本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
ACME 终端节点
ACME 端点是客户特定的托管 ACME 服务器,具有唯一的 URL。每个端点都配置为颁发来自特定证书颁发机构的证书。创建端点时,ACM 会配置一台符合 RFC 8555 的 ACME 服务器,您的 ACME 客户端可以连接到该服务器。
终端节点目录 URL
当您创建 ACME 终端节点时,ACM 会为其分配一个唯一的 ACME 目录 URL。您向 ACME 客户端提供此 URL,以便他们可以连接到终端节点。从控制台中的终端节点详细信息或返回的EndpointUrl字段中检索目录 URL DescribeAcmeEndpoint。目录 URL 的格式如下:
https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory
端点配置
创建 ACME 端点时,需要配置以下设置。有关 ACME 配额的信息,请参阅配额。
AuthorizationBehavior-
PRE_APPROVED: 域名验证由预先配置的域名验证资源处理,而不是实时的 ACME 质询来处理。 Contact-
REQUIRED或NOT_REQUIRED:指定 ACME 客户端在向终端注册账户时是否必须提供联系信息。在控制台中,此设置为账户电子邮件注册。默认情况下,ACME 账户不包含任何识别信息。联系人字段是客户可以在账户注册期间提供的电子邮件地址,用于将账户与身份关联起来。设置
Contact为REQUIRED允许 PKI 管理员强制终端仅接受包含联系信息的账户注册,拒绝省略联系信息的注册。注册的联系人信息纯粹是信息性的,由 PKI 管理员用来管理 ACME 账户。 CertificateAuthority-
PublicCertificateAuthority:选择终端节点以颁发来自亚马逊信任服务的公开信任 (Web PKI) 证书。您无需指定特定的 CA;此字段声明终端节点与公共证书颁发相关联。 AllowedKeyAlgorithms-
RSA_2048,EC_prime256v1,EC_secp384r1: 向端点添加强制层。如果证书请求包含的嵌入式公钥的算法与允许的算法不匹配,则终端节点会拒绝该请求。如果未设置AllowedKeyAlgorithms,则终端节点不应用密钥算法强制执行。在控制台中,这些算法显示为证书密钥类型:
EC_prime256v1是 ECDSA P-256,是 RSA 2048,RSA_2048是 ECDSA。EC_secp384r1P-384 CertificateTags-
ACM 自动附加到通过此端点颁发的每个证书的标签。使用证书标签来组织证书、跟踪成本或控制对通过 ACME 颁发的证书的访问权限。在控制台中,这些标签显示为证书标签,与应用于端点资源本身的标签分开。
终端节点状态生命周期
ACME 端点会进入以下状态:
ACTIVE-
终端节点处于运行状态,可以接受 ACME 请求。
DELETING-
正在删除终端节点。
FAILED-
终端节点创建失败。有关详细信息,请查看该
FailureReason字段。
创建 ACME 终端节点
您可以使用 ACM 控制台或 CLI AWS 创建 ACME 终端节点。
创建终端节点(控制台)
-
登录 AWS 管理控制台并打开 ACM 控制台。
-
在左侧导航窗格的 ACME 下,选择终端节点。
-
选择创建 ACME 端点。
-
在端点名称中,输入端点的名称。该名称作为标签存储在终端节点上,您可以稍后对其进行更改。
-
请注意,终端节点类型为公用。ACME 客户端使用 HTTPS 通过互联网连接到终端节点。
-
(可选)在 “账户电子邮件注册” 下,选择 “在 ACME 账户注册期间启用联系人信息”,以要求 ACME 客户在注册账户时提供联系人电子邮件地址。
-
请注意,证书类型为公共。终端节点颁发来自亚马逊信任服务的公开信任证书。
-
对于证书密钥类型,请至少选择一种密钥算法:ECDSA P-256(默认)、RSA 2048 或 ECDSA。 P-384
-
(可选)在 “域” 下,添加一个或多个域以验证此端点。您也可以稍后从终端节点详细信息页面添加域名。有关更多信息,请参阅 ACME 域名验证。
-
(可选)在 “标签” 下,向端点添加标签。
-
(可选)在 “证书标签” 下,添加 ACM 自动附加到通过此端点颁发的每个证书的标签。
-
选择创建 ACME 端点。
在终端节点状态更改为后ACTIVE,检索终端节点的目录 URL 并将其提供给您的 ACME 客户端。
创建终端节点 (AWS CLI)
运行以下命令创建 ACME 端点:
aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'
响应包括AcmeEndpointArn:
{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }
要检索终端节点 URL 和配置,请运行以下命令:
aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000
下面显示了一个示例响应。EndpointUrl这是您提供给 ACME 客户端的 ACME 目录网址。
{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }
管理 ACME 终端节点
您可以在 ACME 端点上执行以下管理操作:
- 描述
-
查看端点详细信息,包括状态和配置。
- 列表
-
查看您账户中的所有 ACME 终端节点。
- 更新
-
修改授权行为、联系人要求或证书颁发机构设置。
- 删除
-
移除端点。删除端点还会删除其外部账户绑定和域验证资源,以及在该端点注册的任何 ACME 账户。
监控 ACME 端点
您可以通过 ACM 控制台和 Amazon 监控 ACME 终端节点活动和证书颁发。 CloudWatch
控制台监控选项卡
在 ACM 控制台中,选择一个 ACME 终端节点并选择监控选项卡以查看该终端节点的发行指标。监控选项卡显示一段时间内的图表CertificateIssuanceSuccess和CertificateIssuanceFailed指标。
证书仪表板
ACM 控制台证书控制面板概述了您账户中的所有证书,包括 ACME-issued 证书。使用控制面板跟踪库存中的证书数量、到期时间表和续订状态。
CloudWatch metrics
ACM 将每个 ACME 端点的以下指标发布到AWS/CertificateManager命名空间:
-
CertificateIssuanceSuccess— 通过端点成功颁发的证书计数。 -
CertificateIssuanceFailed— 终端节点失败的签发尝试次数。
两个指标都使用该AcmeEndpointArn维度。您可以针对这些指标创建 CloudWatch警报,以便在签发失败时收到通知。有关更多信息,请参阅 支持的 CloudWatch 指标。