View a markdown version of this page

Titik akhir ACME - AWS Certificate Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Titik akhir ACME

Titik akhir ACME adalah server ACME terkelola khusus pelanggan dengan URL unik. Setiap titik akhir dikonfigurasi untuk mengeluarkan sertifikat dari Otoritas Sertifikat tertentu. Saat Anda membuat titik akhir, ACM menyediakan server ACME yang sesuai dengan RFC 8555 yang dapat dihubungkan oleh klien ACME Anda.

URL direktori titik akhir

Saat Anda membuat endpoint ACME, ACM memberinya URL direktori ACME yang unik. Anda memberikan URL ini ke klien ACME Anda sehingga mereka dapat terhubung ke titik akhir. Ambil URL direktori dari detail titik akhir di konsol, atau dari EndpointUrl bidang yang dikembalikan oleh. DescribeAcmeEndpoint URL direktori memiliki bentuk berikut:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

Konfigurasi titik akhir

Saat Anda membuat titik akhir ACME, Anda mengonfigurasi pengaturan berikut. Untuk kuota ACME, lihat. Kuota

AuthorizationBehavior

PRE_APPROVED: Validasi domain ditangani oleh sumber daya validasi domain yang telah dikonfigurasi sebelumnya daripada tantangan ACME langsung.

Contact

REQUIREDatauNOT_REQUIRED: Menentukan apakah klien ACME harus memberikan informasi kontak ketika mereka mendaftarkan akun dengan titik akhir. Di konsol, pengaturan ini adalah Pendaftaran email akun.

Secara default, akun ACME tidak berisi informasi identifikasi. Bidang kontak adalah alamat email yang dapat diberikan klien selama pendaftaran akun untuk mengaitkan akun dengan identitas. Pengaturan Contact untuk REQUIRED memungkinkan administrator PKI menegakkan bahwa titik akhir hanya menerima pendaftaran akun yang menyertakan informasi kontak, dan menolak pendaftaran yang menghilangkannya. Informasi kontak terdaftar murni informasi dan digunakan oleh administrator PKI untuk mengelola akun ACME.

CertificateAuthority

PublicCertificateAuthority: Memilih titik akhir untuk menerbitkan sertifikat (web PKI) tepercaya publik dari Amazon Trust Services. Anda tidak menentukan CA tertentu; bidang ini menyatakan bahwa titik akhir terkait dengan penerbitan sertifikat publik.

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: Menambahkan lapisan penegakan ke titik akhir. Jika permintaan sertifikat berisi kunci publik tertanam yang algoritmanya tidak cocok dengan salah satu algoritme yang diizinkan, titik akhir akan menolak permintaan tersebut. Bila Anda tidak menyetelAllowedKeyAlgorithms, titik akhir tidak menerapkan penegakan algoritme kunci.

Di konsol, algoritma ini muncul sebagai tipe kunci Sertifikat: EC_prime256v1 adalah ECDSA P-256, RSA_2048 adalah RSA 2048, dan ECDSA. EC_secp384r1 P-384

CertificateTags

Tag yang ACM secara otomatis melampirkan ke setiap sertifikat yang dikeluarkan melalui endpoint ini. Gunakan tag sertifikat untuk mengatur sertifikat, melacak biaya, atau mengontrol akses ke sertifikat yang dikeluarkan melalui ACME. Di konsol, ini muncul sebagai tag Sertifikat, terpisah dari Tag yang diterapkan ke sumber daya titik akhir itu sendiri.

Siklus hidup status titik akhir

Transisi titik akhir ACME melalui status berikut:

ACTIVE

Titik akhir beroperasi dan dapat menerima permintaan ACME.

DELETING

Titik akhir sedang dihapus.

FAILED

Pembuatan titik akhir gagal. Periksa FailureReason bidang untuk detailnya.

Membuat titik akhir ACME

Anda dapat membuat endpoint ACME dengan menggunakan konsol ACM atau CLI. AWS

Untuk membuat titik akhir (konsol)

  1. Masuk ke AWS Management Console dan buka konsol ACM.

  2. Di panel navigasi kiri, di bawah ACME, pilih Endpoints.

  3. Pilih Buat titik akhir ACME.

  4. Untuk nama Endpoint, masukkan nama untuk titik akhir. Nama disimpan sebagai tag pada titik akhir, dan Anda dapat mengubahnya nanti.

  5. Perhatikan bahwa tipe Endpoint adalah Publik. Klien ACME terhubung ke titik akhir melalui internet dengan menggunakan HTTPS.

  6. (Opsional) Di bawah pendaftaran email Akun, pilih Aktifkan informasi kontak selama pendaftaran akun ACME untuk meminta klien ACME memberikan alamat email kontak saat mereka mendaftarkan akun.

  7. Perhatikan bahwa jenis Sertifikat adalah Publik. Titik akhir mengeluarkan sertifikat tepercaya publik dari Amazon Trust Services.

  8. Untuk jenis kunci Sertifikat, pilih setidaknya satu algoritma kunci: ECDSA P-256 (default), RSA 2048, atau ECDSA. P-384

  9. (Opsional) Di bawah Domain, tambahkan satu atau beberapa domain untuk memvalidasi titik akhir ini. Anda juga dapat menambahkan domain nanti dari halaman detail titik akhir. Untuk informasi selengkapnya, lihat Validasi domain ACME.

  10. (Opsional) Di bawah Tag, tambahkan tag ke titik akhir.

  11. (Opsional) Di bawah tag Sertifikat, tambahkan tag yang secara otomatis dilampirkan ACM ke setiap sertifikat yang dikeluarkan melalui titik akhir ini.

  12. Pilih Buat titik akhir ACME.

Setelah status endpoint berubahACTIVE, ambil URL direktori endpoint dan berikan ke klien ACME Anda.

Untuk membuat titik akhir (AWS CLI)

Jalankan perintah berikut untuk membuat endpoint ACME:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

Tanggapan tersebut meliputiAcmeEndpointArn:

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

Untuk mengambil URL dan konfigurasi endpoint, jalankan perintah berikut:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

Berikut ini menunjukkan contoh respons. EndpointUrlIni adalah URL direktori ACME yang Anda berikan kepada klien ACME Anda.

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

Mengelola titik akhir ACME

Anda dapat melakukan operasi manajemen berikut pada titik akhir ACME:

Jelaskan

Lihat detail titik akhir termasuk status dan konfigurasi.

Daftar

Lihat semua titik akhir ACME di akun Anda.

Perbarui

Ubah perilaku otorisasi, persyaratan kontak, atau pengaturan otoritas sertifikat.

Delete

Hapus titik akhir. Menghapus titik akhir juga menghapus sumber daya pengikatan akun eksternal dan validasi domain, bersama dengan akun ACME apa pun yang terdaftar di titik akhir.

Memantau titik akhir ACME

Anda dapat memantau aktivitas titik akhir ACME dan penerbitan sertifikat melalui konsol ACM dan Amazon. CloudWatch

Tab pemantauan konsol

Di konsol ACM, pilih titik akhir ACME dan pilih tab Monitoring untuk melihat metrik penerbitan untuk titik akhir tersebut. Tab pemantauan menampilkan grafik untuk CertificateIssuanceSuccess dan CertificateIssuanceFailed metrik dari waktu ke waktu.

Dasbor sertifikat

Dasbor Sertifikat konsol ACM memberikan ikhtisar semua sertifikat di akun Anda, termasuk ACME-issued sertifikat. Gunakan dasbor untuk melacak jumlah sertifikat, jadwal kedaluwarsa, dan status perpanjangan di seluruh inventaris Anda.

CloudWatch metrik

ACM menerbitkan metrik berikut ke AWS/CertificateManager namespace untuk setiap titik akhir ACME:

  • CertificateIssuanceSuccess— Hitungan sertifikat yang berhasil dikeluarkan melalui titik akhir.

  • CertificateIssuanceFailed— Hitungan upaya penerbitan yang gagal untuk titik akhir.

Kedua metrik menggunakan AcmeEndpointArn dimensi. Anda dapat membuat CloudWatch alarm pada metrik ini untuk diberitahu tentang kegagalan penerbitan. Lihat informasi yang lebih lengkap di CloudWatch Metrik yang didukung.