翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
で証明書を発行する方法の選択 AWS
AWS には、X.509 証明書を発行および管理するためのいくつかの方法があります。ユースケースに最適なオプションを選択します。
| ACM | ACME を使用した ACM | AWS Private CA (直接発行) | |
|---|---|---|---|
| 最適な用途 | AWS 統合サービスのパブリック証明書またはプライベート証明書 (Elastic Load Balancing、CloudFront、API Gateway) | カスタマーマネージドインフラストラクチャ (オンプレミス、Kubernetes、ハイブリッド) のパブリック証明書 | CSR を提供し、プライベートキーを自分で管理するプライベート証明書 |
| 証明書の信頼 | パブリック (Amazon Trust Services) またはプライベート ( AWS Private CA 統合経由) | パブリック (Amazon Trust Services) | プライベート (CA 階層) |
| プライベートキー管理 | AWS はプライベートキーを生成および管理します (外部で使用するためにエクスポートできます AWS) | ACME クライアントがプライベートキーを生成して保持する | プライベートキーを生成して保持する |
| 更新 | ACM マネージド更新 (自動) | クライアント駆動型 (ACME クライアントは有効期限が切れる前に更新されます) | 手動 (IssueCertificate再度 を呼び出す) |
| デプロイメント | AWS 統合されたサービスにバインドされているか、どこでも使用するためにエクスポートされている | ACME クライアントによってシステムにインストールされる | システムに証明書をインストールする |
| オートメーション | AWS SDK と CLI | 業界標準の ACME クライアント (Certbot、cert-manager、acme.sh) | AWS SDK と CLI |
- AWS Certificate Manager (ACM)
-
Elastic Load Balancing、Amazon CloudFront、Amazon API Gateway などの AWS 統合サービスの証明書が必要な場合、または更新を含む証明書のライフサイクル AWS を管理する場合は、ACM を使用します。ACM はプライベートキーを生成および管理し、更新を自動化します。 AWS 統合サービス以外のワークロードの場合、ACM はプライベートキーを取得して独自のインフラストラクチャで証明書を使用できるようにするエクスポート可能な証明書もサポートします。ACM は、Amazon Trust Services からパブリック証明書を発行することも、 と統合するとプライベート証明書を発行することもできます AWS Private CA。
- ACME 証明書自動化を使用した ACM
-
カスタマーマネージドインフラストラクチャにパブリックに信頼された証明書が必要で、API ではなく業界標準の ACME クライアント (Certbot、cert-manager、acme.sh) を使用してライフサイクルを自動化する場合は、ACME を使用します。 AWS APIs プライベートキーは ACME クライアントによって生成および保持され、システムから出ることはありません。ACME を通じて発行された証明書は、一元的な可視性のために ACM インベントリに表示されますが、 AWS 統合サービスにバインドすることはできません。詳細については、「ACME 証明書の自動化」を参照してください。
- AWS Private CA (直接発行)
-
プライベート証明書が必要で、プライベートキーを完全に制御したい場合は、 AWS Private CA を直接使用します。独自の CA 階層を作成し、独自のプライベートキーと CSR を生成して、 を呼び出します
IssueCertificate。プライベート CA によって発行された証明書はパブリックに信頼されておらず、パブリックインターネットでは使用できません。詳細については、「AWS Private CA ユーザーガイド」を参照してください。
ACM 証明書と ACME 証明書の両方の自動化については、このガイドで説明します。正しい場所にいる。