Se você gerencia certificados TLS para seus aplicativos, conhece o desafio: os certificados expiram e, quando isso acontece, seus clientes veem erros ou seu serviço fica inativo. À medida que os períodos de validade dos certificados ficam mais curtos (o Autoridade de Certificação (CA)/Fórum do Navegador mandatos reduziram a validade máxima para 100 dias a partir de março de 2027 e para 47 dias até 2029), os processos de renovação manuais tornam-se insustentáveis. Você precisa de automação.
Ambiente de gerenciamento automático de certificados (ACME) é um protocolo aberto para solicitar, renovar e revogar certificados TLS sem intervenção humana. É o mesmo protocolo por trás do Let’s Encrypt e é suportado por dezenas de clientes em todas as plataformas.
Hoje estamos anunciando o suporte da ACME para certificados públicos em Gerenciador de certificados AWS (ACM). O ACM agora fornece um endpoint de servidor ACME totalmente gerenciado que funciona com qualquer cliente compatível com ACMEv2, como Certbot, gerenciador de certificados para Kubernetes, acme.shou qualquer outro cliente que você já usa. Você pode emitir certificados TLS públicos de Serviços de confiança da Amazon através do protocolo ACME padrão.
Antes de hoje, se você quisesse o gerenciamento automatizado de certificados usando o protocolo ACME, você dependia de autoridades de certificação externas junto com o ACM, levando a uma experiência de visibilidade fragmentada. Alguns certificados residiam no ACM, outros eram gerenciados externamente, sem painel central. Os administradores de PKI tinham capacidade limitada para controlar quem poderia solicitar certificados ou quais domínios eram permitidos.
Com o suporte ACME no ACM, agora você pode configurar um ou mais endpoints ACME gerenciados que permitem gerenciar e monitorar centralmente o uso de certificados ACME em sua organização.
Como administrador de PKI, você obtém controles centralizados que vão além da emissão básica de certificados. Você pode vincular funções do IAM a contas ACME para obter controle de acesso refinado sobre quais domínios cada cliente pode solicitar. Você pode definir escopos de domínio no nível do endpoint para impor políticas em toda a organização. E você obtém monitoramento e visibilidade centralizados no mesmo lugar: AWS CloudTrail registra cada solicitação de certificado para auditabilidade, Amazon CloudWatch rastreia métricas operacionais e o ACM envia notificações de expiração quando os certificados estão próximos da renovação. Usando o ACM, sua equipe de PKI pode pesquisar todos os certificados, sejam eles emitidos por meio do console do ACM, de uma chamada de API ou de ACME.
Como funciona
Para começar, primeiro você configura um endpoint ACME dedicado, configura controles de autorização usando o Exterior Account Binding (EAB), valida para quais domínios o endpoint pode emitir certificados e aponta seus clientes ACME existentes para o novo endpoint.
A etapa de validação do domínio é importante: ela separa quem pode configurar a emissão de certificados de quem pode solicitar certificados. O administrador PKI valida os domínios uma vez no nível do endpoint, usando credenciais DNS que permanecem com o administrador. Os proprietários de aplicativos que precisam de certificados nunca tocam no DNS. Eles se registram com uma credencial EAB e o endpoint impõe quais domínios e escopos eles têm permissão para solicitar. Isso significa que você pode distribuir a automação de certificados amplamente em sua organização sem distribuir chaves DNS junto com ela.
Eu começo esta demonstração do Certificados ACME página no console do AWS Certificates Supervisor.
Já tenho alguns endpoints e certificados nesta conta. Oriento você na criação de um novo do zero. Primeiro, eu seleciono Criar ponto de extremidade ACME.
Eu dou um nome ao meu endpoint. O Tipo de terminal é Público. Os clientes ACME se conectarão pela Web pública. O Tipo de certificado é Público. O certificado será emitido pela Amazon Belief Companies e confiável para navegadores e sistemas operacionais por padrão. Para o tipo de chave de certificado, mantenho o padrão ECDSA P-256. RSA 2048 e ECDSA P-384 também estão disponíveis se seus clientes precisarem deles.
Rolando para baixo, configuro o domínio. Eu insiro meu nome de domínio e seleciono o escopo do domínio. O escopo controla exatamente quais padrões de certificado seus clientes ACME podem solicitar para este domínio. Se eu verificar apenas Domínio exatoos clientes só poderão solicitar certificados para esse nome de domínio específico. Adicionando Subdomínios permite certificados para qualquer subdomínio (por exemplo, api.instance.com ou dev.instance.com). Adicionando Curingas permite certificados curinga (*.instance.com). Ao deixar um escopo desmarcado, você evita que qualquer cliente que use esse endpoint solicite esse tipo de certificado, mesmo que sua solicitação ACME seja válida. Para um endpoint de produção, você pode ativar apenas Domínio exato e Subdomínios ao sair Curingas desmarcado para impor uma postura de segurança mais rigorosa.
Eu também seleciono meu Rota Amazônica 53 zona hospedada no menu suspenso. O ACM cria automaticamente os registros DNS CNAME necessários para a validação do domínio, portanto, não preciso fazer isso manualmente. Quando meu domínio está hospedado fora do Route 53, eu crio manualmente o registro CNAME fornecido em meu provedor de DNS. Esta é uma diferença significativa em relação às configurações típicas da ACME, onde cada cliente lida com sua própria verificação de domínio de forma independente.
Esses controles centralizados oferecem aos administradores de PKI um único native para autenticar domínios, restringir quais tipos de certificados (ECDSA ou RSA) os clientes podem solicitar e limitar ainda mais a emissão de curingas. Ter esses recursos de governança integrados significa que você não precisa adquirir um produto separado de gerenciamento do ciclo de vida de certificados ou investir na construção de uma camada de política personalizada, ambos com custos e sobrecarga operacional significativos.
eu seleciono Criar ponto de extremidade ACME
Após alguns segundos, o endpoint é criado. O console mostra um Progresso da configuração rastreador com as próximas etapas. Meu domínio mostra o standing “Validando”. O método de validação é a validação de DNS, onde o ACM verifica se você controla o domínio verificando um registro CNAME específico. Como selecionei minha zona hospedada do Route 53 durante a criação, selecionei Criar registros no Route 53 para permitir que o ACM lide com a validação de DNS automaticamente.
A validação é concluída em alguns segundos e o standing muda para Sucesso.
Agora preciso criar credenciais de associação de conta externa (EAB). As credenciais EAB são um identificador de chave e um par de chaves HMAC que permitem que seu cliente ACME registre uma conta no servidor ACME. Uma vez registrado, o cliente gera seu próprio par de chaves assimétricas, que é então usado para autenticar todas as solicitações de certificado subsequentes. Na página de detalhes do endpoint, seleciono o Vinculação de conta externa guia e selecione Criar EAB. Dou um nome à credencial e, opcionalmente, defino um prazo de validade, de preferência não mais do que o necessário para concluir o registro do cliente.
Depois de selecionar Criar credencial EABo console mostra o ID da chave e Chave HMAC. Anoto esses valores porque preciso deles para configurar meu cliente ACME. O progresso da configuração agora mostra quatro marcas de seleção verdes.
Estou pronto para solicitar um certificado. Na página de detalhes do endpoint, expando o Referência CLI seção. O console fornece exemplos de comandos prontos para uso para ambos Certbot e acme.sh. Copio o comando Certbot e o executo dentro de um contêiner usando o certbot/certbot imagem.
certbot certonly --standalone --non-interactive --agree-tos
--email
--server https://acm-acme-enroll.us-east-1.api.aws//listing
--eab-kid
--eab-hmac-key
--issuance-timeout
-d Substituo os espaços reservados pelo URL do meu endpoint, credenciais EAB e nome de domínio. O --eab-kid e --eab-hmac-key os argumentos são como o Certbot se registra em seu endpoint ACME usando as credenciais de vinculação de conta externa que gerei anteriormente. Cada cliente ACME tem sua própria sintaxe para esta etapa, portanto, verifique a documentação do seu cliente para obter os sinalizadores exatos.
O Certbot entra em contato com o endpoint ACME e retorna um certificado válido assinado pelo Amazon Belief Companies.
eu uso openssl para visualizar o certificado antes de instalá-lo.
O certificado agora está visível no console do ACM na seção Certificados ACME guia, junto com quaisquer certificados emitidos por meio do console ou API.
Disponibilidade e preços
O suporte ACME no AWS Certificates Supervisor está disponível hoje em todas as regiões comerciais da AWS e estará disponível na AWS GovCloud (EUA), nas regiões da China e no Nuvem Soberana Europeia AWS partições posteriormente.
O preço é por domínio incluído em cada certificado no momento da emissão, com um preço diferente para nomes de domínio totalmente qualificados e curingas. Os níveis de quantity são calculados com base no whole de ocorrências de domínio em todos os certificados emitidos por mês na sua conta da AWS. Para obter detalhes, consulte a página de preços do ACM.
Para começar, visite o Seção ACM no console AWS ou leia o documentação.











