Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Automazione dei certificati ACME
AWS Certificate Manager (ACM) supporta il protocollo Automated Certificate Management Environment (ACME), un metodo standard del settore per automatizzare l'emissione dei certificati e la gestione del ciclo di vita. Con l'automazione dei certificati ACME, puoi emettere certificati pubblicamente affidabili per carichi di lavoro in esecuzione su infrastrutture gestite dal cliente come server locali, cluster Kubernetes e ambienti ibridi.
Argomenti
Che cos'è ACME?
ACME è un protocollo Internet definito nella RFC 8555 che automatizza l'emissione di certificati tramite la comunicazione da macchina a macchina. Invece di richiedere certificati manuali, i client ACME comunicano direttamente con un server ACME per richiedere e ottenere certificati automaticamente.
I client ACME come Certbot e cert-manager sono ampiamente disponibili e si integrano con molte piattaforme applicative. Questi client gestiscono l'intero ciclo di vita del certificato, compresi l'emissione iniziale e il rinnovo prima della scadenza.
Come funziona ACME con ACM
ACM fornisce un server ACME gestito a cui è possibile accedere tramite endpoint ACME. L'architettura si divide in due piani:
-
Piano di controllo: gli amministratori PKI utilizzano le API ACM per creare endpoint ACME, configurare le convalide dei domini e generare credenziali EAB (External Account Binding).
-
Piano dati: i client ACME interagiscono con l'endpoint del protocollo ACME per registrare account e richiedere certificati per domini che l'amministratore ha già convalidato.
A differenza di un tipico servizio ACME pubblico, in cui il client dimostra la proprietà del dominio ogni volta che richiede un certificato, il server ACM ACME utilizza domini approvati in anticipo da un amministratore. Ciò separa l'amministratore che controlla i domini per cui un endpoint può emettere i certificati dai proprietari delle applicazioni che richiedono i certificati. Per ulteriori informazioni, consulta Convalida del dominio ACME.
I certificati emessi tramite ACME ricevono ARN ACM standard e vengono visualizzati nell'inventario dei certificati ACM.
Caratteristiche del certificato ACME
I certificati emessi tramite ACME sono certificati ACM affidabili pubblicamente. Condividono la stessa catena di fiducia, gli stessi algoritmi chiave e la stessa registrazione della trasparenza dei certificati degli altri certificati pubblici ACM. Per informazioni sulle caratteristiche che si applicano a tutti i certificati pubblici ACM, consulta. AWS Certificate Manager caratteristiche e limitazioni dei certificati pubblici
Le seguenti sezioni descrivono dove i certificati ACME differiscono dagli altri certificati pubblici ACM.
Revoca
I certificati di entità finale revocati utilizzano OCSP e CRL per verificare e pubblicare le informazioni di revoca. Alcuni firewall destinati ai clienti potrebbero aver bisogno di regole aggiuntive per consentire questi meccanismi.
Utilizza questi modelli di caratteri jolly degli URL per identificare il traffico di revoca:
-
OCSP
http://*.amazontrust.com -
CRL
http://*.amazontrust.com/*
Se sono necessarie regole più restrittive, consulta il sito Web di Amazon Trust Services
Periodo di validità del certificato
Il periodo di validità ACME-issued dei certificati è di 45 giorni, che è inferiore al periodo di validità degli altri certificati pubblici ACM. Questa validità più breve è compensata dal fatto che i client ACME rinnovano automaticamente i certificati. L'utilizzo di certificati di breve durata consente inoltre di affrontare i prossimi cambiamenti del settore, poiché i periodi di validità massima dei certificati pubblici devono essere ridotti nel tempo e non supereranno i 47 giorni entro l'inizio del 2029.
Lavorare con i certificati ACME-issued
I seguenti comportamenti e vincoli operativi si applicano ai ACME-issued certificati come risorse ACM:
-
Chiave privata: la chiave privata viene generata e detenuta dal client ACME. ACM non vede mai la chiave privata.
-
AWS servizi integrati: ACME-issued i certificati non possono essere associati a Elastic Automazione gestita con servizi integrati Load Balancing o API CloudFront Gateway. Usa il certificato sulla tua infrastruttura gestita in cui il client ACME detiene la chiave privata.
-
Rinnovo: il client ACME richiede un nuovo certificato prima della scadenza di quello esistente. Il rinnovo gestito da ACM non si applica.
-
Revoca: la revoca viene avviata dal client ACME tramite l'URL dell'endpoint ACME.
revoke-cert -
Eliminazione: puoi eliminare i certificati scaduti chiamando. ACME-issued
DeleteCertificateACM rimuove automaticamente ACME-issued i certificati un anno dopo la scadenza. -
Origine della coppia di chiavi:
CertificateKeyPairOriginèACMEDescribeCertificateattivaListCertificateseSearchCertificatesrisponde. -
API ACM non supportate:
ExportCertificate,RevokeCertificateRenewCertificate, e nonResendValidationEmailsono supportate per i certificati. ACME-issued Il ciclo di vita è gestito dal client ACME.
Quando usare ACME vs. RequestCertificate
Utilizza le seguenti linee guida per determinare quale metodo di emissione dei certificati si adatta al tuo caso d'uso.
Da utilizzare RequestCertificate quando:
-
Sono necessari certificati per i servizi AWS integrati (Elastic Load Balancing CloudFront, API Gateway).
-
Vuoi che ACM gestisca la chiave privata.
-
Vuoi un rinnovo gestito da ACM.
Usa ACME quando:
-
Vuoi utilizzare client ACME standard del settore (Certbot, cert-manager).
-
Hai bisogno di certificati per l'infrastruttura gestita dal cliente (locale, Kubernetes, ibrida).
-
È necessario un ciclo di vita dei certificati automatizzato senza dipendenze dall'SDK. AWS
-
È necessario conservare la chiave privata sui propri sistemi. Ad esempio, potreste terminare TLS direttamente sui vostri server oppure potrebbe essere necessario soddisfare i requisiti di conformità o normativi affinché la chiave privata non venga mai detenuta da terzi.
Modello personale ACME
L'automazione dei certificati ACME prevede due ruoli:
- Amministratore PKI
-
Crea e gestisce gli endpoint ACME, configura le convalide dei domini, crea associazioni di account esterni, controlla quali domini possono emettere certificati, imposta i ruoli IAM e monitora l'emissione dei certificati tramite metriche e la console ACM. CloudWatch
- Proprietario dell'applicazione
-
Riceve le credenziali EAB dall'amministratore, utilizza un client ACME per richiedere i certificati e gestisce il rinnovo dei certificati sui propri sistemi.
End-to-end flusso di lavoro
I passaggi seguenti descrivono la configurazione completa e il flusso di utilizzo per l'automazione dei certificati ACME:
-
L'amministratore PKI crea un endpoint ACME e riceve un URL dell'endpoint.
-
L'amministratore crea convalide di dominio per approvare preventivamente i domini e fornisce i record CNAME richiesti.
-
L'amministratore crea associazioni di account esterni per generare credenziali per i client ACME.
-
L'amministratore distribuisce le credenziali EAB ai proprietari delle applicazioni.
-
Il proprietario dell'applicazione configura un client ACME con le credenziali EAB, registra un account e richiede i certificati.
-
I certificati emessi vengono visualizzati in ACM con ARN standard.
-
L'amministratore PKI monitora l'esito positivo e negativo dell'emissione tramite le CloudWatch metriche e il dashboard dei certificati della console ACM. Per ulteriori informazioni, consulta CloudWatch Metriche supportate.