Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Bonnes pratiques
Les meilleures pratiques sont des recommandations qui peuvent vous aider à utiliser AWS Certificate Manager (AWS Certificate Manager) de manière plus efficace. Les bonnes pratiques suivantes reposent sur l'expérience réelle de clients actuels d'ACM.
Rubriques
Account-level séparation
Utilisez la séparation au niveau des comptes dans vos politiques pour contrôler qui peut accéder aux certificats au niveau du compte. Conservez vos certificats de production dans des comptes distincts de ceux de vos certificats de test et de développement. Si vous ne pouvez pas utiliser la séparation au niveau du compte, vous pouvez restreindre l'accès à des rôles spécifiques en interdisant toute kms:CreateGrant action dans vos politiques. Cela limite les rôles d'un compte qui peuvent signer des certificats à un niveau élevé. Pour plus d'informations sur les subventions, y compris la terminologie des subventions, voir Grants AWS KMS in dans le Guide du AWS Key Management Service développeur.
Si vous souhaitez un contrôle plus précis que de restreindre l'utilisation de kms:CreateGrant par compte, vous pouvez vous limiter kms:CreateGrant à des certificats spécifiques à l'aide de kms : EncryptionContext condition keys. Spécifiez arn:aws:acm comme clé et la valeur de l'ARN à restreindre. L'exemple de politique suivant empêche l'utilisation d'un certificat spécifique, mais en autorise d'autres.
AWS CloudFormation
AWS CloudFormation Vous pouvez créer un modèle qui décrit les AWS ressources que vous souhaitez utiliser. CloudFormation provisionne et configure ensuite ces ressources pour vous. CloudFormation peut provisionner des ressources prises en charge par ACM, telles que Elastic Load Balancing CloudFront, Amazon et Amazon API Gateway. Pour de plus amples informations, veuillez consulter Automatisation gérée avec services intégrés.
Si vous avez l' CloudFormation habitude de créer et de supprimer rapidement plusieurs environnements de test, nous vous recommandons de ne pas créer de certificat ACM distinct pour chaque environnement. En procédant ainsi, votre quota de certificats sera rapidement atteint. Pour de plus amples informations, consultez Quotas. Créez plutôt un certificat générique qui couvre tous les noms de domaine que vous utilisez pour les tests. Par exemple, si vous créez à plusieurs reprises des certificats ACM pour des noms de domaine qui ne varient que par un numéro de version, par exemple <version>.service.example.com, créez à la place un seul certificat générique pour. <*> .service.example.com
Important
Si vous utilisez des CloudFront distributions Amazon, notez que la validation HTTP ne prend pas en charge les certificats génériques. Lorsque vous incluez des certificats génériques dans vos CloudFormation modèles à utiliser avec Amazon CloudFront, vous devez utiliser la validation DNS ou la validation par e-mail. Nous recommandons la validation DNS pour les fonctionnalités de renouvellement automatique.
Incluez le certificat générique dans le modèle CloudFormation utilisé pour créer votre environnement de test.
Stores Custom Trust
Afin de garantir la connectivité aux terminaux protégés par des certificats ACM, nous vous recommandons d'inclure les racines https://www.amazontrust.com/repository/
Épinglage de certificat
L'épinglage de certificats, parfois appelé épinglage SSL, est un processus que vous pouvez utiliser dans votre application pour valider un hôte distant en associant cet hôte directement à son X.509 certificat ou à sa clé publique plutôt qu'à une hiérarchie de certificats. L'application utilise donc l'épinglage pour contourner la validation de la chaîne de SSL/TLS certificats. Le processus de validation SSL classique vérifie les signatures dans l'ensemble de la chaîne de certificats, en allant de l'autorité de certification (CA) racine aux certificats CA subordonnés, le cas échéant. Il vérifie également le certificat de l'hôte distant au bas de la hiérarchie. Sinon, votre application peut épingler le certificat à l'hôte distant et seul ce certificat et non le certificat racine ou tout autre certificat de la chaîne est donc approuvé. Vous pouvez ajouter le certificat ou la clé publique de l'hôte distant pour votre application pendant le développement. Autrement, l'application peut ajouter le certificat ou la clé lors de sa première connexion à l'hôte.
Avertissement
Nous recommandons que votre application n'épingle pas de certificat ACM. ACM procède Renouvellement géré des certificats dans AWS Certificate Manager au renouvellement automatique de vos Amazon-issued SSL/TLS certificats avant leur expiration. Pour renouveler un certificat, ACM génère une nouvelle paire de clés publiques-privées. Si votre application épingle le certificat ACM et que celui-ci a été renouvelé avec une nouvelle clé publique, l'application risque de ne pas pouvoir se connecter à votre domaine.
Si vous décidez d'épingler un certificat, les options suivantes n'empêcheront pas votre application de se connecter à votre domaine :
-
Importez votre propre certificat dans ACM, puis épinglez votre application au certificat importé. ACM n'essaie pas de renouveler automatiquement les certificats importés.
-
Si vous utilisez un certificat public, épinglez votre application à tous les Amazon root certificates
(certificats racines Amazon) disponibles. Si vous utilisez un certificat privé, épinglez votre application au certificat racine de votre CA.
Validation de domaine
Avant que l'autorité de certification Amazon (CA) puisse émettre un certificat pour votre site, AWS Certificate Manager (ACM) doit vérifier que vous possédez ou contrôlez tous les domaines que vous avez spécifiés dans votre demande. Vous pouvez effectuer la vérification par e-mail ou à l'aide du DNS. Pour de plus amples informations, consultez AWS Certificate Manager Validation DNS et AWS Certificate Manager validation des e-mails.
Ajout ou suppression de noms de domaine
Vous ne pouvez pas ajouter ni supprimer de noms de domaine dans un certificat ACM existant. À la place, vous devez demander un nouveau certificat contenant la liste révisée des noms de domaine. Par exemple, si votre certificat contient cinq noms de domaine et que vous souhaitez en ajouter quatre autres, vous devez demander un nouveau certificat contenant les neuf noms de domaine. Comme pour tout nouveau certificat, vous devez valider la propriété de tous les noms de domaine figurant dans la demande, y compris les noms que vous avez validés auparavant pour le certificat d'origine.
Si vous utilisez la validation par e-mail, vous recevez 8 e-mails de validation maximum pour chaque domaine, parmi lesquels il doit être donné suite à au moins un dans les 72 heures. Par exemple, lorsque vous demandez un certificat contenant cinq noms de domaine, vous recevez 40 e-mails de validation maximum, parmi lesquels il doit être donné suite à au moins 5 dans les 72 heures. Au fur et à mesure que le nombre de noms de domaine augmente dans la demande de certificat, le travail nécessaire pour utiliser les e-mails afin de valider la propriété des domaines augmente aussi.
Si vous utilisez plutôt la validation DNS, vous devez écrire un nouvel enregistrement DNS dans la base de données pour le nom de domaine complet à valider. ACM vous envoie l'enregistrement à créer et interroge ensuite la base de données afin de déterminer si l'enregistrement a été ajouté. L'ajout de l'enregistrement indique que vous possédez ou contrôlez le domaine. Dans l'exemple précédent, si vous demandez un certificat avec cinq noms de domaine, vous devez créer cinq enregistrements DNS. Nous vous recommandons d'utiliser la validation DNS dans la mesure du possible.
Confidentialité des noms de domaine
N'incluez pas d'informations confidentielles ou sensibles dans les noms de domaine des certificats publics. Les certificats publics, y compris les certificats publics ACM, sont enregistrés dans des journaux de transparence des certificats publics, accessibles uniquement en ajout. Pour de plus amples informations, veuillez consulter Journalisation de transparence des certificats.
Allumer AWS CloudTrail
Activez la CloudTrail journalisation avant de commencer à utiliser ACM. CloudTrail vous permet de surveiller vos AWS déploiements en récupérant l'historique des appels d' AWS API pour votre compte, y compris les appels d'API effectués via la console de AWS gestion, les AWS SDK AWS Command Line Interface, et Amazon Web Services de niveau supérieur. Vous pouvez également identifier les utilisateurs et les comptes qui ont appelé les API ACM, l'adresse IP source d'origine des appels, ainsi que le moment où les appels ont eu lieu. Vous pouvez les CloudTrail intégrer à des applications à l'aide de l'API, automatiser la création de traces pour votre organisation, vérifier l'état de vos traces et contrôler la manière dont les administrateurs activent et désactivent la CloudTrail connexion. Pour plus d'informations, consultez Création d'un journal d’activité. Accédez à Utilisation CloudTrail avec AWS Certificate Manager pour consulter des exemples de journaux d'activité associés à des actions ACM.