View a markdown version of this page

Endpoints ACME - AWS Certificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Endpoints ACME

Um endpoint ACME é um servidor ACME gerenciado e específico do cliente com uma URL exclusiva. Cada endpoint é configurado para emitir certificados de uma Autoridade de Certificação específica. Quando você cria um endpoint, o ACM provisiona um servidor ACME compatível com RFC 8555 ao qual seus clientes ACME podem se conectar.

URL do diretório do endpoint

Quando você cria um endpoint ACME, o ACM atribui a ele uma URL exclusiva do diretório ACME. Você fornece esse URL aos seus clientes ACME para que eles possam se conectar ao endpoint. Recupere a URL do diretório a partir dos detalhes do endpoint no console ou do EndpointUrl campo retornado por. DescribeAcmeEndpoint O URL do diretório tem o seguinte formato:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

Configuração do endpoint

Ao criar um endpoint ACME, você define as seguintes configurações. Para cotas da ACME, consulte. Cotas

AuthorizationBehavior

PRE_APPROVED: A validação de domínio é feita por recursos de validação de domínio pré-configurados, em vez de desafios reais da ACME.

Contact

REQUIREDouNOT_REQUIRED: Especifica se os clientes da ACME devem fornecer informações de contato ao registrarem uma conta no endpoint. No console, essa configuração é Registro de e-mail da conta.

Por padrão, uma conta ACME não contém informações de identificação. O campo de contato é um endereço de e-mail que um cliente pode fornecer durante o registro da conta para associar a conta a uma identidade. ContactA configuração para REQUIRED permite que um administrador de PKI imponha que o endpoint só aceite registros de conta que incluam informações de contato e rejeite registros que as omitam. As informações de contato registradas são meramente informativas e são usadas pelo administrador da PKI para gerenciar contas da ACME.

CertificateAuthority

PublicCertificateAuthority: autoriza o endpoint a emitir certificados publicamente confiáveis (web PKI) do Amazon Trust Services. Você não especifica uma CA específica; esse campo declara que o endpoint está associado à emissão de certificado público.

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: Adiciona uma camada de imposição ao endpoint. Se uma solicitação de certificado contiver uma chave pública incorporada cujo algoritmo não corresponda a um dos algoritmos permitidos, o endpoint rejeitará a solicitação. Quando você não configuraAllowedKeyAlgorithms, o endpoint não aplica nenhuma aplicação de algoritmo de chave.

No console, esses algoritmos aparecem como tipos de chave de certificado: EC_prime256v1 é ECDSA P-256, é RSA 2048 e RSA_2048 é ECDSA. EC_secp384r1 P-384

CertificateTags

Tags que o ACM anexa automaticamente a cada certificado emitido por esse endpoint. Use etiquetas de certificado para organizar certificados, rastrear custos ou controlar o acesso aos certificados emitidos pela ACME. No console, elas aparecem como tags de certificado, separadas das tags aplicadas ao próprio recurso de endpoint.

Ciclo de vida do status do endpoint

Um endpoint ACME passa pelos seguintes status:

ACTIVE

O endpoint está operacional e pode aceitar solicitações ACME.

DELETING

O endpoint está sendo excluído.

FAILED

Falha na criação do endpoint. Verifique o FailureReason campo para obter detalhes.

Criação de um endpoint ACME

Você pode criar um endpoint ACME usando o console ACM ou a CLI. AWS

Criar um endpoint (console)

  1. Faça login no console AWS de gerenciamento e abra o console do ACM.

  2. No painel de navegação esquerdo, em ACME, escolha Endpoints.

  3. Escolha Criar endpoint ACME.

  4. Em Nome do endpoint, insira um nome para o endpoint. O nome é armazenado como uma tag no endpoint e você pode alterá-lo posteriormente.

  5. Observe que o tipo de endpoint é público. Os clientes ACME se conectam ao endpoint pela Internet usando HTTPS.

  6. (Opcional) Em Registro de e-mail da conta, selecione Habilitar informações de contato durante o registro da conta ACME para exigir que os clientes da ACME forneçam um endereço de e-mail de contato ao registrarem uma conta.

  7. Observe que o tipo de certificado é Público. O endpoint emite certificados publicamente confiáveis da Amazon Trust Services.

  8. Para tipos de chave de certificado, selecione pelo menos um algoritmo de chave: ECDSA P-256 (padrão), RSA 2048 ou ECDSA. P-384

  9. (Opcional) Em Domínios, adicione um ou mais domínios para validar esse endpoint. Você também pode adicionar domínios posteriormente na página de detalhes do endpoint. Para obter mais informações, consulte Validação de domínio ACME.

  10. (Opcional) Em Tags, adicione tags ao endpoint.

  11. (Opcional) Em Tags de certificado, adicione tags que o ACM anexa automaticamente a cada certificado emitido por esse endpoint.

  12. Escolha Criar endpoint ACME.

Depois que o status do endpoint mudar paraACTIVE, recupere a URL do diretório do endpoint e forneça-a aos seus clientes ACME.

Para criar um endpoint (AWS CLI)

Execute o comando a seguir para criar um endpoint ACME:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

A resposta incluiAcmeEndpointArn:

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

Para recuperar o URL e a configuração do endpoint, execute o seguinte comando:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

Veja a seguir um exemplo de resposta. EndpointUrlÉ a URL do diretório ACME que você fornece aos seus clientes ACME.

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

Gerenciando endpoints ACME

Você pode realizar as seguintes operações de gerenciamento nos endpoints da ACME:

Descrever

Visualize os detalhes do endpoint, incluindo status e configuração.

Lista

Veja todos os endpoints ACME em sua conta.

Atualizar

Modifique o comportamento da autorização, os requisitos de contato ou as configurações da autoridade de certificação.

Delete

Remova um endpoint. A exclusão de um endpoint também exclui seus recursos externos de vinculação de conta e validação de domínio, junto com todas as contas ACME registradas no endpoint.

Monitoramento de endpoints ACME

Você pode monitorar a atividade do endpoint ACME e a emissão de certificados por meio do console do ACM e da Amazon. CloudWatch

Aba de monitoramento do console

No console do ACM, selecione um endpoint ACME e escolha a guia Monitoramento para visualizar as métricas de emissão desse endpoint. A guia de monitoramento exibe gráficos CertificateIssuanceSuccess e CertificateIssuanceFailed métricas ao longo do tempo.

Painel de certificados

O painel de certificados do console ACM fornece uma visão geral de todos os certificados em sua conta, incluindo ACME-issued certificados. Use o painel para monitorar contagens de certificados, prazos de expiração e status de renovação em todo o seu inventário.

CloudWatch métricas

O ACM publica as seguintes métricas no AWS/CertificateManager namespace de cada endpoint ACME:

  • CertificateIssuanceSuccess— Contagem de certificados emitidos com sucesso pelo endpoint.

  • CertificateIssuanceFailed— Contagem de tentativas de emissão malsucedidas para o endpoint.

Ambas as métricas usam a AcmeEndpointArn dimensão. Você pode criar CloudWatch alarmes sobre essas métricas para ser notificado sobre falhas na emissão. Para obter mais informações, consulte CloudWatch Métricas suportadas.