Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Choix du mode de délivrance des certificats avec AWS
AWS propose plusieurs méthodes d'émission et de gestion X.509 des certificats. Choisissez l'option qui correspond le mieux à votre cas d'utilisation.
| ACM | ACM avec ACME | Autorité de certification privée AWS (émission directe) | |
|---|---|---|---|
| Idéal pour | Certificats publics ou privés pour les services AWS intégrés (Elastic Load Balancing CloudFront, API Gateway) | Certificats publics pour l'infrastructure gérée par le client (sur site, Kubernetes, hybride) | Certificats privés dans lesquels vous fournissez le CSR et gérez vous-même la clé privée |
| Certificat de confiance | Public (Amazon Trust Services) ou privé (via Autorité de certification privée AWS l'intégration) | Public (Amazon Trust Services) | Privé (votre hiérarchie CA) |
| Gestion des clés privées | AWS génère et gère la clé privée (vous pouvez l'exporter pour une utilisation à l'extérieur AWS) | Votre client ACME génère et détient la clé privée | Vous générez et détenez la clé privée |
| Renouvellement | Renouvellement géré par ACM (automatique) | Client-driven (votre client ACME se renouvelle avant son expiration) | Manuel (vous appelez IssueCertificate à nouveau) |
| Déploiement | Lié à des services AWS intégrés ou exporté pour une utilisation en tout lieu | Installé sur vos systèmes par le client ACME | Vous installez le certificat sur vos systèmes |
| Automation | AWS SDK et CLI | Industry-standard Clients ACME (Certbot, gestionnaire de certificats, acme.sh) | AWS SDK et CLI |
- AWS Certificate Manager (ACM)
-
Utilisez ACM lorsque vous avez besoin de certificats pour des services AWS intégrés tels que Elastic Load Balancing CloudFront, Amazon et Amazon API Gateway, ou lorsque vous AWS souhaitez gérer le cycle de vie des certificats, y compris leur renouvellement. ACM génère et gère la clé privée et automatise le renouvellement. Pour les charges de travail autres que les services AWS intégrés, ACM prend également en charge les certificats exportables qui vous permettent de récupérer la clé privée et de l'utiliser sur votre propre infrastructure. ACM peut émettre des certificats publics à partir d'Amazon Trust Services ou des certificats privés lorsqu'il est intégré à Autorité de certification privée AWS.
- ACM avec automatisation des certificats ACME
-
Utilisez ACME lorsque vous avez besoin de certificats approuvés par le public pour une infrastructure gérée par le client et que vous souhaitez automatiser le cycle de vie en utilisant des clients ACME conformes aux normes du secteur (Certbot, cert-manager, acme.sh) plutôt que des API. AWS La clé privée est générée et conservée par votre client ACME et ne quitte jamais vos systèmes. Les certificats émis par le biais d'ACME apparaissent dans votre inventaire ACM pour une visibilité centralisée, mais ne peuvent pas être liés à des services AWS intégrés. Pour de plus amples informations, veuillez consulter Automatisation des certificats ACME.
- Autorité de certification privée AWS (émission directe)
-
À utiliser Autorité de certification privée AWS directement lorsque vous avez besoin de certificats privés et souhaitez un contrôle total sur la clé privée. Vous créez votre propre hiérarchie de CA, générez votre propre clé privée et votre CSR, puis vous appelez
IssueCertificate. Les certificats émis par une autorité de certification privée ne sont pas approuvés par le public et ne peuvent pas être utilisés sur l'Internet public. Pour plus d’informations, consultez le Guide de l’utilisateur Autorité de certification privée AWS.
L'automatisation des certificats ACM et ACME est abordée dans ce guide. Vous êtes au bon endroit.