View a markdown version of this page

Choix du mode de délivrance des certificats avec AWS - AWS Certificate Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Choix du mode de délivrance des certificats avec AWS

AWS propose plusieurs méthodes d'émission et de gestion X.509 des certificats. Choisissez l'option qui correspond le mieux à votre cas d'utilisation.

ACM ACM avec ACME Autorité de certification privée AWS (émission directe)
Idéal pour Certificats publics ou privés pour les services AWS intégrés (Elastic Load Balancing CloudFront, API Gateway) Certificats publics pour l'infrastructure gérée par le client (sur site, Kubernetes, hybride) Certificats privés dans lesquels vous fournissez le CSR et gérez vous-même la clé privée
Certificat de confiance Public (Amazon Trust Services) ou privé (via Autorité de certification privée AWS l'intégration) Public (Amazon Trust Services) Privé (votre hiérarchie CA)
Gestion des clés privées AWS génère et gère la clé privée (vous pouvez l'exporter pour une utilisation à l'extérieur AWS) Votre client ACME génère et détient la clé privée Vous générez et détenez la clé privée
Renouvellement Renouvellement géré par ACM (automatique) Client-driven (votre client ACME se renouvelle avant son expiration) Manuel (vous appelez IssueCertificate à nouveau)
Déploiement Lié à des services AWS intégrés ou exporté pour une utilisation en tout lieu Installé sur vos systèmes par le client ACME Vous installez le certificat sur vos systèmes
Automation AWS SDK et CLI Industry-standard Clients ACME (Certbot, gestionnaire de certificats, acme.sh) AWS SDK et CLI
AWS Certificate Manager (ACM)

Utilisez ACM lorsque vous avez besoin de certificats pour des services AWS intégrés tels que Elastic Load Balancing CloudFront, Amazon et Amazon API Gateway, ou lorsque vous AWS souhaitez gérer le cycle de vie des certificats, y compris leur renouvellement. ACM génère et gère la clé privée et automatise le renouvellement. Pour les charges de travail autres que les services AWS intégrés, ACM prend également en charge les certificats exportables qui vous permettent de récupérer la clé privée et de l'utiliser sur votre propre infrastructure. ACM peut émettre des certificats publics à partir d'Amazon Trust Services ou des certificats privés lorsqu'il est intégré à Autorité de certification privée AWS.

ACM avec automatisation des certificats ACME

Utilisez ACME lorsque vous avez besoin de certificats approuvés par le public pour une infrastructure gérée par le client et que vous souhaitez automatiser le cycle de vie en utilisant des clients ACME conformes aux normes du secteur (Certbot, cert-manager, acme.sh) plutôt que des API. AWS La clé privée est générée et conservée par votre client ACME et ne quitte jamais vos systèmes. Les certificats émis par le biais d'ACME apparaissent dans votre inventaire ACM pour une visibilité centralisée, mais ne peuvent pas être liés à des services AWS intégrés. Pour de plus amples informations, veuillez consulter Automatisation des certificats ACME.

Autorité de certification privée AWS (émission directe)

À utiliser Autorité de certification privée AWS directement lorsque vous avez besoin de certificats privés et souhaitez un contrôle total sur la clé privée. Vous créez votre propre hiérarchie de CA, générez votre propre clé privée et votre CSR, puis vous appelezIssueCertificate. Les certificats émis par une autorité de certification privée ne sont pas approuvés par le public et ne peuvent pas être utilisés sur l'Internet public. Pour plus d’informations, consultez le Guide de l’utilisateur Autorité de certification privée AWS.

L'automatisation des certificats ACM et ACME est abordée dans ce guide. Vous êtes au bon endroit.