View a markdown version of this page

Endpoint ACME - AWS Certificate Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Endpoint ACME

Un endpoint ACME è un server ACME gestito e specifico del cliente con un URL univoco. Ogni endpoint è configurato per emettere certificati da un'autorità di certificazione specifica. Quando crei un endpoint, ACM effettua il provisioning di un server ACME conforme a RFC 8555 a cui i tuoi client ACME possono connettersi.

URL della directory degli endpoint

Quando crei un endpoint ACME, ACM gli assegna un URL di directory ACME univoco. Fornisci questo URL ai tuoi client ACME in modo che possano connettersi all'endpoint. Recupera l'URL della directory dai dettagli dell'endpoint nella console o dal campo restituito da. EndpointUrl DescribeAcmeEndpoint L'URL della directory ha il seguente formato:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

Configurazione dell'endpoint

Quando crei un endpoint ACME, configuri le seguenti impostazioni. Per le quote ACME, vedi. Quote

AuthorizationBehavior

PRE_APPROVED: La convalida del dominio viene gestita da risorse di convalida del dominio preconfigurate anziché da sfide ACME reali.

Contact

REQUIREDoppureNOT_REQUIRED: specifica se i client ACME devono fornire informazioni di contatto quando registrano un account presso l'endpoint. Nella console, questa impostazione è Registrazione e-mail dell'account.

Per impostazione predefinita, un account ACME non contiene informazioni di identificazione. Il campo di contatto è un indirizzo e-mail che un cliente può fornire durante la registrazione dell'account per associare l'account a un'identità. L'impostazione Contact su REQUIRED consente a un amministratore PKI di far sì che l'endpoint accetti solo le registrazioni di account che includono informazioni di contatto e rifiuti le registrazioni che le omettono. Le informazioni di contatto registrate sono puramente informative e vengono utilizzate dall'amministratore PKI per gestire gli account ACME.

CertificateAuthority

PublicCertificateAuthority: consente all'endpoint di emettere certificati pubblicamente affidabili (Web PKI) da Amazon Trust Services. Non specifichi una CA particolare; questo campo dichiara che l'endpoint è associato all'emissione di certificati pubblici.

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: Aggiunge un livello di applicazione all'endpoint. Se una richiesta di certificato contiene una chiave pubblica incorporata il cui algoritmo non corrisponde a uno degli algoritmi consentiti, l'endpoint rifiuta la richiesta. Se non lo impostiAllowedKeyAlgorithms, l'endpoint non applica alcuna applicazione dell'algoritmo chiave.

Nella console, questi algoritmi vengono visualizzati come tipi di chiavi di certificato: EC_prime256v1 è ECDSA P-256, è RSA 2048 RSA_2048 ed è ECDSA. EC_secp384r1 P-384

CertificateTags

Tag che ACM allega automaticamente a ogni certificato emesso tramite questo endpoint. Utilizza i tag dei certificati per organizzare i certificati, tenere traccia dei costi o controllare l'accesso ai certificati emessi tramite ACME. Nella console, questi vengono visualizzati come tag di certificato, separati dai tag applicati alla risorsa endpoint stessa.

Ciclo di vita dello stato degli endpoint

Un endpoint ACME passa attraverso i seguenti stati:

ACTIVE

L'endpoint è operativo e può accettare richieste ACME.

DELETING

L'endpoint viene eliminato.

FAILED

Creazione dell'endpoint non riuscita. Controlla il FailureReason campo per i dettagli.

Creazione di un endpoint ACME

Puoi creare un endpoint ACME utilizzando la console ACM o la CLI. AWS

Per creare un endpoint (console)

  1. Accedi alla console di AWS gestione e apri la console ACM.

  2. Nel riquadro di navigazione a sinistra, sotto ACME, scegli Endpoints.

  3. Scegli Crea endpoint ACME.

  4. Per Nome dell'endpoint, inserisci un nome per l'endpoint. Il nome viene memorizzato come tag sull'endpoint e puoi modificarlo in un secondo momento.

  5. Tieni presente che il tipo di endpoint è pubblico. I client ACME si connettono all'endpoint tramite Internet utilizzando HTTPS.

  6. (Facoltativo) In Registrazione e-mail dell'account, seleziona Abilita le informazioni di contatto durante la registrazione dell'account ACME per richiedere ai clienti ACME di fornire un indirizzo e-mail di contatto quando registrano un account.

  7. Tieni presente che il tipo di certificato è pubblico. L'endpoint emette certificati pubblicamente attendibili da Amazon Trust Services.

  8. Per i tipi di chiave del certificato, seleziona almeno un algoritmo chiave: ECDSA P-256 (predefinito), RSA 2048 o ECDSA. P-384

  9. (Facoltativo) In Domini, aggiungi uno o più domini da convalidare per questo endpoint. Puoi anche aggiungere domini in un secondo momento dalla pagina dei dettagli dell'endpoint. Per ulteriori informazioni, consulta Convalida del dominio ACME.

  10. (Facoltativo) In Tag, aggiungi tag all'endpoint.

  11. (Facoltativo) In Tag Certificate, aggiungi i tag che ACM allega automaticamente a ogni certificato emesso tramite questo endpoint.

  12. Scegli Crea endpoint ACME.

Dopo che lo stato dell'endpoint è cambiato inACTIVE, recupera l'URL della directory dell'endpoint e forniscilo ai tuoi clienti ACME.

Per creare un endpoint (AWS CLI)

Esegui il seguente comando per creare un endpoint ACME:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

La risposta include: AcmeEndpointArn

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

Per recuperare l'URL e la configurazione dell'endpoint, esegui il seguente comando:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

Di seguito viene illustrato un esempio di risposta. EndpointUrlè l'URL della directory ACME che fornisci ai tuoi clienti ACME.

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

Gestione degli endpoint ACME

È possibile eseguire le seguenti operazioni di gestione sugli endpoint ACME:

Describe

Visualizza i dettagli degli endpoint, inclusi lo stato e la configurazione.

List

Visualizza tutti gli endpoint ACME nel tuo account.

Aggiorna

Modifica il comportamento di autorizzazione, i requisiti di contatto o le impostazioni dell'autorità di certificazione.

Elimina

Rimuovi un endpoint. L'eliminazione di un endpoint comporta anche l'eliminazione delle relative risorse esterne di associazione degli account e di convalida del dominio, oltre a tutti gli account ACME registrati con l'endpoint.

Monitoraggio degli endpoint ACME

Puoi monitorare l'attività degli endpoint ACME e l'emissione dei certificati tramite la console ACM e Amazon. CloudWatch

Scheda di monitoraggio della console

Nella console ACM, seleziona un endpoint ACME e scegli la scheda Monitoraggio per visualizzare le metriche di emissione per quell'endpoint. La scheda Monitoraggio mostra grafici e metriche relative al periodo di tempo. CertificateIssuanceSuccess CertificateIssuanceFailed

Dashboard dei certificati

La dashboard dei certificati della console ACM fornisce una panoramica di tutti i certificati presenti nell'account, inclusi ACME-issued i certificati. Utilizza la dashboard per tenere traccia del numero di certificati, delle tempistiche di scadenza e dello stato di rinnovo in tutto l'inventario.

CloudWatch metriche

ACM pubblica le seguenti metriche nello spazio dei AWS/CertificateManager nomi per ogni endpoint ACME:

  • CertificateIssuanceSuccess— Numero di certificati emessi con successo tramite l'endpoint.

  • CertificateIssuanceFailed— Numero di tentativi di emissione falliti per l'endpoint.

Entrambe le metriche utilizzano la dimensione. AcmeEndpointArn È possibile creare CloudWatch allarmi in base a queste metriche per ricevere notifiche in caso di errori di emissione. Per ulteriori informazioni, consulta CloudWatch Metriche supportate.