O que CA privada da AWSé - Autoridade de Certificação Privada da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

O que CA privada da AWSé

CA privada da AWS permite a criação de hierarquias de autoridade de certificação (CA) privada, incluindo raiz e subordinada CAs, sem os custos de investimento e manutenção da operação de uma CA local. Sua entidade privada CAs pode emitir certificados X.509 de entidade final úteis em cenários que incluem:

  • Criar canais de comunicação TLS criptografados

  • Autenticar usuários, computadores, endpoints de API e dispositivos de IoT

  • Assinar código de forma criptográfica

  • Implementar o protocolo OCSP para obter o status de revogação de certificados

CA privada da AWS as operações podem ser acessadas a partir do Console de gerenciamento da AWS, usando a CA privada da AWS API ou usando AWS CLI o.

Disponibilidade regional para Autoridade de Certificação Privada da AWS

Como a maioria dos AWS recursos, as autoridades de certificação privadas (CAs) são recursos regionais. Para usar o CAs modo privado em mais de uma região, você deve criar o seu CAs nessas regiões. Você não pode copiar de forma privada CAs entre regiões. Acesse Regiões e endpoints da AWS na Referência geral da AWS ou na Tabela de regiões da AWS para ver a disponibilidade regional do CA privada da AWS.

nota

Atualmente, o ACM está disponível em algumas regiões que não CA privada da AWS estão.

Serviços integrados com Autoridade de Certificação Privada da AWS

Se você costuma AWS Certificate Manager solicitar um certificado privado, poderá associar esse certificado a qualquer serviço integrado ao ACM. Isso se aplica tanto aos certificados encadeados a uma CA privada da AWS raiz quanto aos certificados encadeados a uma raiz externa. Para obter mais informações, consulte Serviços integrados no Guia AWS Certificate Manager do usuário.

Você também pode integrar o privado ao Amazon Elastic Kubernetes Service para fornecer a emissão de certificados CAs dentro de um cluster Kubernetes. Para obter mais informações, consulte Proteja o Kubernetes com Autoridade de Certificação Privada da AWS.

nota

O Amazon Elastic Kubernetes Service não é um serviço integrado do ACM.

Se você usar a CA privada da AWS API ou AWS CLI emitir um certificado ou exportar um certificado privado do ACM, poderá instalar o certificado em qualquer lugar que desejar.

Algoritmos criptográficos suportados em Autoridade de Certificação Privada da AWS

CA privada da AWS suporta os seguintes algoritmos criptográficos para geração de chave privada e assinatura de certificados.

Algoritmo compatível
Algoritmos de chave privada Algoritmos de assinatura

ML_DSA_44

ML_DSA_65

ML_DSA_87

RSA_2048

RSA_3072

RSA_4096

EC_prime256v1

EC_secp384r1

EC_SECP521R1

SM2 (Somente regiões da China)

ML_DSA_44

ML_DSA_65

ML_DSA_87

SHA256COM A RSA

SHA384COM A RSA

SHA512COM A RSA

SHA256COM ECDSA

SHA384COM ECDSA

SHA512COM ECDSA

SM3WITHSM2

Essa lista se aplica somente aos certificados emitidos diretamente por CA privada da AWS meio de seu console, API ou linha de comando. Quando AWS Certificate Manager emite certificados usando um CA de CA privada da AWS, ele suporta alguns, mas não todos esses algoritmos. Para obter mais informações, consulte Solicitar um certificado privado no Guia AWS Certificate Manager do usuário.

nota

Para RSA ou ECDSA, a família de algoritmos de assinatura especificada deve corresponder à família de algoritmos de chave da chave privada da CA.

Para o ML-DSA, a função hash é definida como parte do próprio algoritmo. Não há opção para selecionar uma função de hash diferente com o ML-DSA. Para manter a compatibilidade com versões anteriores do APIs, o mesmo valor é usado para algoritmo de chave e algoritmo de assinatura.

Conformidade com a RFC 5280 em Autoridade de Certificação Privada da AWS

CA privada da AWS não impõe certas restrições definidas na RFC 5280. A situação inversa também é verdadeira: determinadas restrições adicionais apropriadas a uma CA privada são impostas.

Impostas

  • Não depois da data. Em conformidade com a RFC 5280, o CA privada da AWS impede a emissão de certificados com uma Not After data posterior Not After à data do certificado da CA emissora.

  • Restrições básicas. CA privada da AWS impõe restrições básicas e comprimento do caminho em certificados CA importados.

    As restrições básicas indicam se o recurso identificado pelo certificado é ou não uma CA e pode emitir certificados. Os certificados CA importados no CA privada da AWS devem incluir a extensão das restrições básicas e a extensão deve ser marcada como critical. Além da critical bandeira, CA=true deve ser definida. CA privada da AWS impõe restrições básicas ao falhar com uma exceção de validação pelos seguintes motivos:

    • A extensão não está incluída no certificado CA.

    • A extensão não está marcada como critical.

    O comprimento do caminho (pathLenConstraint) determina quantos subordinados CAs podem existir a jusante do certificado CA importado. CA privada da AWS impõe o comprimento do caminho ao falhar com uma exceção de validação pelos seguintes motivos:

    • Importar um certificado CA violaria a restrição de comprimento de caminho no certificado CA ou em qualquer certificado CA na cadeia.

    • A emissão de um certificado violaria uma restrição de comprimento de caminho.

  • As restrições de nome indicam um espaço de nomes dentro do qual todos os nomes de assuntos nos certificados subsequentes em um caminho de certificação devem estar localizados. As restrições se aplicam ao nome distinto do sujeito e aos nomes alternativos do assunto.

Não impostas

Preços para Autoridade de Certificação Privada da AWS

Um preço mensal é cobrado em sua conta por cada CA privada começando no momento em que ela é criada. Você também será cobrado por cada certificado emitido. Essa cobrança inclui certificados que você exporta do ACM e certificados que você cria da CA privada da AWS API ou da CA privada da AWS CLI. Você não será cobrado por uma CA privada depois que ela for excluída. No entanto, ao restaurar uma CA privada, você é cobrado pelo tempo entre a exclusão e a restauração. Os certificados privados a cuja chave privada você não tem acesso são gratuitos. Isso inclui certificados que são usados com serviços integrados CloudFront, como ELB e API Gateway.

Para obter as informações mais recentes sobre CA privada da AWS preços, consulte Autoridade de Certificação Privada da AWS Preços. Você também pode usar a Calculadora de preços da AWS para estimar os custos.