View a markdown version of this page

Escolhendo como emitir certificados com AWS - AWS Certificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Escolhendo como emitir certificados com AWS

AWS oferece várias maneiras de emitir e gerenciar X.509 certificados. Escolha a opção que melhor se adequa ao seu caso de uso.

ACM ACM com ACME CA privada da AWS (emissão direta)
Melhor para Certificados públicos ou privados para serviços AWS integrados (Elastic Load Balancing CloudFront, API Gateway) Certificados públicos para infraestrutura gerenciada pelo cliente (local, Kubernetes, híbrida) Certificados privados nos quais você mesmo fornece a CSR e gerencia a chave privada
Confiança do certificado Público (Amazon Trust Services) ou privado (via CA privada da AWS integração) Público (Amazon Trust Services) Privado (sua hierarquia de CA)
Gerenciamento de chaves privadas AWS gera e gerencia a chave privada (você pode exportá-la para uso externo AWS) Seu cliente ACME gera e mantém a chave privada Você gera e mantém a chave privada
Renovação Renovação gerenciada do ACM (automática) Client-driven (seu cliente ACME renova antes do vencimento) Manual (você liga IssueCertificate novamente)
Implantação Vinculado a serviços AWS integrados ou exportado para uso em qualquer lugar Instalado em seus sistemas pelo cliente ACME Você instala o certificado em seus sistemas
Automação AWS SDK e CLI Industry-standard Clientes ACME (Certbot, cert-manager, acme.sh) AWS SDK e CLI
Gerenciador de certificados da AWS (ACM)

Use o ACM quando precisar de certificados para serviços AWS integrados, como Elastic Load Balancing, Amazon e CloudFront Amazon API Gateway, ou quando AWS quiser gerenciar o ciclo de vida do certificado, incluindo a renovação. O ACM gera e gerencia a chave privada e automatiza a renovação. Para cargas de trabalho fora dos serviços AWS integrados, o ACM também oferece suporte a certificados exportáveis que permitem recuperar a chave privada e usar o certificado em sua própria infraestrutura. O ACM pode emitir certificados públicos do Amazon Trust Services ou certificados privados quando integrado CA privada da AWS ao.

ACM com automação de certificados ACME

Use o ACME quando precisar de certificados publicamente confiáveis para infraestrutura gerenciada pelo cliente e quiser automatizar o ciclo de vida usando clientes ACME padrão do setor (Certbot, cert-manager, acme.sh) em vez de APIs. AWS A chave privada é gerada e mantida pelo seu cliente ACME e nunca sai dos seus sistemas. Os certificados emitidos pela ACME aparecem em seu inventário do ACM para visibilidade central, mas não podem ser vinculados a serviços AWS integrados. Para obter mais informações, consulte Automação de certificados ACME.

CA privada da AWS (emissão direta)

Use CA privada da AWS diretamente quando precisar de certificados privados e quiser controle total sobre a chave privada. Você cria sua própria hierarquia de CA, gera sua própria chave privada e CSR e liga. IssueCertificate Os certificados emitidos por uma CA privada não são publicamente confiáveis e não podem ser usados na Internet pública. Para obter mais informações, consulte o Guia do usuário do CA privada da AWS.

A automação de certificados ACM e ACME é abordada neste guia. Você está no lugar certo.