View a markdown version of this page

ACME 端點 - AWS Certificate Manager

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

ACME 端點

ACME 端點是具有唯一 URL 的客戶特定受管 ACME 伺服器。每個端點都設定為從特定憑證授權單位發行憑證。當您建立端點時,ACM 會佈建符合 RFC 8555 標準的 ACME 伺服器,以供 ACME 用戶端連線。

端點目錄 URL

當您建立 ACME 端點時,ACM 會為其指派唯一的 ACME 目錄 URL。您可以將此 URL 提供給 ACME 用戶端,讓他們可以連線至端點。從 主控台的端點詳細資訊,或從 傳回的 EndpointUrl 欄位擷取目錄 URLDescribeAcmeEndpoint。目錄 URL 的格式如下:

https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory

端點組態

當您建立 ACME 端點時,您可以設定下列設定。如需 ACME 配額,請參閱 配額

AuthorizationBehavior

PRE_APPROVED:網域驗證是由預先設定的網域驗證資源處理,而不是即時 ACME 挑戰。

Contact

REQUIREDNOT_REQUIRED:指定 ACME 用戶端在向端點註冊帳戶時是否必須提供聯絡資訊。在 主控台中,此設定是帳戶電子郵件註冊

根據預設,ACME 帳戶不包含任何識別資訊。聯絡人欄位是用戶端可在帳戶註冊期間提供的電子郵件地址,以將帳戶與身分建立關聯。Contact 將 設定為 REQUIRED 可讓 PKI 管理員強制執行端點只接受包含聯絡資訊的帳戶註冊,並拒絕省略它的註冊。註冊的聯絡資訊僅供參考,PKI 管理員用來管理 ACME 帳戶。

CertificateAuthority

PublicCertificateAuthority:選擇 中的端點從 Amazon Trust Services 發行公開信任 (Web PKI) 憑證。您未指定特定 CA;此欄位宣告端點與公有憑證發行相關聯。

AllowedKeyAlgorithms

RSA_2048EC_prime256v1EC_secp384r1:將強制執行層新增至端點。如果憑證請求包含的內嵌公有金鑰其演算法不符合其中一個允許的演算法,則端點會拒絕請求。當您未設定 時AllowedKeyAlgorithms,端點不會套用任何金鑰演算法強制執行。

在 主控台中,這些演算法會顯示為憑證金鑰類型EC_prime256v1ECDSA P-256RSA_2048RSA 2048EC_secp384r1ECDSA P-384

CertificateTags

ACM 自動連接到透過此端點發行之每個憑證的標籤。使用憑證標籤來組織憑證、追蹤成本或控制存取透過 ACME 發行的憑證。在 主控台中,這些會顯示為憑證標籤,與套用至端點資源本身的標籤不同。

端點狀態生命週期

ACME 端點會轉換下列狀態:

ACTIVE

端點可運作,並可接受 ACME 請求。

DELETING

正在刪除端點。

FAILED

端點建立失敗。如需詳細資訊,請檢查 FailureReason 欄位。

建立 ACME 端點

您可以使用 ACM 主控台或 AWS CLI 建立 ACME 端點。

建立端點 (主控台)

  1. 登入 AWS 管理主控台並開啟 ACM 主控台。

  2. 在左側導覽窗格的 ACME 下,選擇端點

  3. 選擇建立 ACME 端點

  4. 端點名稱中,輸入端點的名稱。名稱會儲存為端點上的標籤,您可以稍後進行變更。

  5. 請注意,端點類型有。ACME 用戶端使用 HTTPS 透過網際網路連線至端點。

  6. (選用) 在帳戶電子郵件註冊下,選取在 ACME 帳戶註冊期間啟用聯絡資訊,要求 ACME 用戶端在註冊帳戶時提供聯絡人電子郵件地址。

  7. 請注意,憑證類型有。端點會從 Amazon Trust Services 發行公開信任的憑證。

  8. 對於憑證金鑰類型,請選取至少一個金鑰演算法:ECDSA P-256 (預設)、RSA 2048ECDSA P-384

  9. (選用) 在網域下,新增一或多個網域來驗證此端點。您也可以稍後從端點詳細資訊頁面新增網域。如需詳細資訊,請參閱ACME 網域驗證

  10. (選用) 在標籤下,將標籤新增至端點。

  11. (選用) 在憑證標籤下,新增 ACM 自動連接到透過此端點發行之每個憑證的標籤。

  12. 選擇建立 ACME 端點

端點狀態變更為 後ACTIVE,請擷取端點的目錄 URL,並將其提供給您的 ACME 用戶端。

建立端點 (AWS CLI)

執行下列命令來建立 ACME 端點:

aws acm create-acme-endpoint \ --authorization-behavior PRE_APPROVED \ --contact REQUIRED \ --certificate-authority '{ "PublicCertificateAuthority": { "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"] } }'

回應包含 AcmeEndpointArn

{ "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000" }

若要擷取端點 URL 和組態,請執行下列命令:

aws acm describe-acme-endpoint \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000

以下顯示範例回應。EndpointUrl 是您提供給 ACME 用戶端的 ACME 目錄 URL。

{ "AcmeEndpoint": { "AcmeEndpointArn": "arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000", "EndpointUrl": "https://acm-acme-enroll.region.api.aws/00000000-0000-0000-0000-000000000000/directory", "Status": "ACTIVE", "AuthorizationBehavior": "PRE_APPROVED", "Contact": "REQUIRED", "CertificateAuthority": { "PublicCertificateAuthority": { "AllowedKeyAlgorithms": [ "RSA_2048", "EC_prime256v1", "EC_secp384r1" ] } }, "CreatedAt": "2026-06-18T20:35:06.331000-04:00", "UpdatedAt": "2026-06-18T20:35:06.331000-04:00" } }

管理 ACME 端點

您可以在 ACME 端點上執行下列管理操作:

描述

檢視端點詳細資訊,包括狀態和組態。

清單

檢視您帳戶中的所有 ACME 端點。

更新

修改授權行為、聯絡要求或憑證授權單位設定。

刪除

移除端點。刪除端點也會刪除其外部帳戶繫結和網域驗證資源,以及向端點註冊的任何 ACME 帳戶。

監控 ACME 端點

您可以透過 ACM 主控台和 Amazon CloudWatch 監控 ACME 端點活動和憑證發行。

主控台監控索引標籤

在 ACM 主控台中,選取 ACME 端點,然後選擇監控索引標籤以檢視該端點的發行指標。監控索引標籤會顯示一段時間內 CertificateIssuanceSuccessCertificateIssuanceFailed指標的圖形。

憑證儀表板

ACM 主控台憑證儀表板提供帳戶中所有憑證的概觀,包括 ACME 發行的憑證。使用儀表板追蹤整個庫存的憑證計數、過期時間表和續約狀態。

CloudWatch 指標

ACM 會將下列指標發佈至每個 ACME 端點的AWS/CertificateManager命名空間:

  • CertificateIssuanceSuccess – 透過端點成功發行的憑證計數。

  • CertificateIssuanceFailed – 端點的失敗發行嘗試次數。

這兩個指標都使用 AcmeEndpointArn維度。您可以在這些指標上建立 CloudWatch 警示,以便在發行失敗時收到通知。如需詳細資訊,請參閱支援的 CloudWatch 指標