Selecione suas preferências de cookies

Usamos cookies essenciais e ferramentas semelhantes que são necessárias para fornecer nosso site e serviços. Usamos cookies de desempenho para coletar estatísticas anônimas, para que possamos entender como os clientes usam nosso site e fazer as devidas melhorias. Cookies essenciais não podem ser desativados, mas você pode clicar em “Personalizar” ou “Recusar” para recusar cookies de desempenho.

Se você concordar, a AWS e terceiros aprovados também usarão cookies para fornecer recursos úteis do site, lembrar suas preferências e exibir conteúdo relevante, incluindo publicidade relevante. Para aceitar ou recusar todos os cookies não essenciais, clique em “Aceitar” ou “Recusar”. Para fazer escolhas mais detalhadas, clique em “Personalizar”.

O que é CA privada da AWS?

Modo de foco
O que é CA privada da AWS? - AWS Private Certificate Authority

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

CA privada da AWS permite a criação de hierarquias de autoridade de certificação (CA) privada, incluindo raiz e subordinada CAs, sem os custos de investimento e manutenção da operação de uma CA local. Sua entidade privada CAs pode emitir certificados X.509 de entidade final úteis em cenários que incluem:

  • Criar canais de comunicação TLS criptografados

  • Autenticar usuários, computadores, endpoints de API e dispositivos de IoT

  • Assinar código de forma criptográfica

  • Implementar o protocolo OCSP para obter o status de revogação de certificados

CA privada da AWS as operações podem ser acessadas a partir do AWS Management Console, usando a CA privada da AWS API ou usando AWS CLI o.

Disponibilidade regional para AWS Private Certificate Authority

Como a maioria dos AWS recursos, as autoridades de certificação privadas (CAs) são recursos regionais. Para usar o CAs modo privado em mais de uma região, você deve criar o seu CAs nessas regiões. Você não pode copiar de forma privada CAs entre regiões. Acesse Regiões e endpoints da AWS na Referência geral da AWS ou na Tabela de regiões da AWS para ver a disponibilidade regional do CA privada da AWS.

nota

Atualmente, o ACM está disponível em algumas regiões que não CA privada da AWS estão.

Serviços integrados com AWS Private Certificate Authority

Se você costuma AWS Certificate Manager solicitar um certificado privado, poderá associar esse certificado a qualquer serviço integrado ao ACM. Isso se aplica tanto aos certificados encadeados a uma CA privada da AWS raiz quanto aos certificados encadeados a uma raiz externa. Para obter mais informações, consulte Serviços integrados no Guia AWS Certificate Manager do usuário.

Você também pode integrar o privado ao Amazon Elastic Kubernetes Service para fornecer a emissão de certificados CAs dentro de um cluster Kubernetes. Para obter mais informações, consulte Proteja o Kubernetes com CA privada da AWS.

nota

O Amazon Elastic Kubernetes Service não é um serviço integrado do ACM.

Se você usar a CA privada da AWS API ou AWS CLI para emitir um certificado ou exportar um certificado privado do ACM, poderá instalar o certificado em qualquer lugar que desejar.

Algoritmos criptográficos suportados em AWS Private Certificate Authority

CA privada da AWS suporta os seguintes algoritmos criptográficos para geração de chave privada e assinatura de certificados.

Algoritmo compatível
Algoritmos de chave privada Algoritmos de assinatura

RSA_2048

RSA_3072

RSA_4096

EC_prime256v1

EC_secp384r1

EC_SECP521R1

SM2 (Somente regiões da China)

SHA256COM ECDSA

SHA384COM ECDSA

SHA512COM ECDSA

SHA256COM A RSA

SHA384COM A RSA

SHA512COM A RSA

SM3WITHSM2

Essa lista se aplica somente aos certificados emitidos diretamente por CA privada da AWS meio de seu console, API ou linha de comando. Quando AWS Certificate Manager emite certificados usando um CA de CA privada da AWS, ele suporta alguns, mas não todos esses algoritmos. Para obter mais informações, consulte Solicitar um certificado privado no Guia AWS Certificate Manager do usuário.

nota

Em todos os casos, a família especificada de algoritmos de assinatura (RSA ou ECDSA) deve corresponder à família de algoritmos da chave privada da CA.

Conformidade com a RFC 5280 em AWS Private Certificate Authority

CA privada da AWS não impõe certas restrições definidas na RFC 5280. A situação inversa também é verdadeira: determinadas restrições adicionais apropriadas a uma CA privada são impostas.

Impostas

  • Não depois da data. Em conformidade com a RFC 5280, o CA privada da AWS impede a emissão de certificados com uma Not After data posterior Not After à data do certificado da CA emissora.

  • Restrições básicas. CA privada da AWS impõe restrições básicas e comprimento do caminho em certificados CA importados.

    As restrições básicas indicam se o recurso identificado pelo certificado é ou não uma CA e pode emitir certificados. Os certificados CA importados no CA privada da AWS devem incluir a extensão das restrições básicas e a extensão deve ser marcada como critical. Além da critical bandeira, CA=true deve ser definida. CA privada da AWS impõe restrições básicas ao falhar com uma exceção de validação pelos seguintes motivos:

    • A extensão não está incluída no certificado CA.

    • A extensão não está marcada como critical.

    O comprimento do caminho (pathLenConstraint) determina quantos subordinados CAs podem existir a jusante do certificado CA importado. CA privada da AWS impõe o comprimento do caminho ao falhar com uma exceção de validação pelos seguintes motivos:

    • Importar um certificado CA violaria a restrição de comprimento de caminho no certificado CA ou em qualquer certificado CA na cadeia.

    • A emissão de um certificado violaria uma restrição de comprimento de caminho.

  • As restrições de nome indicam um espaço de nomes dentro do qual todos os nomes de assuntos nos certificados subsequentes em um caminho de certificação devem estar localizados. As restrições se aplicam ao nome distinto do sujeito e aos nomes alternativos do assunto.

Não impostas

Preços para AWS Private Certificate Authority

Um preço mensal é cobrado em sua conta por cada CA privada começando no momento em que ela é criada. Você também será cobrado por cada certificado emitido. Essa cobrança inclui certificados que você exporta do ACM e certificados que você cria da CA privada da AWS API ou da CA privada da AWS CLI. Você não será cobrado por uma CA privada depois que ela for excluída. No entanto, ao restaurar uma CA privada, você é cobrado pelo tempo entre a exclusão e a restauração. Os certificados privados a cuja chave privada você não tem acesso são gratuitos. Isso inclui certificados que são usados com serviços integrados, como Elastic Load Balancing e API CloudFront Gateway.

Para obter as informações mais recentes sobre CA privada da AWS preços, consulte AWS Private Certificate Authority Preços. Você também pode usar a Calculadora de preços da AWS para estimar os custos.

PrivacidadeTermos do sitePreferências de cookies
© 2025, Amazon Web Services, Inc. ou suas afiliadas. Todos os direitos reservados.