As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Endpoints ACME
Um endpoint ACME é um servidor ACME gerenciado e específico do cliente com uma URL exclusiva. Cada endpoint é configurado para emitir certificados de uma Autoridade de Certificação específica. Quando você cria um endpoint, o ACM provisiona um servidor ACME compatível com RFC 8555 ao qual seus clientes ACME podem se conectar.
URL do diretório do endpoint
Quando você cria um endpoint ACME, o ACM atribui a ele uma URL exclusiva do diretório ACME. Você fornece esse URL aos seus clientes ACME para que eles possam se conectar ao endpoint. Recupere a URL do diretório a partir dos detalhes do endpoint no console ou do EndpointUrl campo retornado por. DescribeAcmeEndpoint O URL do diretório tem o seguinte formato:
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
Configuração do endpoint
Ao criar um endpoint ACME, você define as seguintes configurações. Para cotas da ACME, consulte. Cotas
AuthorizationBehavior-
PRE_APPROVED: A validação de domínio é feita por recursos de validação de domínio pré-configurados, em vez de desafios reais da ACME. Contact-
REQUIREDouNOT_REQUIRED: Especifica se os clientes da ACME devem fornecer informações de contato ao registrarem uma conta no endpoint. No console, essa configuração é Registro de e-mail da conta.Por padrão, uma conta ACME não contém informações de identificação. O campo de contato é um endereço de e-mail que um cliente pode fornecer durante o registro da conta para associar a conta a uma identidade.
ContactA configuração paraREQUIREDpermite que um administrador de PKI imponha que o endpoint só aceite registros de conta que incluam informações de contato e rejeite registros que as omitam. As informações de contato registradas são meramente informativas e são usadas pelo administrador da PKI para gerenciar contas da ACME. CertificateAuthority-
PublicCertificateAuthority: autoriza o endpoint a emitir certificados publicamente confiáveis (web PKI) do Amazon Trust Services. Você não especifica uma CA específica; esse campo declara que o endpoint está associado à emissão de certificado público. AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: Adiciona uma camada de imposição ao endpoint. Se uma solicitação de certificado contiver uma chave pública incorporada cujo algoritmo não corresponda a um dos algoritmos permitidos, o endpoint rejeitará a solicitação. Quando você não configuraAllowedKeyAlgorithms, o endpoint não aplica nenhuma aplicação de algoritmo de chave.No console, esses algoritmos aparecem como tipos de chave de certificado:
EC_prime256v1é ECDSA P-256, é RSA 2048 eRSA_2048é ECDSA.EC_secp384r1P-384 CertificateTags-
Tags que o ACM anexa automaticamente a cada certificado emitido por esse endpoint. Use etiquetas de certificado para organizar certificados, rastrear custos ou controlar o acesso aos certificados emitidos pela ACME. No console, elas aparecem como tags de certificado, separadas das tags aplicadas ao próprio recurso de endpoint.
Ciclo de vida do status do endpoint
Um endpoint ACME passa pelos seguintes status:
ACTIVE-
O endpoint está operacional e pode aceitar solicitações ACME.
DELETING-
O endpoint está sendo excluído.
FAILED-
Falha na criação do endpoint. Verifique o
FailureReasoncampo para obter detalhes.
Criação de um endpoint ACME
Você pode criar um endpoint ACME usando o console ACM ou a CLI. AWS
Criar um endpoint (console)
-
Faça login no console AWS de gerenciamento e abra o console do ACM.
-
No painel de navegação esquerdo, em ACME, escolha Endpoints.
-
Escolha Criar endpoint ACME.
-
Em Nome do endpoint, insira um nome para o endpoint. O nome é armazenado como uma tag no endpoint e você pode alterá-lo posteriormente.
-
Observe que o tipo de endpoint é público. Os clientes ACME se conectam ao endpoint pela Internet usando HTTPS.
-
(Opcional) Em Registro de e-mail da conta, selecione Habilitar informações de contato durante o registro da conta ACME para exigir que os clientes da ACME forneçam um endereço de e-mail de contato ao registrarem uma conta.
-
Observe que o tipo de certificado é Público. O endpoint emite certificados publicamente confiáveis da Amazon Trust Services.
-
Para tipos de chave de certificado, selecione pelo menos um algoritmo de chave: ECDSA P-256 (padrão), RSA 2048 ou ECDSA. P-384
-
(Opcional) Em Domínios, adicione um ou mais domínios para validar esse endpoint. Você também pode adicionar domínios posteriormente na página de detalhes do endpoint. Para obter mais informações, consulte Validação de domínio ACME.
-
(Opcional) Em Tags, adicione tags ao endpoint.
-
(Opcional) Em Tags de certificado, adicione tags que o ACM anexa automaticamente a cada certificado emitido por esse endpoint.
-
Escolha Criar endpoint ACME.
Depois que o status do endpoint mudar paraACTIVE, recupere a URL do diretório do endpoint e forneça-a aos seus clientes ACME.
Para criar um endpoint (AWS CLI)
Execute o comando a seguir para criar um endpoint ACME:
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
A resposta incluiAcmeEndpointArn:
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
Para recuperar o URL e a configuração do endpoint, execute o seguinte comando:
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
Veja a seguir um exemplo de resposta. EndpointUrlÉ a URL do diretório ACME que você fornece aos seus clientes ACME.
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
Gerenciando endpoints ACME
Você pode realizar as seguintes operações de gerenciamento nos endpoints da ACME:
- Descrever
-
Visualize os detalhes do endpoint, incluindo status e configuração.
- Lista
-
Veja todos os endpoints ACME em sua conta.
- Atualizar
-
Modifique o comportamento da autorização, os requisitos de contato ou as configurações da autoridade de certificação.
- Delete
-
Remova um endpoint. A exclusão de um endpoint também exclui seus recursos externos de vinculação de conta e validação de domínio, junto com todas as contas ACME registradas no endpoint.
Monitoramento de endpoints ACME
Você pode monitorar a atividade do endpoint ACME e a emissão de certificados por meio do console do ACM e da Amazon. CloudWatch
Aba de monitoramento do console
No console do ACM, selecione um endpoint ACME e escolha a guia Monitoramento para visualizar as métricas de emissão desse endpoint. A guia de monitoramento exibe gráficos CertificateIssuanceSuccess e CertificateIssuanceFailed métricas ao longo do tempo.
Painel de certificados
O painel de certificados do console ACM fornece uma visão geral de todos os certificados em sua conta, incluindo ACME-issued certificados. Use o painel para monitorar contagens de certificados, prazos de expiração e status de renovação em todo o seu inventário.
CloudWatch métricas
O ACM publica as seguintes métricas no AWS/CertificateManager namespace de cada endpoint ACME:
-
CertificateIssuanceSuccess— Contagem de certificados emitidos com sucesso pelo endpoint. -
CertificateIssuanceFailed— Contagem de tentativas de emissão malsucedidas para o endpoint.
Ambas as métricas usam a AcmeEndpointArn dimensão. Você pode criar CloudWatch alarmes sobre essas métricas para ser notificado sobre falhas na emissão. Para obter mais informações, consulte CloudWatch Métricas suportadas.