View a markdown version of this page

ACME 终端节点 - AWS Certificate Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

ACME 终端节点

ACME 端点是客户特定的托管 ACME 服务器,具有唯一的 URL。每个端点都配置为颁发来自特定证书颁发机构的证书。创建端点时,ACM 会配置一台符合 RFC 8555 的 ACME 服务器,您的 ACME 客户端可以连接到该服务器。

终端节点目录 URL

当您创建 ACME 终端节点时,ACM 会为其分配一个唯一的 ACME 目录 URL。您向 ACME 客户端提供此 URL,以便他们可以连接到终端节点。从控制台中的终端节点详细信息或返回的EndpointUrl字段中检索目录 URL DescribeAcmeEndpoint。目录 URL 的格式如下:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

端点配置

创建 ACME 端点时,需要配置以下设置。有关 ACME 配额的信息,请参阅配额

AuthorizationBehavior

PRE_APPROVED: 域名验证由预先配置的域名验证资源处理,而不是实时的 ACME 质询来处理。

Contact

REQUIREDNOT_REQUIRED:指定 ACME 客户端在向终端注册账户时是否必须提供联系信息。在控制台中,此设置为账户电子邮件注册

默认情况下,ACME 账户不包含任何识别信息。联系人字段是客户可以在账户注册期间提供的电子邮件地址,用于将账户与身份关联起来。设置ContactREQUIRED允许 PKI 管理员强制终端仅接受包含联系信息的账户注册,拒绝省略联系信息的注册。注册的联系人信息纯粹是信息性的,由 PKI 管理员用来管理 ACME 账户。

CertificateAuthority

PublicCertificateAuthority:选择终端节点以颁发来自亚马逊信任服务的公开信任 (Web PKI) 证书。您无需指定特定的 CA;此字段声明终端节点与公共证书颁发相关联。

AllowedKeyAlgorithms

RSA_2048,EC_prime256v1,EC_secp384r1: 向端点添加强制层。如果证书请求包含的嵌入式公钥的算法与允许的算法不匹配,则终端节点会拒绝该请求。如果未设置AllowedKeyAlgorithms,则终端节点不应用密钥算法强制执行。

在控制台中,这些算法显示为证书密钥类型EC_prime256v1ECDSA P-256,是 RSA 2048,RSA_2048是 ECDSAEC_secp384r1 P-384

CertificateTags

ACM 自动附加到通过此端点颁发的每个证书的标签。使用证书标签来组织证书、跟踪成本或控制对通过 ACME 颁发的证书的访问权限。在控制台中,这些标签显示为证书标签,与应用于端点资源本身的标签分开。

终端节点状态生命周期

ACME 端点会进入以下状态:

ACTIVE

终端节点处于运行状态,可以接受 ACME 请求。

DELETING

正在删除终端节点。

FAILED

终端节点创建失败。有关详细信息,请查看该FailureReason字段。

创建 ACME 终端节点

您可以使用 ACM 控制台或 CLI AWS 创建 ACME 终端节点。

创建终端节点(控制台)

  1. 登录 AWS 管理控制台并打开 ACM 控制台。

  2. 在左侧导航窗格的 ACME 下,选择终端节点

  3. 选择创建 ACME 端点

  4. 端点名称中,输入端点的名称。该名称作为标签存储在终端节点上,您可以稍后对其进行更改。

  5. 请注意,终端节点类型公用。ACME 客户端使用 HTTPS 通过互联网连接到终端节点。

  6. (可选)在 “账户电子邮件注册” 下,选择 “在 ACME 账户注册期间启用联系人信息”,以要求 ACME 客户在注册账户时提供联系人电子邮件地址。

  7. 请注意,证书类型公共。终端节点颁发来自亚马逊信任服务的公开信任证书。

  8. 对于证书密钥类型,请至少选择一种密钥算法:ECDSA P-256(默认)、RSA 2048 或 ECDSA。 P-384

  9. (可选)在 “” 下,添加一个或多个域以验证此端点。您也可以稍后从终端节点详细信息页面添加域名。有关更多信息,请参阅 ACME 域名验证

  10. (可选)在 “标签” 下,向端点添加标签。

  11. (可选)在 “证书标签” 下,添加 ACM 自动附加到通过此端点颁发的每个证书的标签。

  12. 选择创建 ACME 端点

在终端节点状态更改为后ACTIVE,检索终端节点的目录 URL 并将其提供给您的 ACME 客户端。

创建终端节点 (AWS CLI)

运行以下命令创建 ACME 端点:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

响应包括AcmeEndpointArn

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

要检索终端节点 URL 和配置,请运行以下命令:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

下面显示了一个示例响应。EndpointUrl这是您提供给 ACME 客户端的 ACME 目录网址。

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

管理 ACME 终端节点

您可以在 ACME 端点上执行以下管理操作:

描述

查看端点详细信息,包括状态和配置。

列表

查看您账户中的所有 ACME 终端节点。

更新

修改授权行为、联系人要求或证书颁发机构设置。

删除

移除端点。删除端点还会删除其外部账户绑定和域验证资源,以及在该端点注册的任何 ACME 账户。

监控 ACME 端点

您可以通过 ACM 控制台和 Amazon 监控 ACME 终端节点活动和证书颁发。 CloudWatch

控制台监控选项卡

在 ACM 控制台中,选择一个 ACME 终端节点并选择监控选项卡以查看该终端节点的发行指标。监控选项卡显示一段时间内的图表CertificateIssuanceSuccessCertificateIssuanceFailed指标。

证书仪表板

ACM 控制台证书控制面板概述了您账户中的所有证书,包括 ACME-issued 证书。使用控制面板跟踪库存中的证书数量、到期时间表和续订状态。

CloudWatch metrics

ACM 将每个 ACME 端点的以下指标发布到AWS/CertificateManager命名空间:

  • CertificateIssuanceSuccess— 通过端点成功颁发的证书计数。

  • CertificateIssuanceFailed— 终端节点失败的签发尝试次数。

两个指标都使用该AcmeEndpointArn维度。您可以针对这些指标创建 CloudWatch警报,以便在签发失败时收到通知。有关更多信息,请参阅 支持的 CloudWatch 指标