Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Titik akhir ACME
Titik akhir ACME adalah server ACME terkelola khusus pelanggan dengan URL unik. Setiap titik akhir dikonfigurasi untuk mengeluarkan sertifikat dari Otoritas Sertifikat tertentu. Saat Anda membuat titik akhir, ACM menyediakan server ACME yang sesuai dengan RFC 8555 yang dapat dihubungkan oleh klien ACME Anda.
URL direktori titik akhir
Saat Anda membuat endpoint ACME, ACM memberinya URL direktori ACME yang unik. Anda memberikan URL ini ke klien ACME Anda sehingga mereka dapat terhubung ke titik akhir. Ambil URL direktori dari detail titik akhir di konsol, atau dari EndpointUrl bidang yang dikembalikan oleh. DescribeAcmeEndpoint URL direktori memiliki bentuk berikut:
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
Konfigurasi titik akhir
Saat Anda membuat titik akhir ACME, Anda mengonfigurasi pengaturan berikut. Untuk kuota ACME, lihat. Kuota
AuthorizationBehavior-
PRE_APPROVED: Validasi domain ditangani oleh sumber daya validasi domain yang telah dikonfigurasi sebelumnya daripada tantangan ACME langsung. Contact-
REQUIREDatauNOT_REQUIRED: Menentukan apakah klien ACME harus memberikan informasi kontak ketika mereka mendaftarkan akun dengan titik akhir. Di konsol, pengaturan ini adalah Pendaftaran email akun.Secara default, akun ACME tidak berisi informasi identifikasi. Bidang kontak adalah alamat email yang dapat diberikan klien selama pendaftaran akun untuk mengaitkan akun dengan identitas. Pengaturan
ContactuntukREQUIREDmemungkinkan administrator PKI menegakkan bahwa titik akhir hanya menerima pendaftaran akun yang menyertakan informasi kontak, dan menolak pendaftaran yang menghilangkannya. Informasi kontak terdaftar murni informasi dan digunakan oleh administrator PKI untuk mengelola akun ACME. CertificateAuthority-
PublicCertificateAuthority: Memilih titik akhir untuk menerbitkan sertifikat (web PKI) tepercaya publik dari Amazon Trust Services. Anda tidak menentukan CA tertentu; bidang ini menyatakan bahwa titik akhir terkait dengan penerbitan sertifikat publik. AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: Menambahkan lapisan penegakan ke titik akhir. Jika permintaan sertifikat berisi kunci publik tertanam yang algoritmanya tidak cocok dengan salah satu algoritme yang diizinkan, titik akhir akan menolak permintaan tersebut. Bila Anda tidak menyetelAllowedKeyAlgorithms, titik akhir tidak menerapkan penegakan algoritme kunci.Di konsol, algoritma ini muncul sebagai tipe kunci Sertifikat:
EC_prime256v1adalah ECDSA P-256,RSA_2048adalah RSA 2048, dan ECDSA.EC_secp384r1P-384 CertificateTags-
Tag yang ACM secara otomatis melampirkan ke setiap sertifikat yang dikeluarkan melalui endpoint ini. Gunakan tag sertifikat untuk mengatur sertifikat, melacak biaya, atau mengontrol akses ke sertifikat yang dikeluarkan melalui ACME. Di konsol, ini muncul sebagai tag Sertifikat, terpisah dari Tag yang diterapkan ke sumber daya titik akhir itu sendiri.
Siklus hidup status titik akhir
Transisi titik akhir ACME melalui status berikut:
ACTIVE-
Titik akhir beroperasi dan dapat menerima permintaan ACME.
DELETING-
Titik akhir sedang dihapus.
FAILED-
Pembuatan titik akhir gagal. Periksa
FailureReasonbidang untuk detailnya.
Membuat titik akhir ACME
Anda dapat membuat endpoint ACME dengan menggunakan konsol ACM atau CLI. AWS
Untuk membuat titik akhir (konsol)
-
Masuk ke AWS Management Console dan buka konsol ACM.
-
Di panel navigasi kiri, di bawah ACME, pilih Endpoints.
-
Pilih Buat titik akhir ACME.
-
Untuk nama Endpoint, masukkan nama untuk titik akhir. Nama disimpan sebagai tag pada titik akhir, dan Anda dapat mengubahnya nanti.
-
Perhatikan bahwa tipe Endpoint adalah Publik. Klien ACME terhubung ke titik akhir melalui internet dengan menggunakan HTTPS.
-
(Opsional) Di bawah pendaftaran email Akun, pilih Aktifkan informasi kontak selama pendaftaran akun ACME untuk meminta klien ACME memberikan alamat email kontak saat mereka mendaftarkan akun.
-
Perhatikan bahwa jenis Sertifikat adalah Publik. Titik akhir mengeluarkan sertifikat tepercaya publik dari Amazon Trust Services.
-
Untuk jenis kunci Sertifikat, pilih setidaknya satu algoritma kunci: ECDSA P-256 (default), RSA 2048, atau ECDSA. P-384
-
(Opsional) Di bawah Domain, tambahkan satu atau beberapa domain untuk memvalidasi titik akhir ini. Anda juga dapat menambahkan domain nanti dari halaman detail titik akhir. Untuk informasi selengkapnya, lihat Validasi domain ACME.
-
(Opsional) Di bawah Tag, tambahkan tag ke titik akhir.
-
(Opsional) Di bawah tag Sertifikat, tambahkan tag yang secara otomatis dilampirkan ACM ke setiap sertifikat yang dikeluarkan melalui titik akhir ini.
-
Pilih Buat titik akhir ACME.
Setelah status endpoint berubahACTIVE, ambil URL direktori endpoint dan berikan ke klien ACME Anda.
Untuk membuat titik akhir (AWS CLI)
Jalankan perintah berikut untuk membuat endpoint ACME:
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
Tanggapan tersebut meliputiAcmeEndpointArn:
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
Untuk mengambil URL dan konfigurasi endpoint, jalankan perintah berikut:
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
Berikut ini menunjukkan contoh respons. EndpointUrlIni adalah URL direktori ACME yang Anda berikan kepada klien ACME Anda.
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
Mengelola titik akhir ACME
Anda dapat melakukan operasi manajemen berikut pada titik akhir ACME:
- Jelaskan
-
Lihat detail titik akhir termasuk status dan konfigurasi.
- Daftar
-
Lihat semua titik akhir ACME di akun Anda.
- Perbarui
-
Ubah perilaku otorisasi, persyaratan kontak, atau pengaturan otoritas sertifikat.
- Delete
-
Hapus titik akhir. Menghapus titik akhir juga menghapus sumber daya pengikatan akun eksternal dan validasi domain, bersama dengan akun ACME apa pun yang terdaftar di titik akhir.
Memantau titik akhir ACME
Anda dapat memantau aktivitas titik akhir ACME dan penerbitan sertifikat melalui konsol ACM dan Amazon. CloudWatch
Tab pemantauan konsol
Di konsol ACM, pilih titik akhir ACME dan pilih tab Monitoring untuk melihat metrik penerbitan untuk titik akhir tersebut. Tab pemantauan menampilkan grafik untuk CertificateIssuanceSuccess dan CertificateIssuanceFailed metrik dari waktu ke waktu.
Dasbor sertifikat
Dasbor Sertifikat konsol ACM memberikan ikhtisar semua sertifikat di akun Anda, termasuk ACME-issued sertifikat. Gunakan dasbor untuk melacak jumlah sertifikat, jadwal kedaluwarsa, dan status perpanjangan di seluruh inventaris Anda.
CloudWatch metrik
ACM menerbitkan metrik berikut ke AWS/CertificateManager namespace untuk setiap titik akhir ACME:
-
CertificateIssuanceSuccess— Hitungan sertifikat yang berhasil dikeluarkan melalui titik akhir. -
CertificateIssuanceFailed— Hitungan upaya penerbitan yang gagal untuk titik akhir.
Kedua metrik menggunakan AcmeEndpointArn dimensi. Anda dapat membuat CloudWatch alarm pada metrik ini untuk diberitahu tentang kegagalan penerbitan. Lihat informasi yang lebih lengkap di CloudWatch Metrik yang didukung.