本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
選擇如何使用 發行憑證 AWS
AWS 提供多種發行和管理 X.509 憑證的方式。選擇最適合您的使用案例的選項。
| ACM | 使用 ACME 的 ACM | AWS 私有 CA (直接發行) | |
|---|---|---|---|
| 最適合 | AWS 整合式服務的公有或私有憑證 (Elastic Load Balancing、CloudFront、API Gateway) | 客戶受管基礎設施的公有憑證 (內部部署、Kubernetes、混合) | 您提供 CSR 並自行管理私有金鑰的私有憑證 |
| 憑證信任 | 公有 (Amazon Trust Services) 或私有 (透過 AWS 私有 CA 整合) | 公有 (Amazon Trust Services) | 私有 (您的 CA 階層) |
| 私有金鑰管理 | AWS 會產生和管理私有金鑰 (您可以匯出私有金鑰以供外部使用 AWS) | ACME 用戶端會產生並保留私有金鑰 | 您產生並保留私有金鑰 |
| 續約 | ACM 受管續約 (自動) | 用戶端驅動 (您的 ACME 用戶端會在到期前續約) | 手動 (您IssueCertificate再次呼叫) |
| 部署 | 綁定至 AWS 整合服務,或匯出以供任何地方使用 | 由 ACME 用戶端安裝在您的系統上 | 您在系統上安裝憑證 |
| 自動化 | AWS SDK 和 CLI | 業界標準的 ACME 用戶端 (Certbot、cert-manager、https://acme.sh) | AWS SDK 和 CLI |
- AWS Certificate Manager (ACM)
-
當您需要 Elastic Load Balancing、Amazon CloudFront 和 Amazon API Gateway 等 AWS 整合服務的憑證,或 AWS 您想要管理憑證生命週期,包括續約時,請使用 ACM。ACM 會產生和管理私有金鑰,並自動續約。對於 AWS 整合服務之外的工作負載,ACM 也支援可匯出的憑證,可讓您擷取私有金鑰並在自己的基礎設施上使用憑證。與 整合時,ACM 可以從 Amazon Trust Services 發行公有憑證或私有憑證 AWS 私有 CA。
- 具有 ACME 憑證自動化的 ACM
-
當您需要客戶受管基礎設施的公開信任憑證,並想要使用業界標準的 ACME 用戶端 (Certbot、cert-manager、https://acme.sh) 而非 API 自動化生命週期時,請使用 ACME。 AWS APIs 私有金鑰是由 ACME 用戶端產生並持有,絕不會離開您的系統。透過 ACME 發行的憑證會顯示在您的 ACM 庫存中,以實現集中可見性,但無法繫結至 AWS 整合服務。如需詳細資訊,請參閱ACME 憑證自動化。
- AWS 私有 CA (直接發行)
-
當您需要私有憑證,並想要完全控制私有金鑰時,請 AWS 私有 CA 直接使用 。您可以建立自己的 CA 階層、產生自己的私有金鑰和 CSR,然後呼叫
IssueCertificate。私有 CA 發行的憑證不被公開信任,也不能用於公有網際網路。如需詳細資訊,請參閱「AWS 私有 CA 使用者指南」。
本指南涵蓋 ACM 和 ACME 憑證自動化。您位於正確的位置。