

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Automação de certificados ACME
<a name="acm-acme"></a>

Gerenciador de certificados da AWS (ACM) suporta o protocolo Automated Certificate Management Environment (ACME), um método padrão do setor para automatizar a emissão de certificados e o gerenciamento do ciclo de vida. Com a automação de certificados da ACME, você pode emitir certificados publicamente confiáveis para cargas de trabalho executadas em infraestrutura gerenciada pelo cliente, como servidores locais, clusters Kubernetes e ambientes híbridos.

**Topics**
+ [O que é ACME?](#acm-acme-what-is)
+ [Como o ACME funciona com o ACM](#acm-acme-how-it-works)
+ [Características do certificado ACME](#acm-acme-characteristics)
+ [Trabalhando com ACME-issued certificados](#acm-acme-working-with)
+ [Quando usar o ACME vs. RequestCertificate](#acm-acme-when-to-use)
+ [Modelo de persona ACME](#acm-acme-personas)
+ [End-to-end fluxo de trabalho](#acm-acme-workflow)
+ [Endpoints ACME](acm-acme-endpoints.md)
+ [Validação de domínio ACME](acm-acme-domain-validation.md)
+ [Vinculações de contas externas](acm-acme-eab.md)
+ [Emissão de certificados por meio da ACME](acm-acme-issuance.md)

## O que é ACME?
<a name="acm-acme-what-is"></a>

O ACME é um protocolo de internet definido na RFC 8555 que automatiza a emissão de certificados por meio da comunicação máquina a máquina. Em vez de solicitações manuais de certificados, os clientes ACME se comunicam diretamente com um servidor ACME para solicitar e obter certificados automaticamente.

Os clientes da ACME, como Certbot e cert-manager, estão amplamente disponíveis e se integram a muitas plataformas de aplicativos. Esses clientes lidam com todo o ciclo de vida do certificado, incluindo a emissão inicial e a renovação antes da expiração.

## Como o ACME funciona com o ACM
<a name="acm-acme-how-it-works"></a>

O ACM fornece um servidor ACME gerenciado que você acessa por meio de endpoints ACME. A arquitetura se separa em dois planos:
+ **Plano de controle:** os administradores de PKI usam APIs do ACM para criar endpoints ACME, configurar validações de domínio e gerar credenciais externas de vinculação de conta (EAB).
+ **Plano de dados:** os clientes ACME interagem com o endpoint do protocolo ACME para registrar contas e solicitar certificados para domínios que o administrador já validou.

Ao contrário de um serviço ACME público típico, em que o cliente prova a propriedade do domínio sempre que solicita um certificado, o servidor ACM ACME usa domínios que um administrador aprova com antecedência. Isso separa o administrador que controla quais domínios um endpoint pode emitir dos proprietários do aplicativo que solicitam certificados. Para obter mais informações, consulte [Validação de domínio ACME](acm-acme-domain-validation.md).

Os certificados emitidos pela ACME recebem ARNs padrão do ACM e aparecem em seu inventário de certificados do ACM.

## Características do certificado ACME
<a name="acm-acme-characteristics"></a>

Os certificados emitidos pela ACME são certificados ACM de confiança pública. Eles compartilham a mesma cadeia de confiança, algoritmos-chave e registro de transparência de certificados que outros certificados públicos do ACM. Para obter informações sobre as características que se aplicam a todos os certificados públicos do ACM, consulte[Gerenciador de certificados da AWS características e limitações do certificado público](acm-certificate-characteristics.md).

As seções a seguir descrevem onde os certificados ACME diferem de outros certificados públicos do ACM.

### Revogação
<a name="acm-acme-revocation"></a>

Os certificados da entidade final revogados usam OCSP e CRLs para verificar e publicar informações de revogação. Alguns firewalls de clientes podem precisar de regras adicionais para permitir esses mecanismos.

Use esses padrões curingas de URL para identificar o tráfego de revogação:
+ **OCSP**

  `http://*.amazontrust.com`
+ **CRL**

  `http://*.amazontrust.com/*`

Se forem necessárias regras mais restritivas, consulte o [site da Amazon Trust Services](https://www.amazontrust.com/repository/crl-and-ocsp-endpoints).

### Período de validade do certificado
<a name="acm-acme-validity"></a>

O período de validade dos ACME-issued certificados é de 45 dias, o que é menor do que o período de validade de outros certificados públicos do ACM. Essa validade mais curta é compensada pelo fato de os clientes da ACME renovarem os certificados automaticamente. O uso de certificados de curta duração também o posiciona para futuras mudanças no setor, porque os períodos máximos de validade dos certificados públicos devem ser reduzidos com o tempo e não serão superiores a 47 dias no início de 2029.

## Trabalhando com ACME-issued certificados
<a name="acm-acme-working-with"></a>

Os seguintes comportamentos e restrições operacionais se aplicam aos ACME-issued certificados como recursos do ACM:
+ **Chave privada:** A chave privada é gerada e mantida pelo cliente ACME. O ACM nunca vê a chave privada.
+ **AWS serviços integrados:** ACME-issued certificados não podem ser vinculados a[Automação gerenciada com serviços integrados](acm-services.md), como Elastic Load Balancing ou API CloudFront Gateway. Use o certificado em sua infraestrutura gerenciada em que o cliente ACME detém a chave privada.
+ **Renovação:** o cliente ACME solicita um novo certificado antes que o existente expire. A renovação gerenciada pelo ACM não se aplica.
+ **Revogação: a revogação** é iniciada pelo cliente ACME por meio da URL do endpoint ACME. `revoke-cert`
+ **Exclusão:** você pode excluir ACME-issued certificados expirados ligando para. `DeleteCertificate` O ACM remove automaticamente os ACME-issued certificados um ano após a expiração.
+ **Origem do par de chaves:** `CertificateKeyPairOrigin` está `ACME` `DescribeCertificate` ativado`ListCertificates`, e `SearchCertificates` respostas.
+ **APIs do ACM não suportadas:**`ExportCertificate`,, `RevokeCertificate``RenewCertificate`, e não `ResendValidationEmail` são suportadas para certificados. ACME-issued O ciclo de vida é gerenciado pelo cliente ACME.

## Quando usar o ACME vs. RequestCertificate
<a name="acm-acme-when-to-use"></a>

Use a orientação a seguir para determinar qual método de emissão de certificado se adequa ao seu caso de uso.

**Use RequestCertificate quando:**
+ Você precisa de certificados para serviços AWS integrados (Elastic Load Balancing CloudFront, API Gateway).
+ Você quer que o ACM gerencie a chave privada.
+ Você quer a renovação gerenciada do ACM.

**Use o ACME quando:**
+ Você deseja usar clientes ACME padrão do setor (Certbot, cert-manager).
+ Você precisa de certificados para infraestrutura gerenciada pelo cliente (local, Kubernetes, híbrida).
+ Você precisa de um ciclo de vida automatizado do certificado sem dependências do AWS SDK.
+ Você deve manter a chave privada em seus próprios sistemas. Por exemplo, você pode encerrar o TLS diretamente em seus servidores ou pode precisar atender aos requisitos regulamentares ou de conformidade para que a chave privada nunca seja mantida por terceiros.

## Modelo de persona ACME
<a name="acm-acme-personas"></a>

A automação de certificados ACME envolve duas funções:

Administrador de PKI  
Cria e gerencia endpoints ACME, configura validações de domínio, cria associações de contas externas, controla quais domínios podem emitir certificados, configura funções do IAM e monitora a emissão de certificados por meio de métricas e do console do ACM. CloudWatch 

Proprietário do aplicativo  
Recebe credenciais EAB do administrador, usa um cliente ACME para solicitar certificados e gerencia a renovação de certificados em seus sistemas.

## End-to-end fluxo de trabalho
<a name="acm-acme-workflow"></a>

As etapas a seguir descrevem o fluxo completo de configuração e uso da automação de certificados ACME:

1. O administrador da PKI cria um endpoint ACME e recebe uma URL do endpoint.

1. O administrador cria validações de domínio para pré-aprovar domínios e provisiona os registros CNAME necessários.

1. O administrador cria associações de contas externas para gerar credenciais para clientes ACME.

1. O administrador distribui as credenciais do EAB aos proprietários do aplicativo.

1. O proprietário do aplicativo configura um cliente ACME com as credenciais do EAB, registra uma conta e solicita certificados.

1. Os certificados emitidos aparecem no ACM com ARNs padrão.

1. O administrador da PKI monitora o sucesso e a falha da emissão por meio de CloudWatch métricas e do painel de certificados do console ACM. Para obter mais informações, consulte [CloudWatch Métricas suportadas](cloudwatch-metrics.md).