

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Escolhendo como emitir certificados com AWS
<a name="service-options"></a>

AWS oferece várias maneiras de emitir e gerenciar X.509 certificados. Escolha a opção que melhor se adequa ao seu caso de uso.



|  | **ACM** | **ACM com ACME** | **CA privada da AWS (emissão direta)** | 
| --- | --- | --- | --- | 
| Melhor para | Certificados públicos ou privados para serviços AWS integrados (Elastic Load Balancing CloudFront, API Gateway) | Certificados públicos para infraestrutura gerenciada pelo cliente (local, Kubernetes, híbrida) | Certificados privados nos quais você mesmo fornece a CSR e gerencia a chave privada | 
| Confiança do certificado | Público (Amazon Trust Services) ou privado (via CA privada da AWS integração) | Público (Amazon Trust Services) | Privado (sua hierarquia de CA) | 
| Gerenciamento de chaves privadas | AWS gera e gerencia a chave privada (você pode exportá-la para uso externo AWS) | Seu cliente ACME gera e mantém a chave privada | Você gera e mantém a chave privada | 
| Renovação | Renovação gerenciada do ACM (automática) | Client-driven (seu cliente ACME renova antes do vencimento) | Manual (você liga IssueCertificate novamente) | 
| Implantação | Vinculado a serviços AWS integrados ou exportado para uso em qualquer lugar | Instalado em seus sistemas pelo cliente ACME | Você instala o certificado em seus sistemas | 
| Automação | AWS SDK e CLI | Industry-standard Clientes ACME (Certbot, cert-manager, acme.sh) | AWS SDK e CLI | 

**Gerenciador de certificados da AWS (ACM)**  
Use o ACM quando precisar de certificados para serviços AWS integrados, como Elastic Load Balancing, Amazon e CloudFront Amazon API Gateway, ou quando AWS quiser gerenciar o ciclo de vida do certificado, incluindo a renovação. O ACM gera e gerencia a chave privada e automatiza a renovação. Para cargas de trabalho fora dos serviços AWS integrados, o ACM também oferece suporte a certificados exportáveis que permitem recuperar a chave privada e usar o certificado em sua própria infraestrutura. O ACM pode emitir certificados públicos do Amazon Trust Services ou certificados privados quando integrado CA privada da AWS ao.

**ACM com automação de certificados ACME**  
Use o ACME quando precisar de certificados publicamente confiáveis para infraestrutura gerenciada pelo cliente e quiser automatizar o ciclo de vida usando clientes ACME padrão do setor (Certbot, cert-manager, acme.sh) em vez de APIs. AWS A chave privada é gerada e mantida pelo seu cliente ACME e nunca sai dos seus sistemas. Os certificados emitidos pela ACME aparecem em seu inventário do ACM para visibilidade central, mas não podem ser vinculados a serviços AWS integrados. Para obter mais informações, consulte [Automação de certificados ACME](acm-acme.md).

**CA privada da AWS (emissão direta)**  
Use CA privada da AWS diretamente quando precisar de certificados privados e quiser controle total sobre a chave privada. Você cria sua própria hierarquia de CA, gera sua própria chave privada e CSR e liga. `IssueCertificate` Os certificados emitidos por uma CA privada não são publicamente confiáveis e não podem ser usados na Internet pública. Para obter mais informações, consulte o [Guia do usuário do CA privada da AWS](https://docs.aws.amazon.com/privateca/latest/userguide/PcaWelcome.html).

*A automação de certificados ACM e ACME é abordada neste guia. Você está no lugar certo.*