- Was ist PKI auf AWS?
- Wie funktioniert die native vs. externe Schlüsselverwaltung für AWS PKI?
- Wie sollte IAM für AWS PKI strukturiert sein?
- Welche Zertifikatsmerkmale weist AWS Certificate Manager aktuell auf?
- Wie handhabt man Zertifikatsrotation und -erneuerung auf AWS?
- Was sollten Sie für AWS PKI protokollieren?
- Was kostet AWS PKI?
- Wie sieht eine Multi-Cloud-PKI-Architektur aus?
- Welche Einschränkungen gibt es bei AWS PKI?
- Entscheidungscheckliste: Auswahl des richtigen AWS PKI-Dienstes
- Was würde Encryption Consulting empfehlen?
- Häufig gestellte Fragen
Die Public-Key-Infrastruktur (PKI) auf AWS basiert auf zwei Diensten: AWS Certificate Manager (ACM) für öffentliche TLS-Zertifikate und ACM Private CA für die interne Zertifizierungsstellenhierarchie einer Organisation. Dies ist relevant, da die Gültigkeitsdauer öffentlicher Zertifikate aufgrund neuer Branchenrichtlinien rapide sinkt – ab Februar 2026 auf 198 Tage und bis 2029 auf 47 Tage. Die manuelle Zertifikatsverwaltung ist daher nicht mehr praktikabel. Empfohlene Vorgehensweise: Nutzen Sie die kostenlose automatische Verlängerung von öffentlichen Zertifikaten durch ACM und ACM Private CA für Ihre interne PKI. Automatisieren Sie alle weiteren Prozesse jetzt, anstatt erst nach Inkrafttreten der nächsten verkürzten Gültigkeitsdauer.
Wichtige Erkenntnisse
- AWS Certificate Manager (ACM) stellt öffentliche TLS-Zertifikate für integrierte AWS-Services kostenlos aus und erneuert diese automatisch. Mit ACM Private CA kann eine Organisation ihre eigene Zertifizierungsstellenhierarchie für den internen Gebrauch betreiben.
- Die Gültigkeitsdauer öffentlicher Zertifikate sank am 18. Februar 2026 standardmäßig auf 198 Tage, nachdem das CA/Browser Forum die Gültigkeit ab dem 15. März 2026 auf 200 Tage begrenzt hatte. Weitere Kürzungen auf 100 Tage im März 2027 und 47 Tage im März 2029 sind geplant.
- ACM Private CA bietet zwei Preismodelle an: ein allgemeines Modell (400 US-Dollar pro CA und Monat, beliebige Gültigkeitsdauer) und ein Modell für kurzfristige Zertifikate (50 US-Dollar pro CA und Monat, Zertifikate sind auf 7 Tage begrenzt), zuzüglich Gebühren für die Ausstellung jedes Zertifikats.
- ACM-Zertifikate können nicht standardmäßig exportiert werden; exportierbare öffentliche Zertifikate und BYOK-importierte Zertifikate verursachen separate Gebühren pro Zertifikat zusätzlich zu den zugrunde liegenden AWS-Ressourcenkosten.
- IAM-Richtlinien und CloudTrail-Protokollierung regeln und prüfen, wer Zertifikate und private Zertifizierungsstellen anfordern, exportieren oder verwalten kann, unabhängig von den Zertifikaten selbst.
Veröffentlicht: August 2020. Aktualisiert: August 2026. Geprüft vom PKI-Services-Team von Encryption Consulting.
Eine vollständige Beschreibung der Best Practices für den Betrieb von ACM finden Sie unter AWS Certificate Manager (ACM) – Best Practices . Für einen detaillierteren Einblick in den Betrieb einer eigenen CA-Hierarchie auf AWS siehe AWS Certificate Manager Private CA. Einen Vergleich von PKI in verschiedenen Cloud-Umgebungen finden Sie unter Was ist eine Cloud-basierte PKI-Architektur?
Was ist PKI auf AWS?
Die Public-Key-Infrastruktur (PKI) auf AWS basiert auf dem AWS Certificate Manager (ACM), dem Dienst, der öffentliche und private SSL/TLS-X.509-Zertifikate und -Schlüssel erstellt, verwaltet und bereitstellt. Zertifikate authentifizieren die Identität einer Website oder einer privaten Ressource und schützen die übertragenen Daten. AWS-unterstützte Zertifikate können auf zwei Wegen ausgestellt werden: Entweder stellt ACM direkt ein öffentliches Zertifikat aus, oder eine Organisation betreibt ihre eigene private Zertifizierungsstelle über ACM Private CA und stellt Zertifikate darüber aus.
Wie funktioniert die native vs. externe Schlüsselverwaltung für AWS PKI?
AWS PKI bietet verschiedene Modelle für die Generierung und Speicherung des zugrundeliegenden Schlüsselmaterials eines Zertifikats an:
| Modell | So funktioniert’s | Optimale Bildschirmwahl |
|---|---|---|
| ACM öffentliche Zertifikate (nativ) | AWS generiert und verwaltet das Schlüsselpaar und das Zertifikat; diese werden mit integrierten Diensten wie CloudFront, Elastic Load Balancing und API Gateway verwendet. | Öffentlich zugängliche Websites und Dienste mit hohem Traffic, die kostenlose, sich automatisch verlängernde Zertifikate benötigen. |
| ACM Private CA, allgemeiner Zweck (nativ) | Eine Organisation betreibt ihre eigene CA-Hierarchie innerhalb von AWS, mit beliebiger Gültigkeitsdauer der Zertifikate. | Interne PKI zur Authentifizierung von Benutzern, Anwendungen, Diensten und Geräten; Zertifikate können nicht im öffentlichen Internet verwendet werden. |
| ACM Private CA, kurzlebiger Modus (nativ) | Die gleiche private CA-Hierarchie, beschränkt auf Zertifikate mit einer Gültigkeit von bis zu 7 Tagen, zu geringeren monatlichen Kosten. | Umfangreiche, kurzlebige Workloads (Container, Service Mesh), die ohnehin häufig Zertifikate neu ausstellen. |
| Importierte (BYOK) Zertifikate | Ein Zertifikat eines Drittanbieters und dessen Schlüsselmaterial werden in ACM importiert, um mit integrierten AWS-Diensten verwendet zu werden. | Organisationen, die bereits Zertifikate von einer externen Zertifizierungsstelle beziehen und eine AWS-seitige Bereitstellungsautomatisierung wünschen. |
| Externe CA-Kreuzsignatur / KMS Externer Schlüsselspeicher | Die Root-Zertifizierungsstelle einer privaten Zertifizierungsstelle verbleibt bei einer externen, von der Organisation kontrollierten Stelle, oder die Verschlüsselungsschlüssel hinter AWS KMS selbst werden von einem externen Schlüsselmanager (XKS) verwaltet. | In regulierten Umgebungen, in denen eine Aufsichtsbehörde oder ein Vertrag vorschreibt, dass AWS niemals das maßgebliche Stamm- oder Schlüsselmaterial speichert, ist dies nicht erforderlich. |
Für alle mit dem Internet verbundenen Anwendungen sollten standardmäßig die kostenlosen öffentlichen Zertifikate der ACM verwendet werden, für interne PKI hingegen die private ACM-Zertifizierungsstelle. BYOK-Zertifikate oder externe Kreuzsignaturen sollten nur für bestimmte Herkunftsnachweise oder regulatorische Anforderungen reserviert werden.
Wie sollte IAM für AWS PKI strukturiert sein?
- Die Berechtigungen für Zertifikatsanforderungen und -export sollten separat erteilt werden, da der Export des privaten Schlüssels eines Zertifikats ein wesentlich risikoreicheres Unterfangen darstellt als die Anforderung eines solchen Schlüssels zur Verwendung mit einem integrierten Dienst.
- Scope ACM Private CA administrative Berechtigungen (Erstellen oder Löschen einer CA) auf eine kleine, dedizierte Gruppe, getrennt von der breiteren Gruppe von Identitäten, die berechtigt sind, Zertifikate von dieser CA anzufordern.
- Nutzen Sie ressourcenbasierte Richtlinien für die private Zertifizierungsstelle, um zu steuern, welche Konten und Dienste in einer Organisation Zertifikate von dieser ausstellen können.
- Überprüfen Sie die IAM-Richtlinien, die ACM- und Private-CA-Berechtigungen gewähren, im gleichen Rhythmus wie andere Zugriffsprüfungen in der Produktion.
Welche Zertifikatsmerkmale weist AWS Certificate Manager aktuell auf?
| Charakteristisch | Detail |
|---|---|
| Domain-Validierung | ACM-Zertifikate sind domänenvalidiert; das Subjektfeld identifiziert einen Domänennamen, der per E-Mail oder DNS validiert wird. |
| Gültigkeitszeitraum | Standardmäßig 198 Tage ab dem 18. Februar 2026 (zuvor 395 Tage), entsprechend der vom CA/Browser Forum festgelegten Obergrenze von 200 Tagen, die am 15. März 2026 in Kraft trat. |
| Verwaltete Erneuerung | ACM verlängert berechtigte Zertifikate automatisch, jetzt etwa 45 Tage vor Ablauf der kürzeren Gültigkeitsdauer. |
| Browser- und Anwendungsvertrauen | Wird von allen gängigen Browsern (Chrome, Edge, Firefox, Safari) und von Java unterstützt. |
| Mehrere Domainnamen | Jedes Zertifikat enthält einen vollqualifizierten Domänennamen (FQDN), wobei zusätzliche Namen hinzugefügt werden können. |
| Platzhalternamen | Ein Sternchen (*) im Domänennamen schützt mehrere Websites in derselben Domäne mit einem einzigen Zertifikat. |
| Unterstützte Algorithmen | 2048-Bit- und 4096-Bit-RSA (RSA_2048, RSA_4096) sowie Elliptic Curve P-256 und P-384 (EC_prime256v1, EC_secp384r1). |
Wie handhabt man Zertifikatsrotation und -erneuerung auf AWS?
Die automatische Verlängerungsfunktion von ACM regelt die Mechanismen für integrierte Dienste, aber die zugrunde liegende Gültigkeitsdauer verkürzt sich ständig gemäß einem veröffentlichten Branchenplan, sodass ein manueller, kalenderbasierter Verlängerungsprozess nicht mithalten kann:
| Datum | Maximale Gültigkeitsdauer des öffentlichen Zertifikats |
|---|---|
| 15. März 2026 | 200 Tage (ACMs eigene Standardfrist wurde am 18. Februar 2026 auf 198 Tage verkürzt) |
| 15. März 2027 | 100 Tage |
| 15. März 2029 | 47 Tage |
Bis 2029 wird eine Domain, die heute noch manuell erneuert wird, etwa achtmal so viele Erneuerungen pro Jahr benötigen. Für Zertifikate von ACM Private CAs ist der kurzlebige Zertifikatsmodus (7 Tage Gültigkeit) für Workloads, die ohnehin häufig Anmeldeinformationen erneuern, wie Container und Service-Mesh-Sidecars, bewusst einzusetzen, anstatt kurze Gültigkeitsdauern lediglich als extern auferlegte Einschränkung zu betrachten.
Was sollten Sie für AWS PKI protokollieren?
- AWS CloudTrail-Ereignisse für jede Zertifikatsanforderung, jeden Export, jede Verlängerung und jede Aktion im Lebenszyklus einer privaten Zertifizierungsstelle (Erstellen, Löschen, Deaktivieren).
- ACM Private CA-Prüfberichte, in der alle von einer bestimmten Zertifizierungsstelle ausgestellten Zertifikate zur Überprüfung der Konformität aufgelistet sind.
- Benachrichtigungen über abgelaufene und fehlgeschlagene Zertifikatsverlängerungen von Amazon CloudWatch, sodass ein Verlängerungsfehler erkannt wird, bevor das Zertifikat tatsächlich abläuft.
Was kostet AWS PKI?
Öffentliche Zertifikate, die über ACM für die Nutzung mit integrierten AWS-Services bereitgestellt werden, sind kostenlos; Organisationen zahlen lediglich für die zugrunde liegenden AWS-Ressourcen. Exportierbare öffentliche Zertifikate kosten 7 US-Dollar pro vollqualifiziertem Domainnamen (FQDN) und 79 US-Dollar pro Wildcard-Zertifikat. Diese Preise wurden im Zuge der Gültigkeitsänderung im Februar 2026 von 15 bzw. 149 US-Dollar gesenkt. ACM Private CA wird in zwei Preisstufen angeboten: im allgemeinen Modus für 400 US-Dollar pro CA und Monat (beliebige Gültigkeitsdauer) oder im Modus für kurzlebige Zertifikate für 50 US-Dollar pro CA und Monat (Zertifikate sind auf 7 Tage begrenzt). Hinzu kommen Gebühren für die Zertifikatsausstellung, die mit steigendem monatlichem Volumen sinken (ab 0.001 US-Dollar pro Zertifikat ab 10,000 Zertifikaten pro Monat im allgemeinen Modus bzw. pauschal 0.058 US-Dollar pro Zertifikat im Modus für kurzlebige Zertifikate). Bitte überprüfen Sie die aktuellen Preise auf den AWS-Preisseiten, bevor Sie die Einführung einer größeren Anzahl privater CAs planen.
Wie sieht eine Multi-Cloud-PKI-Architektur aus?
Jede große Cloud betreibt ihren eigenen Zertifizierungsstellendienst (ACM Private CA auf AWS, Certificate Authority Service auf GCP und Integration mit Key Vault-basierten CAs auf Azure). Keiner dieser Dienste stellt nativ übergreifende Zertifizierungsstellen aus oder vertraut der Hierarchie privater CAs anderer Clouds. Eine konsistente Multi-Cloud-PKI-Architektur legt entweder die private CA einer Cloud als Vertrauensbasis fest, der alle anderen Clouds untergeordnet sind, oder sie unterhält eine unabhängige Unternehmensbasis außerhalb jeder einzelnen Cloud und stellt untergeordnete CAs für jede Cloud aus.
Eine detaillierte Aufschlüsselung der Unterschiede in der PKI-Architektur von AWS, GCP und Azure finden Sie unter „Was ist Cloud-basierte PKI-Architektur?“ .
Welche Einschränkungen gibt es bei AWS PKI?
- Von der ACM Private CA ausgestellte Zertifikate können nicht im öffentlichen Internet verwendet werden; sie sind nur für die interne Authentifizierung gültig.
- Die branchenweite Umstellung auf kürzere Gültigkeitsdauern von Zertifikaten bedeutet, dass jeder manuelle Zertifikatsverwaltungsprozess innerhalb der nächsten Erneuerungszyklen nicht mehr zeitgemäß sein wird.
- Der allgemeine Modus von ACM Private CA ist mit einer wesentlich höheren monatlichen Pauschalgebühr verbunden als der Modus mit kurzer Laufzeit. Dies muss gegen den tatsächlichen Bedarf an Gültigkeitsdauer abgewogen werden.
- Die automatische Zertifikatserneuerung von ACM gilt nur für Zertifikate, die mit integrierten AWS-Services verwendet werden; bei exportierten Zertifikaten muss die Organisation die Erneuerung selbst verwalten.
Entscheidungscheckliste: Auswahl des richtigen AWS PKI-Dienstes
- Nutzen Sie die kostenlosen öffentlichen Zertifikate der ACM für alle internetseitigen Dienste, die über einen integrierten AWS-Service bereitgestellt werden.
- Einrichtung einer privaten ACM-Zertifizierungsstelle zur internen Authentifizierung von Benutzern, Anwendungen, Diensten und Geräten.
- Wählen Sie den allgemeinen CA-Modus oder den kurzlebigen privaten CA-Modus basierend auf der tatsächlichen Gültigkeitsdauer, die Ihre Workloads benötigen, und nicht auf der Standardeinstellung.
- Automatisieren Sie jetzt das Zertifikatslebenszyklusmanagement, bevor die 100-Tage-Gültigkeitsdauer im März 2027 in Kraft tritt.
- Trennen Sie die Berechtigungen für Zertifikatsanforderungen von den Berechtigungen für den Zertifikatsexport und die Verwaltung privater Zertifizierungsstellen in IAM.
Was würde Encryption Consulting empfehlen?
Die meisten unserer AWS-Kunden haben ihre Zertifikatsprozesse auf 90-tägige oder jährliche Erneuerungszyklen ausgerichtet, die durch die Gültigkeitsreduzierungen ab 2026 bereits nicht mehr hinfällig sind. Die PKI-Services von Encryption Consulting entwerfen und implementieren Ihre ACM- und ACM Private CA-Hierarchie. Unser PKI-as-a-Service und der CertSecure Manager automatisieren das Zertifikatslebenszyklusmanagement in AWS und allen anderen Umgebungen, die Sie betreiben. So wird die nächste Gültigkeitsreduzierung zu einem unproblematischen Schritt und nicht zu einem Notfall.
Häufig gestellte Fragen
Worin besteht der Unterschied zwischen ACM und ACM Private CA?
ACM stellt kostenlose, öffentlich vertrauenswürdige Zertifikate zur Verwendung mit integrierten AWS-Services aus. Mit ACM Private CA kann eine Organisation ihre eigene Zertifizierungsstellenhierarchie für ausschließlich interne Zertifikate betreiben, die separat monatlich zuzüglich pro Zertifikat abgerechnet werden.
Wie lange sind öffentliche AWS-Zertifikate aktuell gültig?
Die Standardgültigkeitsdauer von ACM sank zum 18. Februar 2026 auf 198 Tage, bevor die vom CA/Browser Forum festgelegte Obergrenze von 200 Tagen am 15. März 2026 in Kraft trat. Weitere vorgeschriebene Kürzungen reduzieren die maximale Gültigkeitsdauer auf 100 Tage im März 2027 und auf 47 Tage im März 2029.
Wie viel kostet ACM Private CA?
Der allgemeine Modus kostet 400 US-Dollar pro Zertifizierungsstelle und Monat für jede Gültigkeitsdauer; der Modus für kurzfristige Zertifikate kostet 50 US-Dollar pro Zertifizierungsstelle und Monat für Zertifikate mit einer maximalen Gültigkeitsdauer von 7 Tagen. Zuzüglich fallen in beiden Fällen Ausstellungsgebühren pro Zertifikat an.
Können von der privaten Zertifizierungsstelle ACM ausgestellte Zertifikate im öffentlichen Internet verwendet werden?
Nein. Private CA-Zertifikate dienen ausschließlich der internen Authentifizierung; für öffentlich zugängliche Dienste wird ein öffentlich vertrauenswürdiges Zertifikat von ACM selbst oder einer anderen öffentlichen CA benötigt.
Unterstützt AWS BYOK oder HYOK für PKI?
ACM unterstützt den Import von Zertifikaten von Drittanbietern und deren Schlüsselmaterial (ein BYOK-ähnliches Modell). Für die HYOK-äquivalente Verwahrung der Verschlüsselungsschlüssel hinter AWS-Diensten im Allgemeinen unterstützt AWS KMS den externen Schlüsselspeicher (XKS), der das autoritative Schlüsselmaterial bei einem externen Schlüsselmanager speichert.
Benötigen Sie Unterstützung bei der Automatisierung Ihres AWS-Zertifikatslebenszyklus vor dem nächsten Ablauf der Gültigkeitsdauer? Sprechen Sie mit dem PKI-Services-Team von Encryption Consulting.
Referenzen
Häufig gestellte Fragen zum AWS Certificate Manager – aws.amazon.com
Preise für private AWS-Zertifizierungsstellen – aws.amazon.com
AWS Certificate Manager aktualisiert die Standardgültigkeit von Zertifikaten – aws.amazon.com
- Was ist PKI auf AWS?
- Wie funktioniert die native vs. externe Schlüsselverwaltung für AWS PKI?
- Wie sollte IAM für AWS PKI strukturiert sein?
- Welche Zertifikatsmerkmale weist AWS Certificate Manager aktuell auf?
- Wie handhabt man Zertifikatsrotation und -erneuerung auf AWS?
- Was sollten Sie für AWS PKI protokollieren?
- Was kostet AWS PKI?
- Wie sieht eine Multi-Cloud-PKI-Architektur aus?
- Welche Einschränkungen gibt es bei AWS PKI?
- Entscheidungscheckliste: Auswahl des richtigen AWS PKI-Dienstes
- Was würde Encryption Consulting empfehlen?
- Häufig gestellte Fragen
