- Wat is PKI op AWS?
- Hoe werkt native versus extern sleutelbeheer voor AWS PKI?
- Hoe moet IAM worden gestructureerd voor AWS PKI?
- Wat zijn de huidige certificaatkenmerken van AWS Certificate Manager?
- Hoe moet je certificaatrotatie en -vernieuwing op AWS aanpakken?
- Wat moet je loggen voor AWS PKI?
- Wat kost AWS PKI?
- Hoe ziet een PKI-architectuur voor meerdere clouds eruit?
- Wat zijn de beperkingen van AWS PKI?
- Beslissingschecklist: De juiste AWS PKI-service kiezen
- Wat zou Encryption Consulting aanbevelen?
- Veelgestelde Vragen / FAQ
Public Key Infrastructure (PKI) op AWS werkt via twee services: AWS Certificate Manager (ACM) voor openbare TLS-certificaten en ACM Private CA voor de eigen certificeringsinstantiehiërarchie van een organisatie. Dit is belangrijk omdat de geldigheidsduur van openbare certificaten snel afneemt onder nieuwe industrieregels, tot 198 dagen vanaf februari 2026 en naar verwachting 47 dagen in 2029. Dit maakt handmatig certificaatbeheer onhoudbaar. Aanbevolen actie: gebruik de gratis automatische verlenging van ACM voor openbare certificaten en ACM Private CA voor interne PKI, en automatiseer de rest nu in plaats van te wachten tot de volgende verkorte geldigheidsperiode van kracht wordt.
Key Takeaways
- AWS Certificate Manager (ACM) geeft gratis openbare TLS-certificaten uit en vernieuwt deze automatisch voor geïntegreerde AWS-services; met ACM Private CA kan een organisatie haar eigen certificeringsinstantiehiërarchie voor intern gebruik beheren.
- De geldigheidsduur van openbare certificaten is op 18 februari 2026 teruggebracht tot een standaard van 198 dagen, na een mandaat van het CA/Browser Forum dat de geldigheidsduur vanaf 15 maart 2026 beperkte tot 200 dagen, met verdere verlagingen naar 100 dagen in maart 2027 en 47 dagen in maart 2029.
- ACM Private CA biedt twee prijsmodellen: algemeen gebruik (400 dollar per CA per maand, onbeperkte geldigheidsduur) en een kortlopend certificaatmodel (50 dollar per CA per maand, certificaten met een maximale geldigheidsduur van 7 dagen), plus uitgiftekosten per certificaat.
- ACM-certificaten kunnen standaard niet worden geëxporteerd; exporteerbare openbare certificaten en BYOK-geïmporteerde certificaten brengen afzonderlijke kosten per certificaat met zich mee, bovenop de onderliggende AWS-resourcekosten.
- IAM-beleid en CloudTrail-logboekregistratie bepalen en controleren wie certificaten en privé-CA's kan aanvragen, exporteren of beheren, los van de certificaten zelf.
Gepubliceerd: augustus 2020. Bijgewerkt: augustus 2026. Beoordeeld door het PKI Services Team van Encryption Consulting.
Voor een volledige beschrijving van de beste operationele praktijken voor ACM, zie AWS Certificate Manager (ACM) – Best Practices . Voor een diepere analyse van het beheren van uw eigen CA-hiërarchie op AWS, zie AWS Certificate Manager Private CA. Voor een vergelijking van PKI in verschillende clouds, zie Wat is een cloudgebaseerde PKI-architectuur ?.
Wat is PKI op AWS?
Public Key Infrastructure (PKI) op AWS is gebouwd rond AWS Certificate Manager (ACM), de service die openbare en privé SSL/TLS X.509-certificaten en -sleutels aanmaakt, beheert en implementeert. Certificaten authenticeren de identiteit van een website of privébron en beschermen de gegevens die ernaartoe stromen. AWS-ondersteunde certificaten kunnen op twee manieren worden verkregen: ACM geeft rechtstreeks een openbaar certificaat uit, of een organisatie beheert haar eigen privé-certificeringsinstantie via ACM Private CA en geeft certificaten uit vanuit die instantie.
Hoe werkt native versus extern sleutelbeheer voor AWS PKI?
AWS PKI biedt verschillende modellen voor de manier waarop het onderliggende sleutelmateriaal van een certificaat wordt gegenereerd en bewaard:
| Model | Hoe werkt onze technologie? | Beste pasvorm |
|---|---|---|
| ACM openbare certificaten (moedertaal) | AWS genereert en beheert het sleutelpaar en het certificaat; deze worden gebruikt met geïntegreerde services zoals CloudFront, Elastic Load Balancing en API Gateway. | Publieksgerichte websites en diensten met veel verkeer die gratis, automatisch verlengende certificaten nodig hebben. |
| ACM Private CA, algemeen gebruik (native) | Een organisatie beheert haar eigen CA-hiërarchie binnen AWS, met elke gewenste geldigheidsperiode voor certificaten. | Interne PKI voor het authenticeren van gebruikers, applicaties, services en apparaten; certificaten kunnen niet op het openbare internet worden gebruikt. |
| ACM Private CA, kortstondige modus (native) | Dezelfde private CA-hiërarchie, beperkt tot certificaten met een geldigheidsduur van maximaal 7 dagen, tegen lagere maandelijkse kosten. | Werkbelastingen met een hoog volume en een korte levensduur (containers, service mesh) die sowieso regelmatig certificaten opnieuw uitgeven. |
| Geïmporteerde (BYOK) certificaten | Een certificaat van een derde partij en het bijbehorende sleutelmateriaal worden in ACM geïmporteerd voor gebruik met geïntegreerde AWS-services. | Organisaties die al certificaten aanschaffen bij een externe CA en de implementatie aan de AWS-kant willen automatiseren. |
| Externe CA-ondertekening / Externe KMS-sleutelopslag | De root van een private CA blijft bij een externe, door de organisatie gecontroleerde autoriteit, of de encryptiesleutels achter AWS KMS zelf worden beheerd door een externe sleutelbeheerder (XKS). | Gereguleerde omgevingen waar een toezichthouder of contract vereist dat AWS nooit de gezaghebbende root- of sleutelgegevens bewaart. |
Gebruik standaard de gratis openbare certificaten van ACM voor alles wat met internet te maken heeft, en ACM Private CA voor interne PKI; reserveer BYOK of externe kruisondertekening voor een specifieke herkomst of wettelijke vereiste.
Hoe moet IAM worden gestructureerd voor AWS PKI?
- Verleen de toestemming voor certificaataanvragen en export afzonderlijk, aangezien het exporteren van de privésleutel van een certificaat een aanzienlijk hoger risico met zich meebrengt dan het aanvragen ervan voor gebruik met een geïntegreerde dienst.
- De beheerrechten van een privé-CA (zoals het aanmaken of verwijderen van een CA) worden beperkt tot een kleine, specifieke groep, los van de bredere groep gebruikers die certificaten bij die CA mogen aanvragen.
- Gebruik op resources gebaseerde beleidsregels voor de privé-CA om te bepalen welke accounts en services binnen een organisatie certificaten van die CA mogen uitgeven.
- Beoordeel het IAM-beleid dat ACM- en Private CA-machtigingen verleent met dezelfde frequentie als andere beoordelingen van productietoegang.
Wat zijn de huidige certificaatkenmerken van AWS Certificate Manager?
| Kenmerk | Detail |
|---|---|
| Domein validatie | ACM-certificaten worden domein-gevalideerd; het onderwerpveld identificeert een domeinnaam, gevalideerd via e-mail of DNS. |
| Geldigheidsduur | Standaard 198 dagen vanaf 18 februari 2026 (voorheen 395 dagen), in navolging van de limiet van 200 dagen die het CA/Browser Forum op 15 maart 2026 heeft ingesteld. |
| Beheerde verlenging | ACM verlengt automatisch in aanmerking komende certificaten, nu ongeveer 45 dagen voor de vervaldatum voor de kortere geldigheidsperiode. |
| Browser- en applicatievertrouwen | Wordt vertrouwd door alle belangrijke browsers (Chrome, Edge, Firefox, Safari) en door Java. |
| Meerdere domeinnamen | Elk certificaat bevat één volledig gekwalificeerde domeinnaam (FQDN), waaraan naar wens extra namen kunnen worden toegevoegd. |
| Jokernamen | Een asterisk (*) in de domeinnaam beschermt meerdere websites binnen hetzelfde domein met één certificaat. |
| Ondersteunde algoritmen | 2048-bits en 4096-bits RSA (RSA_2048, RSA_4096), en Elliptic Curve P-256 en P-384 (EC_prime256v1, EC_secp384r1). |
Hoe moet je certificaatrotatie en -vernieuwing op AWS aanpakken?
De automatische verlenging van ACM regelt de technische aspecten voor geïntegreerde diensten, maar de onderliggende geldigheidsperiode wordt steeds korter volgens een gepubliceerd brancheschema. Een handmatig, op de kalender gebaseerd verlengingsproces zal daarom niet gelijke tred houden.
| Datum | Maximale geldigheidsduur van het openbare certificaat |
|---|---|
| 15 maart 2026 | 200 dagen (ACM's eigen standaardtermijn is op 18 februari 2026 verhoogd naar 198 dagen) |
| 15 maart 2027 | 100 dagen |
| 15 maart 2029 | 47 dagen |
Tegen 2029 zal een domein dat nu handmatig wordt verlengd, ongeveer acht keer zoveel verlengingen per jaar nodig hebben. Voor certificaten uitgegeven door ACM Private CA is het de moeite waard om bewust te kiezen voor de kortstondige certificaatmodus (7 dagen geldigheidsduur) voor workloads die al regelmatig referenties opnieuw uitgeven, zoals containers en service mesh sidecars, in plaats van een korte geldigheidsduur puur als een extern opgelegde beperking te beschouwen.
Wat moet je loggen voor AWS PKI?
- AWS CloudTrail-gebeurtenissen voor elke certificaataanvraag, export, verlenging en actie in de levenscyclus van een privé-CA (aanmaken, verwijderen, uitschakelen).
- ACM Private CA-auditrapporten, die een lijst bevatten van alle certificaten die door een bepaalde CA zijn uitgegeven voor nalevingscontrole.
- Meldingen over verlopen certificaten en mislukte verlengingen Dit is mogelijk dankzij Amazon CloudWatch, waardoor een verlengingsfout wordt gedetecteerd voordat het certificaat daadwerkelijk verloopt.
Wat kost AWS PKI?
Openbare certificaten die via ACM worden verstrekt voor gebruik met geïntegreerde AWS-services zijn gratis; een organisatie betaalt alleen voor de onderliggende AWS-resources. Exporteerbare openbare certificaten kosten $7 per volledig gekwalificeerde domeinnaam (FQDN) en $79 per wildcardcertificaat, beide verlaagd van respectievelijk $15 en $149 na de wijziging van de geldigheidsduur in februari 2026. ACM Private CA is verkrijgbaar in twee prijsklassen: algemene modus voor $400 per CA per maand (ongeacht de geldigheidsduur) of modus voor kortstondige certificaten voor $50 per CA per maand (certificaten met een maximale geldigheidsduur van 7 dagen), plus uitgiftekosten per certificaat die dalen bij hogere maandelijkse volumes (vanaf $0.001 per certificaat bij meer dan 10,000 certificaten per maand voor algemene modus, of een vast bedrag van $0.058 per certificaat voor kortstondige modus). Controleer de actuele tarieven op de prijspagina's van AWS voordat u een budget opstelt voor een grootschalige uitrol van private CA.
Hoe ziet een PKI-architectuur voor meerdere clouds eruit?
Elke grote cloudprovider heeft zijn eigen certificeringsinstantie (ACM Private CA op AWS, Certificate Authority Service op GCP en integratie met Key Vault-gebaseerde CA's op Azure), en geen van deze providers geeft van nature certificaten uit aan of vertrouwt op de privé-CA-hiërarchie van een andere provider. Een consistente PKI-architectuur voor meerdere clouds wijst ofwel de privé-CA van één cloud aan als de vertrouwensbasis waaraan andere CA's zich onderwerpen, ofwel onderhoudt een onafhankelijke bedrijfsroot buiten elke afzonderlijke cloud en geeft ondergeschikte CA's uit aan elke cloud.
Zie Wat is een cloudgebaseerde PKI-architectuur? voor een volledige uitleg over de verschillen tussen PKI-architectuur bij AWS, GCP en Azure.
Wat zijn de beperkingen van AWS PKI?
- Certificaten uitgegeven door ACM Private CA kunnen niet op het openbare internet worden gebruikt; ze zijn alleen geldig voor interne authenticatie.
- De sectorbrede verschuiving naar kortere geldigheidsperioden voor certificaten betekent dat elk handmatig certificaatbeheerproces binnen de komende paar verlengingscycli achterop zal raken.
- De algemene modus van ACM Private CA heeft een aanzienlijk hoger vast maandelijks tarief dan de modus voor korte looptijd, wat moet worden afgewogen tegen de daadwerkelijke behoefte aan een geldigheidsperiode.
- De automatische verlenging van ACM is alleen van toepassing op certificaten die worden gebruikt met geïntegreerde AWS-services; voor geëxporteerde certificaten moet de organisatie zelf het verlengingsbeheer uitvoeren.
Beslissingschecklist: De juiste AWS PKI-service kiezen
- Gebruik de gratis openbare certificaten van ACM voor alles wat via internet toegankelijk is en wordt aangeboden via een geïntegreerde AWS-service.
- Zet een ACM Private CA op voor interne authenticatie van gebruikers, applicaties, services en apparaten.
- Kies de modus voor algemene of kortstondige privé-CA's op basis van de daadwerkelijke geldigheidsperiode die uw workloads nodig hebben, en niet op basis van de standaardinstelling.
- Automatiseer nu het beheer van de certificaatlevenscyclus, voordat de limiet van 100 dagen ingaat in maart 2027.
- Scheid in IAM de machtigingen voor certificaataanvragen van de machtigingen voor certificaatexport en het beheer van privé-CA's.
Wat zou Encryption Consulting aanbevelen?
De meeste AWS-klanten waarmee we samenwerken, hebben hun certificaatprocessen gebaseerd op vernieuwingscycli van 90 dagen of een jaar, cycli die door de vervaldatum van 2026 al niet meer haalbaar zijn. De PKI-services van Encryption Consulting ontwerpen en implementeren uw ACM- en ACM Private CA-hiërarchie, en onze PKI-as-a-Service en CertSecure Manager automatiseren het beheer van de certificaatlevenscyclus in AWS en elke andere omgeving die u gebruikt. Zo wordt de volgende vervaldatum geen probleem meer in plaats van een hectische situatie.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen ACM en ACM Private CA?
ACM verstrekt gratis, publiekelijk vertrouwde certificaten voor gebruik met geïntegreerde AWS-services. Met ACM Private CA kan een organisatie haar eigen certificeringsinstantiehiërarchie beheren voor certificaten die uitsluitend voor intern gebruik bestemd zijn. Deze kosten worden apart per maand plus per certificaat in rekening gebracht.
Hoe lang zijn AWS-openbare certificaten momenteel geldig?
De standaard geldigheidsduur van ACM is per 18 februari 2026 verlaagd naar 198 dagen, voorafgaand aan de limiet van 200 dagen die het CA/Browser Forum op 15 maart 2026 heeft ingesteld. Verdere verplichte verlagingen brengen het maximum op 100 dagen in maart 2027 en 47 dagen in maart 2029.
Wat zijn de kosten van ACM Private CA?
De algemene certificeringsmodus kost $400 per CA per maand, ongeacht de geldigheidsperiode; de ​​certificeringsmodus voor korte termijn kost $50 per CA per maand voor certificaten met een maximale geldigheidsduur van 7 dagen. Beide modi brengen extra kosten met zich mee voor de uitgifte van het certificaat.
Kunnen certificaten uitgegeven door ACM Private CA gebruikt worden op het openbare internet?
Nee. Privé-CA-certificaten zijn alleen voor interne authenticatie; voor publiek toegankelijke diensten is een publiek vertrouwd certificaat van ACM zelf of een andere publieke CA vereist.
Ondersteunt AWS BYOK of HYOK voor PKI?
ACM ondersteunt het importeren van certificaten van derden en hun sleutelmateriaal (een BYOK-model). Voor een HYOK-equivalent van het beheren van de encryptiesleutels achter AWS-services in bredere zin, ondersteunt AWS KMS External Key Store (XKS), waarmee het gezaghebbende sleutelmateriaal wordt bewaard bij een externe sleutelbeheerder.
Heeft u hulp nodig bij het automatiseren van de levenscyclus van uw AWS-certificaten voordat de volgende geldigheidsperiode afloopt? Neem dan contact op met het PKI Services-team van Encryption Consulting.
Referenties
Veelgestelde vragen over AWS Certificate Manager – aws.amazon.com
Prijzen voor AWS Private CA – aws.amazon.com
AWS Certificate Manager werkt de standaard geldigheidsduur van certificaten bij – aws.amazon.com
- Wat is PKI op AWS?
- Hoe werkt native versus extern sleutelbeheer voor AWS PKI?
- Hoe moet IAM worden gestructureerd voor AWS PKI?
- Wat zijn de huidige certificaatkenmerken van AWS Certificate Manager?
- Hoe moet je certificaatrotatie en -vernieuwing op AWS aanpakken?
- Wat moet je loggen voor AWS PKI?
- Wat kost AWS PKI?
- Hoe ziet een PKI-architectuur voor meerdere clouds eruit?
- Wat zijn de beperkingen van AWS PKI?
- Beslissingschecklist: De juiste AWS PKI-service kiezen
- Wat zou Encryption Consulting aanbevelen?
- Veelgestelde Vragen / FAQ
