View a markdown version of this page

选择如何颁发证书 AWS - AWS Certificate Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

选择如何颁发证书 AWS

AWS 提供了多种颁发和管理 X.509 证书的方法。选择最适合您的用例的选项。

ACM 带有 ACME 的 ACM AWS 私有 CA (直接发行)
适用于 AWS 集成服务(Elastic Load Balancing、 CloudFront、API Gateway)的公共或私有证书 客户托管基础架构(本地、Kubernetes、混合)的公共证书 私有证书,您可以提供 CSR 并自己管理私钥
证书信任 公共(Amazon 信任服务)或私有(通过 AWS 私有 CA 集成) 公开(Amazon 信任服务) 私有(您的 CA 层次结构)
私钥管理 AWS 生成并管理私钥(您可以将其导出以供外部使用 AWS) 您的 ACME 客户端生成并保存私钥 您生成并持有私钥
续约 ACM 托管续订(自动) Client-driven (您的 ACME 客户端将在到期前续订) 手动(你IssueCertificate再打一次)
部署 绑定到 AWS 集成服务,或导出到任何地方使用 由 ACME 客户端安装在您的系统上 你在系统上安装证书
自动化 AWS SDK 和 CLI Industry-standard ACME 客户(Certbot、证书管理器、acme.sh) AWS SDK 和 CLI
AWS Certificate Manager (ACM)

当您需要 AWS 集成服务(例如 Elastic Load Balancing CloudFront、Amazon 和 Amazon API Gateway)的证书,或者想要 AWS 管理证书生命周期(包括续订)时,请使用 ACM。ACM 生成和管理私钥并自动续订。对于 AWS 集成服务之外的工作负载,ACM 还支持可导出的证书,允许您检索私钥并在自己的基础架构上使用该证书。ACM 可以颁发来自 Amazon Trust 服务的公共证书,或者在与 AWS 私有 CA集成时颁发私有证书。

带有 ACME 证书自动化功能的 ACM

如果您需要为客户管理的基础架构提供公开信任的证书,并希望使用行业标准的 ACME 客户端(Certbot、cert-manager、acme.sh)而不是 API 实现生命周期自动化,请使用 ACME。 AWS 私钥由您的 ACME 客户端生成和保存,永远不会离开您的系统。通过 ACME 颁发的证书会出现在您的 ACM 库存中,以便集中查看,但不能绑定到 AWS 集成服务。有关更多信息,请参阅 ACME 证书自动化

AWS 私有 CA (直接发行)

当您需要私有证书并希望完全控制私钥时,请 AWS 私有 CA 直接使用。您可以创建自己的 CA 层次结构,生成自己的私钥和 CSR,然后调用IssueCertificate。私有 CA 颁发的证书不受公众信任,也不能在公共互联网上使用。有关更多信息,请参阅 AWS 私有 CA 《用户指南》

本指南涵盖了 ACM 和 ACME 证书自动化。你来对地方了。