

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# O que CA privada da AWSé
<a name="PcaWelcome"></a>

CA privada da AWS permite a criação de hierarquias de autoridade de certificação (CA) privada, incluindo raiz e subordinada CAs, sem os custos de investimento e manutenção da operação de uma CA local. Sua entidade privada CAs pode emitir certificados X.509 de entidade final úteis em cenários que incluem:
+ Criar canais de comunicação TLS criptografados 
+ Autenticar usuários, computadores, endpoints de API e dispositivos de IoT
+ Assinar código de forma criptográfica
+ Implementar o protocolo OCSP para obter o status de revogação de certificados

CA privada da AWS as operações podem ser acessadas a partir do Console de gerenciamento da AWS, usando a CA privada da AWS API ou usando AWS CLI o.

**Topics**
+ [Disponibilidade regional para Autoridade de Certificação Privada da AWS](#PcaRegions)
+ [Serviços integrados com Autoridade de Certificação Privada da AWS](#PcaIntegratedServices)
+ [Algoritmos criptográficos suportados em Autoridade de Certificação Privada da AWS](#supported-algorithms)
+ [Conformidade com a RFC 5280 em Autoridade de Certificação Privada da AWS](#RFC-compliance)
+ [Preços para Autoridade de Certificação Privada da AWS](#PcaPricing)
+ [Termos e conceitos para CA Privada da AWS](PcaTerms.md)

## Disponibilidade regional para Autoridade de Certificação Privada da AWS
<a name="PcaRegions"></a>

 

Como a maioria dos AWS recursos, as autoridades de certificação privadas (CAs) são recursos regionais. Para usar o CAs modo privado em mais de uma região, você deve criar o seu CAs nessas regiões. Você não pode copiar de forma privada CAs entre regiões. Acesse [Regiões e endpoints da AWS](https://docs.aws.amazon.com/general/latest/gr/rande.html#pca_region) na *Referência geral da AWS* ou na [Tabela de regiões da AWS](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/) para ver a disponibilidade regional do CA privada da AWS. 

**nota**  
Atualmente, o ACM está disponível em algumas regiões que não CA privada da AWS estão.

## Serviços integrados com Autoridade de Certificação Privada da AWS
<a name="PcaIntegratedServices"></a>

Se você costuma AWS Certificate Manager solicitar um certificado privado, poderá associar esse certificado a qualquer serviço integrado ao ACM. Isso se aplica tanto aos certificados encadeados a uma CA privada da AWS raiz quanto aos certificados encadeados a uma raiz externa. Para obter mais informações, consulte [Serviços integrados](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html) no Guia AWS Certificate Manager do usuário. 

Você também pode integrar o privado ao Amazon Elastic Kubernetes Service para fornecer a emissão de certificados CAs dentro de um cluster Kubernetes. Para obter mais informações, consulte [Proteja o Kubernetes com Autoridade de Certificação Privada da AWS](PcaKubernetes.md).

**nota**  
O Amazon Elastic Kubernetes Service não é um serviço integrado do ACM.

Se você usar a CA privada da AWS API ou AWS CLI emitir um certificado ou exportar um certificado privado do ACM, poderá instalar o certificado em qualquer lugar que desejar. 

## Algoritmos criptográficos suportados em Autoridade de Certificação Privada da AWS
<a name="supported-algorithms"></a>

CA privada da AWS suporta os seguintes algoritmos criptográficos para geração de chave privada e assinatura de certificados. 


**Algoritmo compatível**  

| Algoritmos de chave privada | Algoritmos de assinatura | 
| --- | --- | 
| ML\_DSA\_44<br />ML\_DSA\_65<br />ML\_DSA\_87<br />RSA\_2048 <br />RSA\_3072 <br />RSA\_4096<br />EC\_prime256v1<br />EC\_secp384r1<br />EC\_SECP521R1<br />SM2 (Somente regiões da China) | ML\_DSA\_44<br />ML\_DSA\_65<br />ML\_DSA\_87<br />SHA256COM A RSASHA384COM A RSA<br />SHA512COM A RSA<br />SHA256COM ECDSA<br />SHA384COM ECDSA<br />SHA512COM ECDSA<br />SM3WITHSM2 | 

Essa lista se aplica somente aos certificados emitidos diretamente por CA privada da AWS meio de seu console, API ou linha de comando. Quando AWS Certificate Manager emite certificados usando um CA de CA privada da AWS, ele suporta alguns, mas não todos esses algoritmos. Para obter mais informações, consulte [Solicitar um certificado privado](https://docs.aws.amazon.com/acm/latest/userguide/gs-acm-request-private.html) no Guia AWS Certificate Manager do usuário.

**nota**  
Para RSA ou ECDSA, a família de algoritmos de assinatura especificada deve corresponder à família de algoritmos de chave da chave privada da CA.  
Para o ML-DSA, a função hash é definida como parte do próprio algoritmo. Não há opção para selecionar uma função de hash diferente com o ML-DSA. Para manter a compatibilidade com versões anteriores do APIs, o mesmo valor é usado para algoritmo de chave e algoritmo de assinatura.

## Conformidade com a RFC 5280 em Autoridade de Certificação Privada da AWS
<a name="RFC-compliance"></a>

CA privada da AWS [não impõe certas restrições definidas na RFC 5280.](https://datatracker.ietf.org/doc/html/rfc5280) A situação inversa também é verdadeira: determinadas restrições adicionais apropriadas a uma CA privada são impostas.

**Impostas**
+ [Não depois da data](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5). Em conformidade com a [RFC 5280](https://datatracker.ietf.org/doc/html/rfc5280), o CA privada da AWS impede a emissão de certificados com uma `Not After` data posterior `Not After` à data do certificado da CA emissora.
+ [Restrições básicas](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.9). CA privada da AWS impõe restrições básicas e comprimento do caminho em certificados CA importados. 

  As restrições básicas indicam se o recurso identificado pelo certificado é ou não uma CA e pode emitir certificados. Os certificados CA importados no CA privada da AWS devem incluir a extensão das restrições básicas e a extensão deve ser marcada como `critical`. Além da `critical` bandeira, `CA=true` deve ser definida. CA privada da AWS impõe restrições básicas ao falhar com uma exceção de validação pelos seguintes motivos:
  + A extensão não está incluída no certificado CA.
  + A extensão não está marcada como `critical`.

  O comprimento do caminho ([pathLenConstraint](PcaTerms.md#terms-pathlength)) determina quantos subordinados CAs podem existir a jusante do certificado CA importado. CA privada da AWS impõe o comprimento do caminho ao falhar com uma exceção de validação pelos seguintes motivos:
  + Importar um certificado CA violaria a restrição de comprimento de caminho no certificado CA ou em qualquer certificado CA na cadeia.
  + A emissão de um certificado violaria uma restrição de comprimento de caminho.
+ [As restrições de nome](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.10) indicam um espaço de nomes dentro do qual todos os nomes de assuntos nos certificados subsequentes em um caminho de certificação devem estar localizados. As restrições se aplicam ao nome distinto do sujeito e aos nomes alternativos do assunto.

**Não impostas**
+ [Políticas de certificação](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.4). As políticas de certificado regulam as condições sob as quais uma CA emite certificados.
+ [Iniba qualquer política](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.14). Usado em certificados emitidos paraCAs.
+ [Nome alternativo do emissor](https://datatracker.ietf.org/doc/html/rfc5280#section-section-4.2.1.7). Permite que identidades adicionais sejam associadas ao emissor do certificado CA.
+ [Restrições políticas](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.11). Essas restrições limitam a capacidade de uma CA para emitir certificados CA subordinados.
+ [Mapeamentos de políticas](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.5). Usado em certificados CA. Lista um ou mais pares de OIDs; cada par inclui um issuerDomainPolicy e subjectDomainPolicy a.
+ [Atributos do diretório de assuntos](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.8). Usado para transmitir atributos de identificação do sujeito.
+ [Acesso às informações do assunto](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.2.2). Como acessar informações e serviços sobre o assunto do certificado no qual a extensão aparece.
+ [Identificador de chave de assunto (SKI)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.2) e [Identificador de chave de autoridade (AKI)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.1). A RFC requer um certificado CA para conter a extensão do SKI. Os certificados emitidos pela CA devem conter uma extensão AKI correspondente à SKI do certificado CA. AWS não impõe esses requisitos. Se o certificado CA não contiver um SKI, a entidade final emitida ou o AKI do certificado CA subordinado será o hash SHA-1 da chave pública do emissor.
+ [SubjectPublicKeyInfo](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1)e [Nome alternativo do assunto (SAN)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.6). Ao emitir um certificado, CA privada da AWS copia as extensões SAN SubjectPublicKeyInfo e a CSR fornecida sem realizar a validação.

## Preços para Autoridade de Certificação Privada da AWS
<a name="PcaPricing"></a>

Um preço mensal é cobrado em sua conta por cada CA privada começando no momento em que ela é criada. Você também será cobrado por cada certificado emitido. Essa cobrança inclui certificados que você exporta do ACM e certificados que você cria da CA privada da AWS API ou da CA privada da AWS CLI. Você não será cobrado por uma CA privada depois que ela for excluída. No entanto, ao restaurar uma CA privada, você é cobrado pelo tempo entre a exclusão e a restauração. Os certificados privados a cuja chave privada você não tem acesso são gratuitos. Isso inclui certificados que são usados com [serviços integrados](https://docs.aws.amazon.com/acm/latest/userguide/acm-services.html), como Elastic Load Balancing e API CloudFront Gateway. 

Para obter as informações mais recentes sobre CA privada da AWS preços, consulte [Autoridade de Certificação Privada da AWS Preços](https://aws.amazon.com/private-ca/pricing/). Você também pode usar a [Calculadora de preços da AWS](https://calculator.aws/#/createCalculator/certificateManager) para estimar os custos. 