As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Escolhendo como emitir certificados com AWS
AWS oferece várias maneiras de emitir e gerenciar X.509 certificados. Escolha a opção que melhor se adequa ao seu caso de uso.
| ACM | ACM com ACME | CA privada da AWS (emissão direta) | |
|---|---|---|---|
| Melhor para | Certificados públicos ou privados para serviços AWS integrados (Elastic Load Balancing CloudFront, API Gateway) | Certificados públicos para infraestrutura gerenciada pelo cliente (local, Kubernetes, híbrida) | Certificados privados nos quais você mesmo fornece a CSR e gerencia a chave privada |
| Confiança do certificado | Público (Amazon Trust Services) ou privado (via CA privada da AWS integração) | Público (Amazon Trust Services) | Privado (sua hierarquia de CA) |
| Gerenciamento de chaves privadas | AWS gera e gerencia a chave privada (você pode exportá-la para uso externo AWS) | Seu cliente ACME gera e mantém a chave privada | Você gera e mantém a chave privada |
| Renovação | Renovação gerenciada do ACM (automática) | Client-driven (seu cliente ACME renova antes do vencimento) | Manual (você liga IssueCertificate novamente) |
| Implantação | Vinculado a serviços AWS integrados ou exportado para uso em qualquer lugar | Instalado em seus sistemas pelo cliente ACME | Você instala o certificado em seus sistemas |
| Automação | AWS SDK e CLI | Industry-standard Clientes ACME (Certbot, cert-manager, acme.sh) | AWS SDK e CLI |
- Gerenciador de certificados da AWS (ACM)
-
Use o ACM quando precisar de certificados para serviços AWS integrados, como Elastic Load Balancing, Amazon e CloudFront Amazon API Gateway, ou quando AWS quiser gerenciar o ciclo de vida do certificado, incluindo a renovação. O ACM gera e gerencia a chave privada e automatiza a renovação. Para cargas de trabalho fora dos serviços AWS integrados, o ACM também oferece suporte a certificados exportáveis que permitem recuperar a chave privada e usar o certificado em sua própria infraestrutura. O ACM pode emitir certificados públicos do Amazon Trust Services ou certificados privados quando integrado CA privada da AWS ao.
- ACM com automação de certificados ACME
-
Use o ACME quando precisar de certificados publicamente confiáveis para infraestrutura gerenciada pelo cliente e quiser automatizar o ciclo de vida usando clientes ACME padrão do setor (Certbot, cert-manager, acme.sh) em vez de APIs. AWS A chave privada é gerada e mantida pelo seu cliente ACME e nunca sai dos seus sistemas. Os certificados emitidos pela ACME aparecem em seu inventário do ACM para visibilidade central, mas não podem ser vinculados a serviços AWS integrados. Para obter mais informações, consulte Automação de certificados ACME.
- CA privada da AWS (emissão direta)
-
Use CA privada da AWS diretamente quando precisar de certificados privados e quiser controle total sobre a chave privada. Você cria sua própria hierarquia de CA, gera sua própria chave privada e CSR e liga.
IssueCertificateOs certificados emitidos por uma CA privada não são publicamente confiáveis e não podem ser usados na Internet pública. Para obter mais informações, consulte o Guia do usuário do CA privada da AWS.
A automação de certificados ACM e ACME é abordada neste guia. Você está no lugar certo.