. L'architecture se divise en deux plans :

  • Plan de contrôle : les administrateurs PKI utilisent les API ACM pour créer des points de terminaison ACME, configurer les validations de domaines et générer des informations d'identification de liaison de compte externe (EAB).

  • Plan de données : les clients ACME interagissent avec le point de terminaison du protocole ACME pour enregistrer des comptes et demander des certificats pour des domaines que l'administrateur a déjà validés.

Contrairement à un service ACME public classique, où le client prouve la propriété du domaine chaque fois qu'il demande un certificat, le serveur ACM ACME utilise des domaines approuvés à l'avance par un administrateur. Cela permet de séparer l'administrateur qui contrôle les domaines pour lesquels un point de terminaison peut émettre des propriétaires d'applications qui demandent des certificats. Pour de plus amples informations, veuillez consulter Validation du domaine ACME.

Les certificats émis par le biais d'ACME reçoivent des ARN ACM standard et apparaissent dans votre inventaire de certificats ACM.

Caractéristiques du certificat ACME

Les certificats émis par le biais d'ACME sont des certificats ACM approuvés par le public. Ils partagent la même chaîne de confiance, les mêmes algorithmes clés et la même journalisation transparente des certificats que les autres certificats publics ACM. Pour plus d'informations sur les caractéristiques qui s'appliquent à tous les certificats publics ACM, consultezAWS Certificate Manager caractéristiques et limites des certificats publics.

Les sections suivantes décrivent les différences entre les certificats ACME et les autres certificats publics ACM.

Révocation

Les certificats d'entité finale révoqués utilisent l'OCSP et les CRL pour vérifier et publier les informations de révocation. Certains pare-feux destinés aux clients peuvent nécessiter des règles supplémentaires pour autoriser ces mécanismes.

Utilisez ces modèles d'URL génériques pour identifier le trafic de révocation :

  • OCSP

    http://*.amazontrust.com

  • CRL

    http://*.amazontrust.com/*

Si des règles plus restrictives sont nécessaires, consultez le site Web d'Amazon Trust Services.

Période de validité du certificat

La période de validité des ACME-issued certificats est de 45 jours, ce qui est plus court que la période de validité des autres certificats publics ACM. Cette durée de validité plus courte est compensée par le fait que les clients ACME renouvellent automatiquement les certificats. L'utilisation de certificats de courte durée vous permet également de faire face aux changements à venir dans le secteur, car les périodes de validité maximales des certificats publics doivent être réduites au fil du temps et ne dépasseront pas 47 jours début 2029.

Travailler avec des ACME-issued certificats

Les comportements et contraintes opérationnels suivants s'appliquent aux ACME-issued certificats en tant que ressources ACM :

  • Clé privée : La clé privée est générée et conservée par le client ACME. ACM ne voit jamais la clé privée.

  • AWS services intégrés : ACME-issued les certificats ne peuvent pas être liés à Automatisation gérée avec services intégrés des certificats tels que Elastic Load Balancing ou API Gateway. CloudFront Utilisez le certificat sur votre infrastructure gérée où le client ACME détient la clé privée.

  • Renouvellement : le client ACME demande un nouveau certificat avant l'expiration du certificat existant. Le renouvellement géré par ACM ne s'applique pas.

  • Révocation : La révocation est initiée par le client ACME via l'URL du point de terminaison ACME. revoke-cert

  • Suppression : vous pouvez supprimer les ACME-issued certificats expirés en appelantDeleteCertificate. ACM supprime automatiquement les ACME-issued certificats un an après leur expiration.

  • Origine de la paire CertificateKeyPairOrigin de ACME clés : DescribeCertificate activeListCertificates, et SearchCertificates réponses.

  • API ACM non prises en charge :ExportCertificate, RevokeCertificateRenewCertificate, et ne ResendValidationEmail sont pas prises en charge pour les ACME-issued certificats. Le cycle de vie est géré par le client ACME.

Quand utiliser ACME vs. RequestCertificate

Suivez les instructions suivantes pour déterminer la méthode d'émission de certificats adaptée à votre cas d'utilisation.

À utiliser RequestCertificate lorsque :

  • Vous avez besoin de certificats pour les services AWS intégrés (Elastic Load Balancing CloudFront, API Gateway).

  • Vous souhaitez qu'ACM gère la clé privée.

  • Vous souhaitez un renouvellement géré par ACM.

Utilisez ACME lorsque :

  • Vous souhaitez utiliser des clients ACME conformes aux normes du secteur (Certbot, cert-manager).

  • Vous avez besoin de certificats pour l'infrastructure gérée par le client (sur site, Kubernetes, hybride).

  • Vous avez besoin d'un cycle de vie des certificats automatisé, sans dépendance vis-à-vis du AWS SDK.

  • Vous devez conserver la clé privée sur vos propres systèmes. Par exemple, vous pouvez mettre fin au protocole TLS directement sur vos serveurs ou vous pouvez avoir besoin de satisfaire à des exigences réglementaires ou de conformité selon lesquelles la clé privée ne doit jamais être détenue par un tiers.

Modèle ACME Persona

L'automatisation des certificats ACME implique deux rôles :

Administrateur PKI

Crée et gère les points de terminaison ACME, configure les validations de domaines, crée des liaisons de comptes externes, contrôle les domaines autorisés à émettre des certificats, configure les rôles IAM et surveille l'émission de certificats par le biais CloudWatch de métriques et de la console ACM.

Propriétaire de l'application

Reçoit les informations d'identification EAB de l'administrateur, utilise un client ACME pour demander des certificats et gère le renouvellement des certificats sur leurs systèmes.

End-to-end flux de travail

Les étapes suivantes décrivent le flux complet de configuration et d'utilisation pour l'automatisation des certificats ACME :

  1. L'administrateur PKI crée un point de terminaison ACME et reçoit une URL de point de terminaison.

  2. L'administrateur crée des validations de domaine pour pré-approuver les domaines et fournit les enregistrements CNAME requis.

  3. L'administrateur crée des liaisons de comptes externes pour générer des informations d'identification pour les clients ACME.

  4. L'administrateur distribue les informations d'identification EAB aux propriétaires de l'application.

  5. Le propriétaire de l'application configure un client ACME avec les informations d'identification EAB, enregistre un compte et demande des certificats.

  6. Les certificats émis apparaissent dans ACM avec des ARN standard.

  7. L'administrateur PKI surveille le succès et l'échec des émissions grâce à CloudWatch des indicateurs et au tableau de bord des certificats de la console ACM. Pour de plus amples informations, veuillez consulter CloudWatch Métriques prises en charge.