View a markdown version of this page

Otomatisasi sertifikat ACME - AWS Certificate Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Otomatisasi sertifikat ACME

AWS Certificate Manager (ACM) mendukung protokol Automated Certificate Management Environment (ACME), metode standar industri untuk mengotomatiskan penerbitan sertifikat dan manajemen siklus hidup. Dengan otomatisasi sertifikat ACME, Anda dapat mengeluarkan sertifikat tepercaya publik untuk beban kerja yang berjalan pada infrastruktur yang dikelola pelanggan seperti server lokal, klaster Kubernetes, dan lingkungan hybrid.

Apa itu ACME?

ACME adalah protokol internet yang didefinisikan dalam RFC 8555 yang mengotomatiskan penerbitan sertifikat melalui komunikasi mesin-ke-mesin. Alih-alih permintaan sertifikat manual, klien ACME berkomunikasi langsung dengan server ACME untuk meminta dan mendapatkan sertifikat secara otomatis.

Klien ACME seperti Certbot dan cert-manager tersedia secara luas dan terintegrasi dengan banyak platform aplikasi. Klien ini menangani seluruh siklus hidup sertifikat, termasuk penerbitan awal dan perpanjangan sebelum kedaluwarsa.

Bagaimana ACME bekerja dengan ACM

ACM menyediakan server ACME terkelola yang Anda akses melalui titik akhir ACME. Arsitektur terpisah menjadi dua bidang:

  • Bidang kontrol: Administrator PKI menggunakan API ACM untuk membuat titik akhir ACME, mengonfigurasi validasi domain, dan menghasilkan kredensyal pengikatan akun eksternal (EAB).

  • Bidang data: Klien ACME berinteraksi dengan titik akhir protokol ACME untuk mendaftarkan akun dan meminta sertifikat untuk domain yang telah divalidasi oleh administrator.

Tidak seperti layanan ACME publik yang khas, di mana klien membuktikan kepemilikan domain setiap kali meminta sertifikat, server ACM ACME menggunakan domain yang disetujui administrator sebelumnya. Ini memisahkan administrator yang mengontrol domain mana yang dapat dikeluarkan titik akhir dari pemilik aplikasi yang meminta sertifikat. Untuk informasi selengkapnya, lihat Validasi domain ACME.

Sertifikat yang dikeluarkan melalui ACME menerima ARN ACM standar dan muncul di inventaris sertifikat ACM Anda.

Karakteristik sertifikat ACME

Sertifikat yang dikeluarkan melalui ACME adalah sertifikat ACM yang dipercaya publik. Mereka berbagi rantai kepercayaan yang sama, algoritme kunci, dan pencatatan transparansi sertifikat seperti sertifikat publik ACM lainnya. Untuk informasi tentang karakteristik yang berlaku untuk semua sertifikat publik ACM, lihatAWS Certificate Manager karakteristik dan batasan sertifikat publik.

Bagian berikut menjelaskan di mana sertifikat ACME berbeda dari sertifikat publik ACM lainnya.

Pencabutan

Sertifikat entitas akhir yang dicabut menggunakan OCSP dan CRL untuk memverifikasi dan mempublikasikan informasi pencabutan. Beberapa firewall pelanggan mungkin memerlukan aturan tambahan untuk memungkinkan mekanisme ini.

Gunakan pola wildcard URL ini untuk mengidentifikasi lalu lintas pencabutan:

  • OCSP

    http://*.amazontrust.com

  • CRL

    http://*.amazontrust.com/*

Jika aturan yang lebih ketat diperlukan, lihat situs web Amazon Trust Services.

Masa berlaku sertifikat

Masa berlaku ACME-issued sertifikat adalah 45 hari, yang lebih pendek dari masa berlaku sertifikat publik ACM lainnya. Validitas yang lebih pendek ini diimbangi oleh fakta bahwa klien ACME memperbarui sertifikat secara otomatis. Menggunakan sertifikat berumur pendek juga menempatkan Anda untuk perubahan industri yang akan datang, karena periode validitas maksimum sertifikat publik diamanatkan untuk mengurangi dari waktu ke waktu dan tidak akan lebih dari 47 hari pada awal 2029.

Bekerja dengan ACME-issued sertifikat

Perilaku dan kendala operasional berikut berlaku untuk ACME-issued sertifikat sebagai sumber daya ACM:

  • Kunci pribadi: Kunci pribadi dihasilkan dan dipegang oleh klien ACME. ACM tidak pernah melihat kunci pribadi.

  • AWS layanan terintegrasi: ACME-issued sertifikat tidak dapat terikat Otomatisasi terkelola dengan layanan terintegrasi seperti Elastic Load Balancing, CloudFront, atau API Gateway. Gunakan sertifikat pada infrastruktur terkelola Anda di mana klien ACME memegang kunci pribadi.

  • Perpanjangan: Klien ACME meminta sertifikat baru sebelum sertifikat yang sudah ada kedaluwarsa. Perpanjangan terkelola ACM tidak berlaku.

  • Pencabutan: Pencabutan dimulai oleh klien ACME melalui URL titik akhir ACME. revoke-cert

  • Penghapusan: Anda dapat menghapus ACME-issued sertifikat kedaluwarsa dengan menelepon. DeleteCertificate ACM secara otomatis menghapus ACME-issued sertifikat satu tahun setelah kedaluwarsa.

  • Asal pasangan kunci: CertificateKeyPairOrigin ACME aktifDescribeCertificate,ListCertificates, dan SearchCertificates tanggapan.

  • API ACM yang tidak didukung:ExportCertificate,RevokeCertificate,RenewCertificate, dan tidak ResendValidationEmail didukung untuk ACME-issued sertifikat. Siklus hidup dikelola oleh klien ACME.

Kapan menggunakan ACME vs. RequestCertificate

Gunakan panduan berikut untuk menentukan metode penerbitan sertifikat mana yang sesuai dengan kasus penggunaan Anda.

Gunakan RequestCertificate saat:

  • Anda memerlukan sertifikat untuk layanan AWS terintegrasi (Elastic Load Balancing, CloudFront, API Gateway).

  • Anda ingin ACM mengelola kunci pribadi.

  • Anda ingin pembaruan terkelola ACM.

Gunakan ACME saat:

  • Anda ingin menggunakan klien ACME standar industri (Certbot, cert-manager).

  • Anda memerlukan sertifikat untuk infrastruktur yang dikelola pelanggan (lokal, Kubernetes, hybrid).

  • Anda memerlukan siklus hidup sertifikat otomatis tanpa dependensi AWS SDK.

  • Anda harus menyimpan kunci pribadi di sistem Anda sendiri. Misalnya, Anda dapat menghentikan TLS secara langsung di server Anda, atau Anda mungkin perlu memenuhi persyaratan kepatuhan atau peraturan bahwa kunci pribadi tidak pernah dipegang oleh pihak ketiga.

Model persona ACME

Otomatisasi sertifikat ACME melibatkan dua peran:

Administrator PKI

Membuat dan mengelola endpoint ACME, mengonfigurasi validasi domain, membuat binding akun eksternal, mengontrol domain mana yang dapat mengeluarkan sertifikat, menyiapkan peran IAM, dan memantau penerbitan sertifikat melalui metrik dan konsol ACM. CloudWatch

Pemilik aplikasi

Menerima kredensyal EAB dari administrator, menggunakan klien ACME untuk meminta sertifikat, dan mengelola perpanjangan sertifikat pada sistem mereka.

End-to-end alur kerja

Langkah-langkah berikut menjelaskan alur penyiapan dan penggunaan lengkap untuk otomatisasi sertifikat ACME:

  1. Administrator PKI membuat endpoint ACME dan menerima URL endpoint.

  2. Administrator membuat validasi domain untuk pra-persetujuan domain dan menyediakan catatan CNAME yang diperlukan.

  3. Administrator membuat binding akun eksternal untuk menghasilkan kredensyal untuk klien ACME.

  4. Administrator mendistribusikan kredensyal EAB kepada pemilik aplikasi.

  5. Pemilik aplikasi mengonfigurasi klien ACME dengan kredensyal EAB, mendaftarkan akun, dan meminta sertifikat.

  6. Sertifikat yang dikeluarkan muncul di ACM dengan ARN standar.

  7. Administrator PKI memantau keberhasilan dan kegagalan penerbitan melalui CloudWatch metrik dan dasbor sertifikat konsol ACM. Lihat informasi yang lebih lengkap di CloudWatch Metrik yang didukung.