Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Points de terminaison ACME
Un point de terminaison ACME est un serveur ACME géré spécifique au client avec une URL unique. Chaque point de terminaison est configuré pour émettre des certificats provenant d'une autorité de certification spécifique. Lorsque vous créez un point de terminaison, ACM met en service un serveur ACME conforme à la norme RFC 8555 auquel vos clients ACME peuvent se connecter.
URL du répertoire des terminaux
Lorsque vous créez un point de terminaison ACME, ACM lui attribue une URL de répertoire ACME unique. Vous fournissez cette URL à vos clients ACME afin qu'ils puissent se connecter au point de terminaison. Récupérez l'URL du répertoire à partir des détails du point de terminaison dans la console ou du EndpointUrl champ renvoyé parDescribeAcmeEndpoint. L'URL du répertoire est de la forme suivante :
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
Configuration du point de terminaison
Lorsque vous créez un point de terminaison ACME, vous configurez les paramètres suivants. Pour les quotas ACME, voirQuotas.
AuthorizationBehavior-
PRE_APPROVED: La validation de domaine est gérée par des ressources de validation de domaine préconfigurées plutôt que par des défis ACME réels. Contact-
REQUIREDouNOT_REQUIRED: Spécifie si les clients ACME doivent fournir des informations de contact lorsqu'ils enregistrent un compte auprès du point de terminaison. Dans la console, ce paramètre est l'enregistrement de l'adresse e-mail du compte.Par défaut, un compte ACME ne contient aucune information d'identification. Le champ de contact est une adresse e-mail qu'un client peut fournir lors de l'enregistrement du compte pour associer le compte à une identité. Le réglage
ContactsurREQUIREDpermet à un administrateur PKI de faire en sorte que le point de terminaison accepte uniquement les enregistrements de comptes qui incluent des informations de contact, et rejette les enregistrements qui les omettent. Les informations de contact enregistrées sont purement informatives et sont utilisées par l'administrateur de la PKI pour gérer les comptes ACME. CertificateAuthority-
PublicCertificateAuthority: autorise le terminal à émettre des certificats publics (PKI Web) à partir d'Amazon Trust Services. Vous ne spécifiez pas d'autorité de certification en particulier ; ce champ indique que le point de terminaison est associé à l'émission de certificats publics. AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: Ajoute une couche d'application au point de terminaison. Si une demande de certificat contient une clé publique intégrée dont l'algorithme ne correspond pas à l'un des algorithmes autorisés, le point de terminaison rejette la demande. Lorsque vous ne le définissez pasAllowedKeyAlgorithms, le point de terminaison n'applique aucune application d'algorithme clé.Dans la console, ces algorithmes apparaissent sous forme de types de clés de certificat :
EC_prime256v1est ECDSA P-256,RSA_2048est RSA 2048 et est ECDSA.EC_secp384r1P-384 CertificateTags-
Tags qu'ACM attache automatiquement à chaque certificat émis via ce point de terminaison. Utilisez des balises de certificat pour organiser les certificats, suivre les coûts ou contrôler l'accès aux certificats émis via ACME. Dans la console, elles apparaissent sous forme de balises de certificat, distinctes des balises appliquées à la ressource du point de terminaison elle-même.
Cycle de vie du statut des terminaux
Un point de terminaison ACME passe par les états suivants :
ACTIVE-
Le point de terminaison est opérationnel et peut accepter les demandes ACME.
DELETING-
Le point de terminaison est en cours de suppression.
FAILED-
La création du terminal a échoué. Consultez le
FailureReasonchamp pour plus de détails.
Création d'un point de terminaison ACME
Vous pouvez créer un point de terminaison ACME à l'aide de la console ACM ou de la CLI AWS .
Pour créer un point de terminaison (console)
-
Connectez-vous à la console AWS de gestion et ouvrez la console ACM.
-
Dans le volet de navigation de gauche, sous ACME, sélectionnez Endpoints.
-
Choisissez Create ACME endpoint.
-
Dans Nom du point de terminaison, entrez un nom pour le point de terminaison. Le nom est stocké sous forme de balise sur le point de terminaison, et vous pouvez le modifier ultérieurement.
-
Notez que le type de point de terminaison est public. Les clients ACME se connectent au terminal via Internet à l'aide du protocole HTTPS.
-
(Facultatif) Sous Enregistrement de l'adresse e-mail du compte, sélectionnez Activer les informations de contact lors de l'enregistrement du compte ACME pour demander aux clients ACME de fournir une adresse e-mail de contact lorsqu'ils créent un compte.
-
Notez que le type de certificat est public. Le point de terminaison émet des certificats approuvés publiquement par Amazon Trust Services.
-
Pour les types de clés de certificat, sélectionnez au moins un algorithme clé : ECDSA P-256 (par défaut), RSA 2048 ou ECDSA. P-384
-
(Facultatif) Sous Domaines, ajoutez un ou plusieurs domaines à valider pour ce point de terminaison. Vous pouvez également ajouter des domaines ultérieurement depuis la page de détails du point de terminaison. Pour de plus amples informations, veuillez consulter Validation du domaine ACME.
-
(Facultatif) Sous Tags, ajoutez des tags au point de terminaison.
-
(Facultatif) Sous Balises de certificat, ajoutez des balises qu'ACM attache automatiquement à chaque certificat émis via ce point de terminaison.
-
Choisissez Create ACME endpoint.
Une fois que l'état du point de terminaison est ACTIVE passé à, récupérez l'URL du répertoire du point de terminaison et fournissez-la à vos clients ACME.
Pour créer un point de terminaison (AWS CLI)
Exécutez la commande suivante pour créer un point de terminaison ACME :
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
La réponse inclut les éléments AcmeEndpointArn suivants :
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
Pour récupérer l'URL et la configuration du point de terminaison, exécutez la commande suivante :
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
Voici un exemple de réponse. EndpointUrlIl s'agit de l'URL du répertoire ACME que vous fournissez à vos clients ACME.
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
Gestion des points de terminaison ACME
Vous pouvez effectuer les opérations de gestion suivantes sur les terminaux ACME :
- Décrire
-
Consultez les détails des terminaux, notamment leur statut et leur configuration.
- List
-
Consultez tous les points de terminaison ACME de votre compte.
- Mettre à jour
-
Modifiez le comportement d'autorisation, les exigences de contact ou les paramètres de l'autorité de certification.
- Suppression
-
Supprimez un point de terminaison. La suppression d'un point de terminaison supprime également ses ressources de liaison de compte externe et de validation de domaine, ainsi que tous les comptes ACME enregistrés auprès du point de terminaison.
Surveillance des terminaux ACME
Vous pouvez surveiller l'activité des terminaux ACME et l'émission de certificats via la console ACM et Amazon. CloudWatch
onglet Surveillance de la console
Dans la console ACM, sélectionnez un point de terminaison ACME et cliquez sur l'onglet Surveillance pour afficher les métriques d'émission pour ce point de terminaison. L'onglet de surveillance affiche des graphiques CertificateIssuanceSuccess et des CertificateIssuanceFailed mesures au fil du temps.
Tableau de bord des certificats
Le tableau de bord des certificats de la console ACM fournit un aperçu de tous les certificats de votre compte, y compris les ACME-issued certificats. Utilisez le tableau de bord pour suivre le nombre de certificats, les délais d'expiration et l'état de renouvellement de votre inventaire.
CloudWatch métriques
ACM publie les métriques suivantes dans l'espace de AWS/CertificateManager noms de chaque point de terminaison ACME :
-
CertificateIssuanceSuccess— Nombre de certificats émis avec succès via le terminal. -
CertificateIssuanceFailed— Nombre de tentatives d'émission infructueuses pour le terminal.
Les deux métriques utilisent la AcmeEndpointArn dimension. Vous pouvez créer des CloudWatch alarmes sur ces métriques pour être averti des échecs d'émission. Pour de plus amples informations, veuillez consulter CloudWatch Métriques prises en charge.