View a markdown version of this page

配额 - AWS Certificate Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配额

以下 AWS Certificate Manager (ACM) 服务配额适用于每个 AWS 账户的每个 AWS 区域。

要了解可以调整哪些配额,请参阅《AWS 一般参考指南》中的 ACM 配额表。要请求增加配额,请在 支持 中心创建案例。

常规配额

使用 ACM 时,以下常规服务配额适用于您的 AWS 账户。
    Item 默认配额
    ACM 证书数量

    过期和吊销的证书将继续计入此总数。

    来自 CA 签名的证书 AWS 私有 CA 不计入此总数。

    通过 ACME 颁发的证书不计入此总数。

    2500
    每年的 ACM 证书的数量(最近 365 天)

    您按年、按区域和按账户可以申请的证书数量最多是 ACM 证书配额的两倍。例如,如果您的配额为 2500,则您每年可以在给定区域和账户中申请最多 5000 份 ACM 证书。在任何给定时间只能有 2500 份证书。若在一年内请求 5000 份证书,则必须在当年删除 2500 份证书才能避免超出配额。如果在任何给定的时间所需的证书超出 2500 份,您必须联系 支持 中心

    来自 CA 签名的证书 AWS 私有 CA 不计入此总数。

    通过 ACME 颁发的证书不计入此总数。

    5000
    已导入证书的数量 2,500
    每年导入的证书的数量 (最近 365 天) 5000
    每份 ACM 证书的域名数量

    每份 ACM 证书的默认配额为 10 个域名。您的配额可以提升。

    您提交的第一个域名作为证书的主题公用名 (CN) 包含在内。所有名称都包含在主题替代名称扩展中。

    您最多可以请求 100 个域名。要请求提高配额,请使用 ACM 服务的服务配额控制台创建请求。但在创建案例之前,请务必了解在使用电子邮件验证的情况下,添加更多域名会给您带来更多的管理工作。有关更多信息,请参阅 域验证

    每个 ACM 证书的域名数配额仅适用于 ACM 提供的证书。此配额并不适用于您导入到 ACM 中的证书。下面几节仅适用于 ACM 证书。

    10
    每个 ACME-issued 证书的域名数量

    通过 ACME 颁发的证书最多可以包含 100 个域名。此配额是固定的,不能增加。

    100
    私有 CA 的数量

    ACM 已与 AWS 私有证书颁发机构 (AWS 私有 CA) 集成。您可以使用 ACM 控制台或 ACM API 向托管的现有私有证书颁发机构 (CA) 申请私有证书。 AWS CLI AWS 私有 CA这些证书在 ACM 环境中进行管理,具有与 ACM 颁发的公有证书相同的限制。有关更多信息,请参阅 在中申请私有证书AWS Certificate Manager。您也可以使用独立 AWS 私有 CA 服务颁发私有证书。有关更多信息,请参阅颁发私有 End-Entity证书

    已删除的私有 CA 将计入配额内,直到还原周期结束为止。有关更多信息,请参阅删除私有 CA
    200
    每个 CA 的私有证书数量(生命周期) 1000000
    ACME 终端节点的数量

    每个区域每个 AWS 账户的最大 ACME 终端节点数量。

    50
    每个 ACME 端点的外部账户绑定数量 1000
    每个 ACME 端点的域验证次数 1500

    API 速率配额

    以下配额适用于每个区域和账户的 ACM API。ACM 将以不同的配额限制 API 请求,具体取决于 API 操作。节流意味着由于请求超出了每秒请求数的操作配额,ACM 会拒绝原本是有效的请求。如果请求受到限制,ACM 将返回 ThrottlingException 错误。下表列出了每个 API 操作及 ACM 限制该操作请求的配额。

    注意

    除了下表中列出的 API 操作外,ACM 还可以调用来自 AWS 私有 CA的外部 IssueCertificate 操作。有关 IssueCertificate 的最新速率配额信息,请参阅适用于 AWS 私有 CA的终端节点和配额

    Requests-per-second 每个 ACM API 操作的配额

    Per-operation ACME 证书自动化的请求速率配额是分层的:每个账户每秒 30 个请求的读取操作,每个账户每秒 20 个请求的写入操作,域验证突变操作 (Create/Update/Delete AcmeDomainValidation) 为每个账户每秒 5 个请求。

    API 调用 每秒请求数
    AddTagsToCertificate

    5

    CreateAcmeDomainValidation

    5

    CreateAcmeEndpoint

    20

    CreateAcmeExternalAccountBinding

    20

    DeleteAcmeDomainValidation

    5

    DeleteAcmeEndpoint

    20

    DeleteAcmeExternalAccountBinding

    20

    DeleteCertificate

    10

    DescribeAcmeAccount

    30

    DescribeAcmeDomainValidation

    30

    DescribeAcmeEndpoint

    30

    DescribeAcmeExternalAccountBinding

    30

    DescribeCertificate

    10

    ExportCertificate

    10

    GetAccountConfiguration

    1

    GetAcmeExternalAccountBindingCredentials

    30

    GetCertificate

    10

    ImportCertificate

    1

    ListAcmeAccounts

    30

    ListAcmeDomainValidations

    30

    ListAcmeEndpoints

    30

    ListAcmeExternalAccountBindings

    30

    ListCertificates

    8

    ListTagsForCertificate

    10

    ListTagsForResource

    5

    PutAccountConfiguration

    1

    RemoveTagsFromCertificate

    5

    RenewCertificate

    5

    RequestCertificate

    5

    ResendValidationEmail

    1

    RevokeAcmeAccount

    20

    RevokeAcmeExternalAccountBinding

    20

    SearchCertificates

    5

    TagResource

    5

    UntagResource

    5

    UpdateAcmeDomainValidation

    5

    UpdateAcmeEndpoint

    20

    UpdateCertificateOptions

    5

    有关更多信息,请参阅 AWS Certificate Manager API 参考

    ACME 协议请求速率配额

    以下配额适用于 ACME 客户端通过 ACME 协议发送到 ACME 终端节点的请求。这些配额与上一节中的 ACM API 请求速率配额是分开的。 Per-operation ACME 协议的请求速率配额是分层的:每个账户每秒 25 个请求的读取操作、每个账户每秒 20 个请求的写入操作以及证书操作 (FinalizeOrder, RevokeCertificate) 为每个账户每秒 1 个请求。当请求超过配额时,终端节点会返回速率限制错误。

    Requests-per-second 每个 ACME 协议操作的配额

    操作 每秒请求数
    ChangeAccountKey

    20

    FinalizeOrder

    1

    GetCertificate

    25

    GetDirectory

    25

    GetOrder

    25

    ListOrders

    25

    ManageAccount

    20

    ManageAuthorization

    25

    NewAccount

    20

    NewNonce

    25

    NewOrder

    20

    RevokeCertificate

    1