View a markdown version of this page

Automação de certificados ACME - AWS Certificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Automação de certificados ACME

Gerenciador de certificados da AWS (ACM) suporta o protocolo Automated Certificate Management Environment (ACME), um método padrão do setor para automatizar a emissão de certificados e o gerenciamento do ciclo de vida. Com a automação de certificados da ACME, você pode emitir certificados publicamente confiáveis para cargas de trabalho executadas em infraestrutura gerenciada pelo cliente, como servidores locais, clusters Kubernetes e ambientes híbridos.

O que é ACME?

O ACME é um protocolo de internet definido na RFC 8555 que automatiza a emissão de certificados por meio da comunicação máquina a máquina. Em vez de solicitações manuais de certificados, os clientes ACME se comunicam diretamente com um servidor ACME para solicitar e obter certificados automaticamente.

Os clientes da ACME, como Certbot e cert-manager, estão amplamente disponíveis e se integram a muitas plataformas de aplicativos. Esses clientes lidam com todo o ciclo de vida do certificado, incluindo a emissão inicial e a renovação antes da expiração.

Como o ACME funciona com o ACM

O ACM fornece um servidor ACME gerenciado que você acessa por meio de endpoints ACME. A arquitetura se separa em dois planos:

  • Plano de controle: os administradores de PKI usam APIs do ACM para criar endpoints ACME, configurar validações de domínio e gerar credenciais externas de vinculação de conta (EAB).

  • Plano de dados: os clientes ACME interagem com o endpoint do protocolo ACME para registrar contas e solicitar certificados para domínios que o administrador já validou.

Ao contrário de um serviço ACME público típico, em que o cliente prova a propriedade do domínio sempre que solicita um certificado, o servidor ACM ACME usa domínios que um administrador aprova com antecedência. Isso separa o administrador que controla quais domínios um endpoint pode emitir dos proprietários do aplicativo que solicitam certificados. Para obter mais informações, consulte Validação de domínio ACME.

Os certificados emitidos pela ACME recebem ARNs padrão do ACM e aparecem em seu inventário de certificados do ACM.

Características do certificado ACME

Os certificados emitidos pela ACME são certificados ACM de confiança pública. Eles compartilham a mesma cadeia de confiança, algoritmos-chave e registro de transparência de certificados que outros certificados públicos do ACM. Para obter informações sobre as características que se aplicam a todos os certificados públicos do ACM, consulteGerenciador de certificados da AWS características e limitações do certificado público.

As seções a seguir descrevem onde os certificados ACME diferem de outros certificados públicos do ACM.

Revogação

Os certificados da entidade final revogados usam OCSP e CRLs para verificar e publicar informações de revogação. Alguns firewalls de clientes podem precisar de regras adicionais para permitir esses mecanismos.

Use esses padrões curingas de URL para identificar o tráfego de revogação:

  • OCSP

    http://*.amazontrust.com

  • CRL

    http://*.amazontrust.com/*

Se forem necessárias regras mais restritivas, consulte o site da Amazon Trust Services.

Período de validade do certificado

O período de validade dos ACME-issued certificados é de 45 dias, o que é menor do que o período de validade de outros certificados públicos do ACM. Essa validade mais curta é compensada pelo fato de os clientes da ACME renovarem os certificados automaticamente. O uso de certificados de curta duração também o posiciona para futuras mudanças no setor, porque os períodos máximos de validade dos certificados públicos devem ser reduzidos com o tempo e não serão superiores a 47 dias no início de 2029.

Trabalhando com ACME-issued certificados

Os seguintes comportamentos e restrições operacionais se aplicam aos ACME-issued certificados como recursos do ACM:

  • Chave privada: A chave privada é gerada e mantida pelo cliente ACME. O ACM nunca vê a chave privada.

  • AWS serviços integrados: ACME-issued certificados não podem ser vinculados aAutomação gerenciada com serviços integrados, como Elastic Load Balancing ou API CloudFront Gateway. Use o certificado em sua infraestrutura gerenciada em que o cliente ACME detém a chave privada.

  • Renovação: o cliente ACME solicita um novo certificado antes que o existente expire. A renovação gerenciada pelo ACM não se aplica.

  • Revogação: a revogação é iniciada pelo cliente ACME por meio da URL do endpoint ACME. revoke-cert

  • Exclusão: você pode excluir ACME-issued certificados expirados ligando para. DeleteCertificate O ACM remove automaticamente os ACME-issued certificados um ano após a expiração.

  • Origem do par de chaves: CertificateKeyPairOrigin está ACME DescribeCertificate ativadoListCertificates, e SearchCertificates respostas.

  • APIs do ACM não suportadas:ExportCertificate,, RevokeCertificateRenewCertificate, e não ResendValidationEmail são suportadas para certificados. ACME-issued O ciclo de vida é gerenciado pelo cliente ACME.

Quando usar o ACME vs. RequestCertificate

Use a orientação a seguir para determinar qual método de emissão de certificado se adequa ao seu caso de uso.

Use RequestCertificate quando:

  • Você precisa de certificados para serviços AWS integrados (Elastic Load Balancing CloudFront, API Gateway).

  • Você quer que o ACM gerencie a chave privada.

  • Você quer a renovação gerenciada do ACM.

Use o ACME quando:

  • Você deseja usar clientes ACME padrão do setor (Certbot, cert-manager).

  • Você precisa de certificados para infraestrutura gerenciada pelo cliente (local, Kubernetes, híbrida).

  • Você precisa de um ciclo de vida automatizado do certificado sem dependências do AWS SDK.

  • Você deve manter a chave privada em seus próprios sistemas. Por exemplo, você pode encerrar o TLS diretamente em seus servidores ou pode precisar atender aos requisitos regulamentares ou de conformidade para que a chave privada nunca seja mantida por terceiros.

Modelo de persona ACME

A automação de certificados ACME envolve duas funções:

Administrador de PKI

Cria e gerencia endpoints ACME, configura validações de domínio, cria associações de contas externas, controla quais domínios podem emitir certificados, configura funções do IAM e monitora a emissão de certificados por meio de métricas e do console do ACM. CloudWatch

Proprietário do aplicativo

Recebe credenciais EAB do administrador, usa um cliente ACME para solicitar certificados e gerencia a renovação de certificados em seus sistemas.

End-to-end fluxo de trabalho

As etapas a seguir descrevem o fluxo completo de configuração e uso da automação de certificados ACME:

  1. O administrador da PKI cria um endpoint ACME e recebe uma URL do endpoint.

  2. O administrador cria validações de domínio para pré-aprovar domínios e provisiona os registros CNAME necessários.

  3. O administrador cria associações de contas externas para gerar credenciais para clientes ACME.

  4. O administrador distribui as credenciais do EAB aos proprietários do aplicativo.

  5. O proprietário do aplicativo configura um cliente ACME com as credenciais do EAB, registra uma conta e solicita certificados.

  6. Os certificados emitidos aparecem no ACM com ARNs padrão.

  7. O administrador da PKI monitora o sucesso e a falha da emissão por meio de CloudWatch métricas e do painel de certificados do console ACM. Para obter mais informações, consulte CloudWatch Métricas suportadas.