本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
选择如何颁发证书 AWS
AWS 提供了多种颁发和管理 X.509 证书的方法。选择最适合您的用例的选项。
| ACM | 带有 ACME 的 ACM | AWS 私有 CA (直接发行) | |
|---|---|---|---|
| 适用于 | AWS 集成服务(Elastic Load Balancing、 CloudFront、API Gateway)的公共或私有证书 | 客户托管基础架构(本地、Kubernetes、混合)的公共证书 | 私有证书,您可以提供 CSR 并自己管理私钥 |
| 证书信任 | 公共(Amazon 信任服务)或私有(通过 AWS 私有 CA 集成) | 公开(Amazon 信任服务) | 私有(您的 CA 层次结构) |
| 私钥管理 | AWS 生成并管理私钥(您可以将其导出以供外部使用 AWS) | 您的 ACME 客户端生成并保存私钥 | 您生成并持有私钥 |
| 续约 | ACM 托管续订(自动) | Client-driven (您的 ACME 客户端将在到期前续订) | 手动(你IssueCertificate再打一次) |
| 部署 | 绑定到 AWS 集成服务,或导出到任何地方使用 | 由 ACME 客户端安装在您的系统上 | 你在系统上安装证书 |
| 自动化 | AWS SDK 和 CLI | Industry-standard ACME 客户(Certbot、证书管理器、acme.sh) | AWS SDK 和 CLI |
- AWS Certificate Manager (ACM)
-
当您需要 AWS 集成服务(例如 Elastic Load Balancing CloudFront、Amazon 和 Amazon API Gateway)的证书,或者想要 AWS 管理证书生命周期(包括续订)时,请使用 ACM。ACM 生成和管理私钥并自动续订。对于 AWS 集成服务之外的工作负载,ACM 还支持可导出的证书,允许您检索私钥并在自己的基础架构上使用该证书。ACM 可以颁发来自 Amazon Trust 服务的公共证书,或者在与 AWS 私有 CA集成时颁发私有证书。
- 带有 ACME 证书自动化功能的 ACM
-
如果您需要为客户管理的基础架构提供公开信任的证书,并希望使用行业标准的 ACME 客户端(Certbot、cert-manager、acme.sh)而不是 API 实现生命周期自动化,请使用 ACME。 AWS 私钥由您的 ACME 客户端生成和保存,永远不会离开您的系统。通过 ACME 颁发的证书会出现在您的 ACM 库存中,以便集中查看,但不能绑定到 AWS 集成服务。有关更多信息,请参阅 ACME 证书自动化。
- AWS 私有 CA (直接发行)
-
当您需要私有证书并希望完全控制私钥时,请 AWS 私有 CA 直接使用。您可以创建自己的 CA 层次结构,生成自己的私钥和 CSR,然后调用
IssueCertificate。私有 CA 颁发的证书不受公众信任,也不能在公共互联网上使用。有关更多信息,请参阅 AWS 私有 CA 《用户指南》。
本指南涵盖了 ACM 和 ACME 证书自动化。你来对地方了。