View a markdown version of this page

ACME 인증서 자동화 - AWS 인증서 관리자

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

ACME 인증서 자동화

AWS Certificate Manager (ACM)는 인증서 발급 및 수명 주기 관리를 자동화하기 위한 업계 표준 방법인 ACME(Automated Certificate Management Environment) 프로토콜을 지원합니다. ACME 인증서 자동화를 사용하면 온프레미스 서버, Kubernetes 클러스터 및 하이브리드 환경과 같은 고객 관리형 인프라에서 실행되는 워크로드에 대해 공개적으로 신뢰할 수 있는 인증서를 발급할 수 있습니다.

ACME란 무엇입니까?

ACME는 RFC 8555에 정의된 인터넷 프로토콜로, machine-to-machine 통신을 통해 인증서 발급을 자동화합니다. 수동 인증서 요청 대신 ACME 클라이언트는 ACME 서버와 직접 통신하여 인증서를 자동으로 요청하고 획득합니다.

Certbot 및 cert-manager와 같은 ACME 클라이언트는 널리 사용할 수 있으며 많은 애플리케이션 플랫폼과 통합됩니다. 이러한 클라이언트는 만료 전 초기 발급 및 갱신을 포함하여 전체 인증서 수명 주기를 처리합니다.

ACME와 ACM의 작동 방식

ACM은 ACME 엔드포인트를 통해 액세스하는 관리형 ACME 서버를 제공합니다. 아키텍처는 두 평면으로 나뉩니다.

  • 컨트롤 플레인: PKI 관리자는 ACM APIs 사용하여 ACME 엔드포인트를 생성하고, 도메인 검증을 구성하고, 외부 계정 바인딩(EAB) 자격 증명을 생성합니다.

  • 데이터 영역: ACME 클라이언트는 ACME 프로토콜 엔드포인트와 상호 작용하여 계정을 등록하고 관리자가 이미 검증한 도메인에 대한 인증서를 요청합니다.

클라이언트가 인증서를 요청할 때마다 도메인 소유권을 증명하는 일반적인 퍼블릭 ACME 서비스와 달리 ACM ACME 서버는 관리자가 미리 승인하는 도메인을 사용합니다. 이렇게 하면 엔드포인트가 발급할 수 있는 도메인을 제어하는 관리자가 인증서를 요청하는 애플리케이션 소유자와 분리됩니다. 자세한 내용은 ACME 도메인 검증 단원을 참조하십시오.

ACME를 통해 발급된 인증서는 표준 ACM ARNs 수신하고 ACM 인증서 인벤토리에 표시됩니다.

ACME 인증서 특성

ACME를 통해 발급된 인증서는 공개적으로 신뢰할 수 있는 ACM 인증서입니다. 다른 ACM 퍼블릭 인증서와 동일한 신뢰 체인, 키 알고리즘 및 인증서 투명성 로깅을 공유합니다. 모든 ACM 퍼블릭 인증서에 적용되는 특성에 대한 자세한 내용은 섹션을 참조하세요AWS Certificate Manager 퍼블릭 인증서 특성 및 제한 사항.

다음 섹션에서는 ACME 인증서가 다른 ACM 퍼블릭 인증서와 다른 위치를 설명합니다.

해지

취소된 최종 엔터티 인증서는 OCSP 및 CRL을 사용하여 취소 정보를 확인하고 게시합니다. 일부 고객 방화벽에는 이러한 메커니즘을 허용하는 추가 규칙이 필요할 수 있습니다.

다음 URL 와일드카드 패턴을 사용하여 취소 트래픽을 식별합니다.

  • OCSP

    http://*.amazontrust.com

  • CRL

    http://*.amazontrust.com/*

더 제한적인 규칙이 필요한 경우 Amazon Trust Services 웹 사이트를 참조하세요.

인증서 유효 기간

ACME에서 발급한 인증서의 유효 기간은 45일이며, 이는 다른 ACM 퍼블릭 인증서의 유효 기간보다 짧습니다. 이 짧은 유효성은 ACME 클라이언트가 인증서를 자동으로 갱신한다는 사실로 상쇄됩니다. 또한 수명이 짧은 인증서를 사용하면 시간이 지남에 따라 퍼블릭 인증서 최대 유효 기간이 단축되어야 하며 2029년 초까지 47일을 초과하지 않으므로 향후 업계 변화에 대비할 수 있습니다.

ACME에서 발급한 인증서 작업

다음 운영 동작 및 제약 조건은 ACME에서 발급한 인증서에 ACM 리소스로 적용됩니다.

  • 프라이빗 키: 프라이빗 키는 ACME 클라이언트에 의해 생성되고 보관됩니다. ACM은 프라이빗 키를 볼 수 없습니다.

  • AWS 통합 서비스: Elastic Load Balancing, CloudFront 또는 API Gateway통합 서비스를 사용한 관리형 자동화와 같이 ACME에서 발급한 인증서는에 바인딩할 수 없습니다. ACME 클라이언트가 프라이빗 키를 보유한 관리형 인프라에서 인증서를 사용합니다.

  • 갱신: 기존 인증서가 만료되기 전에 ACME 클라이언트가 새 인증서를 요청합니다. ACM 관리형 갱신은 적용되지 않습니다.

  • 취소: 취소는 ACME 엔드포인트의 revoke-cert URL을 통해 ACME 클라이언트에 의해 시작됩니다.

  • 삭제:를 호출하여 만료된 ACME 발급 인증서를 삭제할 수 있습니다DeleteCertificate. ACM은 만료 후 1년이 지나면 ACME에서 발급한 인증서를 자동으로 제거합니다.

  • 키 페어 오리진: CertificateKeyPairOriginDescribeCertificate, ListCertificatesSearchCertificates 응답ACME에 있습니다.

  • 지원되지 않는 ACM APIs: ExportCertificate, RenewCertificate, 및 RevokeCertificateResendValidationEmail는 ACME에서 발급한 인증서에 대해 지원되지 않습니다. 수명 주기는 ACME 클라이언트에서 관리합니다.

ACME를 사용해야 하는 경우와 RequestCertificate를 사용해야 하는 경우

다음 지침을 사용하여 사용 사례에 적합한 인증서 발급 방법을 결정합니다.

다음과 같은 경우 RequestCertificate를 사용합니다.

  • AWS 통합 서비스(Elastic Load Balancing, CloudFront, API Gateway)에 대한 인증서가 필요합니다.

  • ACM이 프라이빗 키를 관리하도록 하려고 합니다.

  • ACM 관리형 갱신을 원합니다.

다음과 같은 경우 ACME를 사용합니다.

  • 업계 표준 ACME 클라이언트(Certbot, cert-manager)를 사용하려고 합니다.

  • 고객 관리형 인프라(온프레미스, Kubernetes, 하이브리드)에 대한 인증서가 필요합니다.

  • AWS SDK 종속성이 없는 자동 인증서 수명 주기가 필요합니다.

  • 자체 시스템에 프라이빗 키를 유지해야 합니다. 예를 들어 서버에서 직접 TLS를 종료하거나 타사에서 프라이빗 키를 보유하지 않도록 규정 준수 또는 규제 요구 사항을 충족해야 할 수 있습니다.

ACME 페르소나 모델

ACME 인증서 자동화에는 다음 두 가지 역할이 포함됩니다.

PKI 관리자

ACME 엔드포인트를 생성 및 관리하고, 도메인 검증을 구성하고, 외부 계정 바인딩을 생성하고, 인증서를 발급할 수 있는 도메인을 제어하고, IAM 역할을 설정하고, CloudWatch 지표 및 ACM 콘솔을 통해 인증서 발급을 모니터링합니다.

애플리케이션 소유자

관리자로부터 EAB 자격 증명을 수신하고, ACME 클라이언트를 사용하여 인증서를 요청하고, 시스템에서 인증서 갱신을 관리합니다.

종단 간 워크플로

다음 단계에서는 ACME 인증서 자동화의 전체 설정 및 사용 흐름을 설명합니다.

  1. PKI 관리자는 ACME 엔드포인트를 생성하고 엔드포인트 URL을 수신합니다.

  2. 관리자는 도메인 검증을 생성하여 도메인을 사전 승인하고 필요한 CNAME 레코드를 프로비저닝합니다.

  3. 관리자는 외부 계정 바인딩을 생성하여 ACME 클라이언트에 대한 자격 증명을 생성합니다.

  4. 관리자는 애플리케이션 소유자에게 EAB 자격 증명을 배포합니다.

  5. 애플리케이션 소유자는 EAB 자격 증명으로 ACME 클라이언트를 구성하고 계정을 등록하며 인증서를 요청합니다.

  6. 발급된 인증서는 표준 ARNs과 함께 ACM에 표시됩니다.

  7. PKI 관리자는 CloudWatch 지표와 ACM 콘솔의 인증서 대시보드를 통해 발급 성공 및 실패를 모니터링합니다. 자세한 내용은 지원되는 CloudWatch 지표 단원을 참조하십시오.