View a markdown version of this page

選擇如何使用 發行憑證 AWS - AWS Certificate Manager

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

選擇如何使用 發行憑證 AWS

AWS 提供多種發行和管理 X.509 憑證的方式。選擇最適合您的使用案例的選項。

ACM 使用 ACME 的 ACM AWS 私有 CA (直接發行)
最適合 AWS 整合式服務的公有或私有憑證 (Elastic Load Balancing、CloudFront、API Gateway) 客戶受管基礎設施的公有憑證 (內部部署、Kubernetes、混合) 您提供 CSR 並自行管理私有金鑰的私有憑證
憑證信任 公有 (Amazon Trust Services) 或私有 (透過 AWS 私有 CA 整合) 公有 (Amazon Trust Services) 私有 (您的 CA 階層)
私有金鑰管理 AWS 會產生和管理私有金鑰 (您可以匯出私有金鑰以供外部使用 AWS) ACME 用戶端會產生並保留私有金鑰 您產生並保留私有金鑰
續約 ACM 受管續約 (自動) 用戶端驅動 (您的 ACME 用戶端會在到期前續約) 手動 (您IssueCertificate再次呼叫)
部署 綁定至 AWS 整合服務,或匯出以供任何地方使用 由 ACME 用戶端安裝在您的系統上 您在系統上安裝憑證
自動化 AWS SDK 和 CLI 業界標準的 ACME 用戶端 (Certbot、cert-manager、https://acme.sh) AWS SDK 和 CLI
AWS Certificate Manager (ACM)

當您需要 Elastic Load Balancing、Amazon CloudFront 和 Amazon API Gateway 等 AWS 整合服務的憑證,或 AWS 您想要管理憑證生命週期,包括續約時,請使用 ACM。ACM 會產生和管理私有金鑰,並自動續約。對於 AWS 整合服務之外的工作負載,ACM 也支援可匯出的憑證,可讓您擷取私有金鑰並在自己的基礎設施上使用憑證。與 整合時,ACM 可以從 Amazon Trust Services 發行公有憑證或私有憑證 AWS 私有 CA。

具有 ACME 憑證自動化的 ACM

當您需要客戶受管基礎設施的公開信任憑證,並想要使用業界標準的 ACME 用戶端 (Certbot、cert-manager、https://acme.sh) 而非 API 自動化生命週期時,請使用 ACME。 AWS APIs 私有金鑰是由 ACME 用戶端產生並持有,絕不會離開您的系統。透過 ACME 發行的憑證會顯示在您的 ACM 庫存中,以實現集中可見性,但無法繫結至 AWS 整合服務。如需詳細資訊,請參閱ACME 憑證自動化

AWS 私有 CA (直接發行)

當您需要私有憑證,並想要完全控制私有金鑰時,請 AWS 私有 CA 直接使用 。您可以建立自己的 CA 階層、產生自己的私有金鑰和 CSR,然後呼叫 IssueCertificate。私有 CA 發行的憑證不被公開信任,也不能用於公有網際網路。如需詳細資訊,請參閱「AWS 私有 CA 使用者指南」

本指南涵蓋 ACM 和 ACME 憑證自動化。您位於正確的位置。