View a markdown version of this page

Práticas recomendadas - AWSCertificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Práticas recomendadas

As melhores práticas são recomendações que podem ajudar você a usar Gerenciador de certificados da AWS (Gerenciador de certificados da AWS) com mais eficiência. As melhores práticas a seguir são baseadas em experiência real de clientes atuais do ACM.

Account-level separação

Use a separação em nível de conta em suas políticas para controlar quem pode acessar certificados em nível de conta. Mantenha seus certificados de produção em contas separadas dos certificados de teste e desenvolvimento. Se você não puder usar a separação em nível de conta, poderá restringir o acesso a funções específicas negando a ação kms:CreateGrant em suas políticas. Isso limita quais funções em uma conta podem assinar certificados em alto nível. Para obter informações sobre concessões, incluindo a terminologia relacionada, consulte Concessões noAWS KMS no Guia do desenvolvedor do AWS Key Management Service.

Se você quiser um controle mais granular do que restringir o uso de kms:CreateGrant por conta, você pode limitar kms:CreateGrant a certificados específicos usando kms: EncryptionContext condition keys. Especifique arn:aws:acm como a chave e o valor do ARN a ser restringido. O exemplo de política a seguir impede o uso de um certificado específico, mas permite outros.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Deny", "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:acm:arn": "arn:aws:acm:us-east-1:111122223333:certificate/b26def74-1234-4321-9876-951d4c07b197" } } } ] }

AWS CloudFormation

Com AWS CloudFormation você pode criar um modelo que descreva os AWS recursos que você deseja usar. CloudFormationem seguida, provisiona e configura esses recursos para você. CloudFormationpode provisionar recursos que são suportados pelo ACM, como Elastic Load Balancing, Amazon e CloudFront Amazon API Gateway. Para obter mais informações, consulte Automação gerenciada com serviços integrados.

Se você costuma CloudFormation criar e excluir rapidamente vários ambientes de teste, recomendamos que você não crie um certificado ACM separado para cada ambiente. Se fizer isso, você esgotará rapidamente sua cota de certificados. Para obter mais informações, consulte Cotas. Em vez disso, crie um certificado curinga que abranja todos os nomes de domínio que você estiver usando para testes. Por exemplo, se você criar repetidamente certificados ACM para nomes de domínio que variam de acordo com apenas um número de versão, como, em vez disso <version>.service.example.com, crie um único certificado curinga para. <*> .service.example.com

Importante

Se você estiver usando CloudFront distribuições da Amazon, observe que a validação HTTP não oferece suporte a certificados curinga. Ao incluir certificados curinga em seus CloudFormation modelos para uso com a Amazon CloudFront, você deve usar a validação de DNS ou a validação de e-mail. Recomendamos a validação por DNS para os recursos de renovação automática.

Inclua o certificado curinga no modelo CloudFormation usado para criar seu ambiente de teste.

Armazenamentos confiáveis personalizados

Para garantir a conectividade com os endpoints protegidos por certificados ACM, é recomendável que as raízes da Amazon sejam incluídas em seu armazenamento confiável personalizado. As autoridades de certificação do Amazon Root podem representar diferentes tipos de chaves e algoritmos. A Starfield Services Root Certificate Authority - G2 é uma raiz mais antiga que é compatível com outros armazenamentos e clientes confiáveis mais antigos que não podem ser atualizados. Ao incluir todas as CAs raiz, você assegura a máxima compatibilidade para sua aplicação.

Fixação do certificado

A fixação de certificados, também conhecida como fixação de SSL, é um processo que você pode usar em seu aplicativo para validar um host remoto associando esse host diretamente a seu X.509 certificado ou chave pública em vez de a uma hierarquia de certificados. Portanto, o aplicativo usa a fixação para ignorar a validação da cadeia de SSL/TLS certificados. O processo típico de validação do SSL verifica as assinaturas em toda a cadeia de certificados, do certificado da autoridade de certificação (CA) raiz até os certificados da CA subordinada, se houver. Ele também verifica o certificado do host remoto na parte inferior da hierarquia. O aplicativo pode, em vez disso, fazer a fixação do certificado para o host remoto, para informar que apenas esse é um certificado confiável e não o certificado raiz ou qualquer outro na cadeia. Você pode adicionar o certificado do host remoto ou a chave pública a seu aplicativo durante o desenvolvimento. Como alternativa, o aplicativo pode adicionar o certificado ou a chave quando se conecta ao host pela primeira vez.

Atenção

Recomendamos que o seu aplicativo não fixe um certificado do ACM. O ACM Renovação gerenciada do certificado em Gerenciador de certificados da AWS renova automaticamente seus Amazon-issued SSL/TLS certificados antes que eles expirem. Para renovar um certificado, o ACM gera um novo par de chaves pública/privada. Se o seu aplicativo fixar o certificado do ACM e o certificado for renovado com sucesso com uma nova chave pública, o aplicativo talvez não consiga se conectar ao seu domínio.

Se você decidir fazer a fixação de um certificado, as opções a seguir não impedirão que o aplicativo se conecte ao seu domínio:

  • Importe o seu próprio certificado para o ACM e, em seguida, fixe seu aplicativo no certificado importado. O ACM não tenta renovar automaticamente certificados importados.

  • Se você estiver usando um certificado público, fixe o aplicativo a todos os certificados raiz da Amazon disponíveis. Se você estiver usando um certificado privado, fixe o aplicativo ao certificado raiz da CA.

Validação de domínio

Antes que a autoridade de certificação (CA) da Amazon possa emitir um certificado para seu site, Gerenciador de certificados da AWS (ACM) deve verificar se você possui ou controla todos os domínios que você especificou em sua solicitação. Você pode executar uma verificação usando o e-mail ou o DNS. Para obter mais informações, consulte Gerenciador de certificados da AWS Validação de DNS e Gerenciador de certificados da AWS validação de e-mail.

Adição ou exclusão de nomes de domínio

Você não pode adicionar nem remover nomes de domínio de um certificado do ACM existente. Em vez disso, você deve solicitar um novo certificado com a lista revisada de nomes de domínio. Por exemplo, se seu certificado tiver cinco nomes de domínio e você desejar adicionar mais quatro, deverá solicitar um novo certificado com todos os nove nomes de domínio. Assim como com qualquer novo certificado, você deve validar a propriedade de todos os nomes de domínio na solicitação, incluindo nomes previamente validados no certificado original.

Se usar a validação de e-mail, você receberá até oito mensagens de e-mail de validação para cada domínio, e pelo menos uma delas deverá ser respondida em 72 horas. Por exemplo, quando solicita um certificado com cinco nomes de domínio, você recebe até 40 mensagens de e-mail de validação, e pelo menos cinco delas devem ser respondidas em 72 horas. À medida que o número de nomes de domínio na solicitação de certificado aumenta, o trabalho necessário para validar a propriedade dos domínios por e-mail também aumenta.

Se você usar a validação por DNS, deverá gravar um novo registro de DNS no banco de dados para o FQDN que deseja validar. O ACM envia o registro a ser criado e, posteriormente, consulta o banco de dados para determinar se o registro foi adicionado. A adição do registro confirma que você possui ou controla o domínio. No exemplo anterior, ao solicitar um certificado com cinco nomes de domínio, você deve criar cinco registros de DNS. Recomendamos usar a validação de DNS, quando possível.

AtivarAWS CloudTrail

Ative o CloudTrail registro antes de começar a usar o ACM. CloudTrail permite que você monitore suas AWS implantações recuperando um histórico de chamadas de AWS API para sua conta, incluindo chamadas de API feitas por meio do AWS Management Console, dos AWS SDKs, do e da Amazon Web AWS Command Line Interface Services de nível superior. Você também pode identificar quais usuários e contas chamaram as APIs do ACM, o endereço IP de origem do qual as chamadas foram feitas e quando elas ocorreram. Você pode se CloudTrail integrar aos aplicativos usando a API, automatizar a criação de trilhas para sua organização, verificar o status de suas trilhas e controlar como os administradores ativam e desativam o CloudTrail login. Para obter mais informações, consulte Criação de uma trilha. Vá para Usando CloudTrail com Gerenciador de certificados da AWS para ver exemplos de trilhas para ações do ACM.