Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Endpoint ACME
Un endpoint ACME è un server ACME gestito e specifico del cliente con un URL univoco. Ogni endpoint è configurato per emettere certificati da un'autorità di certificazione specifica. Quando crei un endpoint, ACM effettua il provisioning di un server ACME conforme a RFC 8555 a cui i tuoi client ACME possono connettersi.
URL della directory degli endpoint
Quando crei un endpoint ACME, ACM gli assegna un URL di directory ACME univoco. Fornisci questo URL ai tuoi client ACME in modo che possano connettersi all'endpoint. Recupera l'URL della directory dai dettagli dell'endpoint nella console o dal campo restituito da. EndpointUrl DescribeAcmeEndpoint L'URL della directory ha il seguente formato:
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
Configurazione dell'endpoint
Quando crei un endpoint ACME, configuri le seguenti impostazioni. Per le quote ACME, vedi. Quote
AuthorizationBehavior-
PRE_APPROVED: La convalida del dominio viene gestita da risorse di convalida del dominio preconfigurate anziché da sfide ACME reali. Contact-
REQUIREDoppureNOT_REQUIRED: specifica se i client ACME devono fornire informazioni di contatto quando registrano un account presso l'endpoint. Nella console, questa impostazione è Registrazione e-mail dell'account.Per impostazione predefinita, un account ACME non contiene informazioni di identificazione. Il campo di contatto è un indirizzo e-mail che un cliente può fornire durante la registrazione dell'account per associare l'account a un'identità. L'impostazione
ContactsuREQUIREDconsente a un amministratore PKI di far sì che l'endpoint accetti solo le registrazioni di account che includono informazioni di contatto e rifiuti le registrazioni che le omettono. Le informazioni di contatto registrate sono puramente informative e vengono utilizzate dall'amministratore PKI per gestire gli account ACME. CertificateAuthority-
PublicCertificateAuthority: consente all'endpoint di emettere certificati pubblicamente affidabili (Web PKI) da Amazon Trust Services. Non specifichi una CA particolare; questo campo dichiara che l'endpoint è associato all'emissione di certificati pubblici. AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: Aggiunge un livello di applicazione all'endpoint. Se una richiesta di certificato contiene una chiave pubblica incorporata il cui algoritmo non corrisponde a uno degli algoritmi consentiti, l'endpoint rifiuta la richiesta. Se non lo impostiAllowedKeyAlgorithms, l'endpoint non applica alcuna applicazione dell'algoritmo chiave.Nella console, questi algoritmi vengono visualizzati come tipi di chiavi di certificato:
EC_prime256v1è ECDSA P-256, è RSA 2048RSA_2048ed è ECDSA.EC_secp384r1P-384 CertificateTags-
Tag che ACM allega automaticamente a ogni certificato emesso tramite questo endpoint. Utilizza i tag dei certificati per organizzare i certificati, tenere traccia dei costi o controllare l'accesso ai certificati emessi tramite ACME. Nella console, questi vengono visualizzati come tag di certificato, separati dai tag applicati alla risorsa endpoint stessa.
Ciclo di vita dello stato degli endpoint
Un endpoint ACME passa attraverso i seguenti stati:
ACTIVE-
L'endpoint è operativo e può accettare richieste ACME.
DELETING-
L'endpoint viene eliminato.
FAILED-
Creazione dell'endpoint non riuscita. Controlla il
FailureReasoncampo per i dettagli.
Creazione di un endpoint ACME
Puoi creare un endpoint ACME utilizzando la console ACM o la CLI. AWS
Per creare un endpoint (console)
-
Accedi alla console di AWS gestione e apri la console ACM.
-
Nel riquadro di navigazione a sinistra, sotto ACME, scegli Endpoints.
-
Scegli Crea endpoint ACME.
-
Per Nome dell'endpoint, inserisci un nome per l'endpoint. Il nome viene memorizzato come tag sull'endpoint e puoi modificarlo in un secondo momento.
-
Tieni presente che il tipo di endpoint è pubblico. I client ACME si connettono all'endpoint tramite Internet utilizzando HTTPS.
-
(Facoltativo) In Registrazione e-mail dell'account, seleziona Abilita le informazioni di contatto durante la registrazione dell'account ACME per richiedere ai clienti ACME di fornire un indirizzo e-mail di contatto quando registrano un account.
-
Tieni presente che il tipo di certificato è pubblico. L'endpoint emette certificati pubblicamente attendibili da Amazon Trust Services.
-
Per i tipi di chiave del certificato, seleziona almeno un algoritmo chiave: ECDSA P-256 (predefinito), RSA 2048 o ECDSA. P-384
-
(Facoltativo) In Domini, aggiungi uno o più domini da convalidare per questo endpoint. Puoi anche aggiungere domini in un secondo momento dalla pagina dei dettagli dell'endpoint. Per ulteriori informazioni, consulta Convalida del dominio ACME.
-
(Facoltativo) In Tag, aggiungi tag all'endpoint.
-
(Facoltativo) In Tag Certificate, aggiungi i tag che ACM allega automaticamente a ogni certificato emesso tramite questo endpoint.
-
Scegli Crea endpoint ACME.
Dopo che lo stato dell'endpoint è cambiato inACTIVE, recupera l'URL della directory dell'endpoint e forniscilo ai tuoi clienti ACME.
Per creare un endpoint (AWS CLI)
Esegui il seguente comando per creare un endpoint ACME:
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
La risposta include: AcmeEndpointArn
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
Per recuperare l'URL e la configurazione dell'endpoint, esegui il seguente comando:
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
Di seguito viene illustrato un esempio di risposta. EndpointUrlè l'URL della directory ACME che fornisci ai tuoi clienti ACME.
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
Gestione degli endpoint ACME
È possibile eseguire le seguenti operazioni di gestione sugli endpoint ACME:
- Describe
-
Visualizza i dettagli degli endpoint, inclusi lo stato e la configurazione.
- List
-
Visualizza tutti gli endpoint ACME nel tuo account.
- Aggiorna
-
Modifica il comportamento di autorizzazione, i requisiti di contatto o le impostazioni dell'autorità di certificazione.
- Elimina
-
Rimuovi un endpoint. L'eliminazione di un endpoint comporta anche l'eliminazione delle relative risorse esterne di associazione degli account e di convalida del dominio, oltre a tutti gli account ACME registrati con l'endpoint.
Monitoraggio degli endpoint ACME
Puoi monitorare l'attività degli endpoint ACME e l'emissione dei certificati tramite la console ACM e Amazon. CloudWatch
Scheda di monitoraggio della console
Nella console ACM, seleziona un endpoint ACME e scegli la scheda Monitoraggio per visualizzare le metriche di emissione per quell'endpoint. La scheda Monitoraggio mostra grafici e metriche relative al periodo di tempo. CertificateIssuanceSuccess CertificateIssuanceFailed
Dashboard dei certificati
La dashboard dei certificati della console ACM fornisce una panoramica di tutti i certificati presenti nell'account, inclusi ACME-issued i certificati. Utilizza la dashboard per tenere traccia del numero di certificati, delle tempistiche di scadenza e dello stato di rinnovo in tutto l'inventario.
CloudWatch metriche
ACM pubblica le seguenti metriche nello spazio dei AWS/CertificateManager nomi per ogni endpoint ACME:
-
CertificateIssuanceSuccess— Numero di certificati emessi con successo tramite l'endpoint. -
CertificateIssuanceFailed— Numero di tentativi di emissione falliti per l'endpoint.
Entrambe le metriche utilizzano la dimensione. AcmeEndpointArn È possibile creare CloudWatch allarmi in base a queste metriche per ricevere notifiche in caso di errori di emissione. Per ulteriori informazioni, consulta CloudWatch Metriche supportate.