Hoppa till innehåll

47-dagarscertifikaten Àr pÃ¥ vÀg. Är du redo?

Agera nu →

AWS-certifikathanterare Privat CA

AWS certifikathanterare

AWS Private CA (tidigare ACM Private CA) Àr en helt hanterad privat certifikatutfÀrdartjÀnst som låter sÀkerhetsteam bygga och driva en privat PKI-hierarki inuti AWS utan att köpa eller hantera CA-hårdvara. Den utfÀrdar X.509-certifikat för intern TLS, mTLS, kodsignering, IoT-enhetsidentitet och anvÀndarautentisering. Den rekommenderade utgångspunkten för de flesta team Àr en tvånivåhierarki med en rot-CA inuti AWS Private CA och en eller flera underordnade CA:er per miljö, med hjÀlp av AWS KMS kundhanterade nycklar för CA-nyckelskydd, med en hybridmodell (lokal rot, AWS underordnad CA) för organisationer med strikta krav på nyckelsuverÀnitet.

Snabbt svar: Vad Àr AWS Private CA och nÀr ska du anvÀnda det?

AWS Private CA Àr rÀtt val nÀr du behöver utfÀrda privata X.509-certifikat för interna arbetsbelastningar, behöver en CA-hierarki som ditt team inte behöver köra på fysisk hårdvara och huvudsakligen arbetar i AWS. Det ersÀtter inte publika TLS-certifikat (AWS Certificate Manager hanterar dessa gratis för integrerade tjÀnster). AnvÀnd AWS Private CA för intern tjÀnstautentisering, mTLS mellan mikrotjÀnster, IoT-enhetscertifikat, anvÀndar-VPN-certifikat och kodsigneringsscenarier dÀr en offentligt betrodd CA Àr onödig och oönskad. TjÀnsten kostar 400 USD per CA per månad för allmÀn anvÀndning och 50 USD per CA per månad för kortlivade certifikat (giltiga 7 dagar eller fÀrre), med nivåindelade avgifter per certifikat utöver det.

Key Takeaways

  • AWS erbjuder tvÃ¥ olika tjÀnster: AWS Certificate Manager (ACM) för kostnadsfria publika TLS-certifikat som anvÀnds med integrerade AWS-tjÀnster, och AWS Private CA för privata, internt betrodda X.509-certifikat som kan exporteras med sin privata nyckel och anvÀndas var som helst.
  • TvÃ¥ CA-hierarkimodeller finns tillgÀngliga: Privat moln (root- och underordnade CA:er bÃ¥da i AWS Private CA, nycklar skyddade av AWS KMS) och hybridmoln (root-CA lokalt i din egen HSM, underordnade CA:er i AWS Private CA). Hybridmodellen ger dig direkt hantering av rot-CA-nyckeln; den privata molnmodellen ger dig fullstÀndig molnautomation.
  • TvÃ¥ driftslÀgen förÀndrar kostnaden avsevÀrt: AllmÀnt lÀge för 400 USD/CA/mÃ¥nad stöder alla giltighetsperioder för certifikat. Kortlivat certifikatlÀge för 50 USD/CA/mÃ¥nad stöder endast certifikat som Àr giltiga i 7 dagar eller fÀrre, vilket gör det specialbyggt och kostnadseffektivt för service mesh, SPIFFE-liknande arbetsbelastningsidentitet och högfrekventa mTLS-miljöer.
  • Nyckelkontroll Àr ett designbeslut, inte en standard: AWS Private CA anvÀnder AWS KMS för att skydda CA-nycklar. Med standard AWS-hanterade nycklar har AWS den operativa förvaringen. Med kundhanterade KMS-nycklar (BYOK) innehar du kÀllnyckelmaterialet och kan Ã¥terkalla CA:ns möjlighet att signera direkt genom att ta bort den importerade nyckeln. En fullstÀndig HYOK-modell krÀver en hybridmolnarkitektur med en lokal rot-CA.
  • CA/B Forum SC-081v3 föresprÃ¥kar kortlivat lÀge för offentliga certifikat: Maximal giltighetstid för offentliga TLS sjunker till 200 dagar frÃ¥n mars 2026, 100 dagar frÃ¥n mars 2027 och 47 dagar frÃ¥n mars 2029. Privata CA som utfÀrdas via AWS Private CA kan redan anpassas till vilken giltighetsperiod som helst; att para ihop det med automatisering av certifikatlivscykeln Àr avgörande i takt med att förnyelsefrekvensen ökar.

AWS Certificate Manager vs. AWS Private CA: Två olika tjÀnster

FörvÀxlingen mellan dessa två tjÀnster Àr vanlig och avgörande. De tjÀnar olika syften, har olika prismodeller och Àr inte utbytbara.

AWS Certificate Manager (ACM) tillhandahåller och förnyar offentliga SSL/TLS-certifikat för anvÀndning med AWS-integrerade tjÀnster, inklusive Amazon CloudFront, Application Load Balancer, Amazon API Gateway och AWS Elastic Beanstalk. Offentliga certifikat via ACM Àr gratis att anvÀnda med dessa integrerade tjÀnster. ACM hanterar förnyelse automatiskt. Den kritiska begrÀnsningen: du kan inte exportera ett ACM-hanterat offentligt certifikat eller dess privata nyckel. ACM-certifikat kan inte installeras direkt på EC2-instanser, lokala servrar eller icke-AWS-system. De kan inte heller utfÀrda certifikat för interna vÀrdnamn eller privata IP-adresser som inte skulle klara validering av allmÀn egendom.

AWS Private CA Àr en hanterad tjÀnst för att köra en privat certifikatutfÀrdare. Certifikat som utfÀrdas Àr privat betrodda (din organisations enheter och tjÀnster måste konfigureras för att lita på CA-hierarkin). Den privata nyckeln kan exporteras med certifikatet, vilket möjliggör installation var som helst: EC2-instanser, lokala servrar, containrar, IoT-enheter, anpassade applikationer. AWS Private CA stöder privata vÀrdnamn, interna IP-adresser och anpassade ÀmnesfÀlt som offentliga CA:er inte kan utfÀrda. Den tar ut en månatlig CA-driftsavgift plus avgifter per certifikatutfÀrdande.

DimensioneraAWS-certifikathanterare (ACM)AWS Privat CA
CertifikatförtroendeOffentligt betrodd (webblÀsar- och operativsystemsförtroendebutiker)Privat betrodd (endast din CA-hierarki)
Export av privat nyckelInte tillåtetTillåtet (certifikat + nyckel exporterbart)
Giltigt för interna vÀrdnamnNejJa
PrisGratis för ACM-integrerade tjÀnster400 USD/CA/månad (allmÀnt bruk) eller 50 USD/CA/månad (kortvarigt)
Automatisk förnyelseJa (hanteras av AWS)KrÀver CLM-automatisering eller manuell förnyelse
AnvÀndningsområdenOffentligt HTTPS för webbplatser och API:er på AWS-tjÀnsterIntern TLS, mTLS, IoT, kodsignering, VPN, anvÀndarautentisering
CA-nyckelförvaringAWS-hanterad (ingen kundåtkomst)AWS KMS (kundhanterade nycklar stöds)

SkrÀddarsydda molnnyckelhanteringstjÀnster

Få flexibla och anpassningsbara konsulttjÀnster som anpassas till dina molnbehov.

CA-hierarkimodeller: Privat moln kontra hybridmoln

AWS Private CA stöder två grundlÀggande CA-hierarkiarkitekturer. Att vÀlja mellan dem Àr det mest betydelsefulla designbeslutet eftersom det avgör vem som innehar vårdnaden om rot-CA-nyckeln och hur mycket driftskomplexitet du accepterar.

Modell 1: Privat moln (både rot- och underordnade certifikatutfÀrdare i AWS)

I den hÀr modellen skapar du en rot-CA inuti AWS Private CA och en eller flera underordnade (utfÀrdande) CA:er under den, allt inuti AWS. Rot-CA-nyckeln skyddas av AWS KMS. AWS hanterar hög tillgÀnglighet, replikering och nyckelskydd. Du interagerar med CA:n helt och hållet via AWS-konsolen, SDK och CLI.

Den hÀr modellen ger fullstÀndiga fördelar med molnautomation: ingen hårdvara att hantera, ingen HSM att etablera, automatisk hög tillgÀnglighet över tillgÀnglighetszoner och API-driven certifikatutfÀrdande som integreras direkt med AWS-tjÀnster. AvvÀgningen Àr att rot-CA-nyckeln finns i AWS KMS under den delade ansvarsmodellen. AWS har operativ åtkomst till nyckelmaterialet som en del av den hanterade tjÀnsten. För organisationer med myndighetskrav som krÀver att rot-CA-nyckeln innehas exklusivt av kunden, uppfyller den hÀr modellen inte dessa krav om du inte anvÀnder kundhanterade KMS-nycklar (BYOK).

AWS Private CA stöder upp till fem nivåer i en CA-hierarki: en rot-CA med upp till fyra nivåer av underordnade CA:er under den. Du kan skapa flera oberoende hierarkier, var och en med sin egen rot. För de flesta företag Àr en tvånivåhierarki (rot-CA plus en utfÀrdande CA per miljö) tillrÀcklig och enklare att granska.

Modell 2: Hybridmoln (lokal rot-CA, underordnad AWS-CA)

I den hÀr modellen finns rot-CA:n lokalt, vanligtvis i en dedikerad HSM under din direkta fysiska och logiska kontroll. Den underordnade CA:n skapas i AWS Private CA, och du signerar den underordnade CA:ns certifikatsigneringsbegÀran (CSR) med din lokala rot-CA. Det resulterande signerade underordnade CA-certifikatet importeras tillbaka till AWS Private CA, vilket aktiverar den underordnade CA:n för utfÀrdande av operativa certifikat.

Den hÀr modellen ger dig direkt hantering av rot-CA-nyckeln. Rot-CA-nyckeln går aldrig in i AWS. Om den underordnade AWS Private CA:n komprometteras kan en angripare inte utfÀrda nya certifikat från rotnivån, och du kan återkalla det underordnade CA-certifikatet med hjÀlp av din lokala rot-CA utan något beroende av AWS. AvvÀgningarna Àr verkliga: du måste driva och underhålla den lokala rot-CA-infrastrukturen, genomföra dokumenterade rot-CA-ceremonier för alla rot-CA-nyckeloperationer och hantera den fysiska och logiska sÀkerheten för den lokala HSM:en. För organisationer med en befintlig lokal PKI som delvis migrerar till AWS, tillhandahåller Hybrid Cloud-modellen en naturlig brygga utan att krÀva en fullstÀndig Àndring av förtroendemodellen.

Nyckelkontroll: Inbyggd KMS, BYOK och HYOK för AWS privat CA

AWS Private CA skyddar CA:s privata nycklar med hjÀlp av AWS KMS. Valet av KMS-nyckeltyp avgör din kontrollnivå över CA-nyckelmaterialet och din möjlighet att sjÀlvstÀndigt återkalla åtkomst.

Alternativ 1: AWS-hanterad KMS-nyckel (standard)

NÀr du skapar en privat CA utan att ange en KMS-nyckel skapar och hanterar AWS Private CA en KMS-nyckel åt dig. Denna nyckel Àr dedikerad till din CA men hanteras helt av AWS. Du kan inte visa nyckelmaterialet, rotera det oberoende eller ta bort det utan att ta bort CA:n. Detta Àr det enklaste alternativet och uppfyller de flesta operativa krav, men det ger dig inte möjlighet att oberoende återkalla CA:ns signeringsfunktion förutom att ta bort CA:n via AWS-konsolen eller API:et.

Alternativ 2: Kundhanterad KMS-nyckel (BYOK)

BYOK (Bring Your Own Key) för AWS Private CA innebÀr att du skapar en kundhanterad nyckel (CMK) i AWS KMS, antingen genererad av AWS KMS eller importerad från en extern nyckelkÀlla, och anger den CMK:n nÀr du skapar den privata CA:n. AWS Private CA anvÀnder din CMK för att skydda CA:ns privata nyckel.

Med en kundhanterad CMK kan du inaktivera nyckeln för att omedelbart förhindra att CA:n utför några signeringsåtgÀrder, utan att ta bort CA:n. Du kan se nyckelanvÀndningen i AWS CloudTrail. Du styr nyckelrotationen för CMK:n. Om du anvÀnder importerat nyckelmaterial (genererar nyckeln externt och importerar den till KMS) behåller du kÀllnyckelmaterialet och kan ta bort det importerade nyckelmaterialet från KMS för att permanent och omedelbart återkalla CA:ns möjlighet att signera, Àven utan inblandning från AWS-support.

BYOK Àr rÀtt val för organisationer som behöver en oberoende kill switch för CA-nyckeln, som har myndighetskrav för kundgenererat nyckelmaterial, eller som behöver visa för revisorer att organisationen behåller proveniensen över alla kryptografiska nycklar som skyddar sin CA-infrastruktur.

Alternativ 3: HYOK (Hold Your Own Key) via hybridarkitektur

Sann HYOK för en rot-CA, dÀr CA-nyckeln aldrig under några omstÀndigheter går in i AWS, krÀver den hybridmolnarkitektur som beskrivs ovan: rot-CA:n och dess nyckel finns i en lokal HSM som du kontrollerar, och endast underordnade CA:er finns i AWS Private CA. Den underordnade CA:n inuti AWS Private CA anvÀnder fortfarande en KMS-baserad nyckel (som du kan göra till en kundhanterad CMK), men nyckeln på rotnivå ligger helt utanför AWS infrastruktur.

Detta ger den starkaste nyckelsuverÀniteten på rot-CA-nivå. AWS kan inte komma åt eller utöva rot-CA-nyckeln under några omstÀndigheter, inklusive juridisk tvång riktad mot AWS. AvvÀgningen Àr den ökade operativa komplexiteten i att upprÀtthålla en lokal rot-CA och latensen i arbetsflödet för signering mellan olika miljöer för underordnade CA-operationer.

DimensioneraAWS-hanterad KMS-nyckelKundhanterad KMS-nyckel (BYOK)HYOK (lokal rot-CA)
CA-nyckelns platsAWS KMS (AWS-hanterad)AWS KMS (kundhanterat)Rotnyckel: din lokala HSM; Underordnad nyckel: AWS KMS
AWS-åtkomst till rotnyckelJa (i drift)Ja (driftsstyrd, kunden kontrollerar rotation och borttagning)Nej för rot-CA-nyckel
Oberoende dödsbrytareTa bort endast CA (AWS-medierad)Inaktivera eller ta bort CMK (omedelbar, oberoende)Återkalla underordnat CA-certifikat från lokal rot (omedelbart)
Kontroll av viktig proveniensAWS genererar viktigt materialKunden genererar eller importerar nyckelmaterialKunden genererar och innehar rotnyckeln exklusivt
Operationell komplexitetLågMediumHög (krÀver lokal HSM och ceremoniinfrastruktur)
BÀst förDe flesta AWS-baserade arbetsbelastningar; prioritet för enkel driftReglerade sektorer; krav på oberoende nyckelkontrollStrikta suverÀnitetsmandat; hemligstÀmplade eller avskÀrmade miljöer

IAM-modell för AWS privat CA: Design med lÀgsta privilegium

AWS Private CA-åtkomstkontroll anvÀnder IAM-identitetspolicyer och resursbaserade policyer. Att utforma åtkomst med lÀgsta behörighet krÀver att man separerar de roller som hanterar CA:n från de roller som utfÀrdar certifikat under den.

CA-administratörsroll: Behöver behörighet för att skapa, uppdatera, tagga och ta bort certifikatutfÀrdare, samt för att importera certifikatutfÀrdarcertifikat. Nyckelbehörigheter: acm-pca:CreateCertificateAuthority, acm-pca:UpdateCertificateAuthority, acm-pca:DeleteCertificateAuthority, acm-pca:ImportCertificateAuthorityCertificate, acm-pca:TagCertificateAuthorityDenna roll får inte beviljas acm-pca:IssueCertificate att upprÀtthålla arbetsuppdelning.

CertifikatutfÀrdarens roll: Behöver behörighet för att utfÀrda och hÀmta certifikat och för att konfigurera återkallelse. Nyckelbehörigheter: acm-pca:IssueCertificate, acm-pca:GetCertificate, acm-pca:RevokeCertificate, acm-pca:ListCertificateAuthoritiesDenna roll får inte beviljas behörigheter för hantering av certifikatutfÀrdare.

UtfÀrdande av certifikat för flera konton: NÀr en underordnad CA i ett AWS-konto behöver utfÀrda certifikat för arbetsbelastningar i ett annat AWS-konto, måste en resursbaserad policy på den privata CA:n uttryckligen bevilja acm-pca:IssueCertificate till huvudpersonen i det begÀrande kontot. Detta Àr det korrekta mönstret för plattformsteam som driver en delad PKI-tjÀnst över flera AWS-konton i en AWS-organisationsstruktur.

Integrering av KMS-nyckelpolicy: Om du anvÀnder en kundhanterad KMS-nyckel för CA-nyckelskydd måste KMS-nyckelpolicyn ge AWS Private CA-tjÀnstens huvudperson behörighet att anvÀnda nyckeln för kms:Sign Genom att separera KMS-nyckeladministratören (som kan hantera nyckelpolicyn) från KMS-nyckelanvÀndaren (den privata CA-tjÀnsten) förhindras att en enskild principal både kontrollerar nyckeln och utfÀrdar certifikat.

PKI-tjÀnster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

AllmÀnt lÀge kontra kortlivat certifikatlÀge

AWS Private CA har introducerat ett andra driftlÀge specifikt för högfrekventa certifikatarbetsbelastningar med kort giltighetstid. Att vÀlja rÀtt lÀge för varje CA i din hierarki påverkar både kostnad och arkitektur avsevÀrt.

AllmÀnt lÀge (400 USD/CA/månad) stöder certifikatutfÀrdande med valfri giltighetsperiod, från sekunder till år. Det Àr lÀmpligt för traditionella PKI-anvÀndningsfall: TLS-servercertifikat, anvÀndarautentiseringscertifikat, kodsigneringscertifikat och enhetsidentitetscertifikat med giltighetsperioder på flera år eller flera månader. Det stöder alla certifikatmallar och hela utbudet av nyckelalgoritmer (RSA 2048, RSA 4096, ECDSA P-256, ECDSA P-384).

Kortlivat certifikatlÀge ($50/CA/månad) begrÀnsar certifikatets giltighet till 7 dagar eller fÀrre. Denna begrÀnsning Àr en funktion för miljöer som anvÀnder SPIFFE/SPIRE-liknande arbetsbelastningsidentitet, service mesh mTLS (Istio, Linkerd) eller certifikatbaserade efemÀra autentiseringsuppgifter dÀr kort giltighet eliminerar behovet av återkallningskontroll helt. Med en åttondel av kostnaden för allmÀnt lÀge Àr kortlivat lÀge en betydande kostnadsoptimering för högfrekventa, automatiserade certifikatutfÀrdandemiljöer. Att para ihop en kortlivad CA med ett ACME- eller EST-registreringsprotokoll och en CLM-plattform för certifikatautomation Àr produktionsarkitekturen för modern molnbaserad PKI.

Vad AWS Private CA kan utfÀrda: Certifikattyper och anvÀndningsfall

AWS Private CA stöder följande certifikattyper genom konfigurerbara mallar som tillÀmpar korrekt nyckelanvÀndning och utökade nyckelanvÀndningstillÀgg:

  • TLS-servercertifikat: Interna webbservrar, API:er och mikrotjÀnster som krÀver HTTPS med privat förtroende. Certifikatet inkluderar TLS Server Authentication EKU (OID 1.3.6.1.5.5.7.3.1) och valideras av klienter som litar pÃ¥ din privata CA-hierarki.
  • mTLS-klientcertifikat: Ömsesidig TLS-autentisering mellan tjÀnster i mikrotjÀnstarkitekturer och tjÀnstnÀt. BÃ¥da sidor presenterar certifikat; TLS Client Authentication EKU (OID 1.3.6.1.5.5.7.3.2) ingÃ¥r. Kortlivat certifikatlÀge Àr optimalt för mTLS-arbetsbelastningsidentitetscertifikat som förnyas med en cykel under 24 timmar.
  • IoT-enhetscertifikat: TillhandahÃ¥llande av enhetsidentitet vid tillverkningstid och autentisering av enheter i fÀlt. AWS Private CA integreras med AWS IoT Core för utfÀrdande av certifikat i stor skala. IEEE 802.1AR IDevID- och LDevID-mönster kan uppnÃ¥s via API:et.
  • Kodsigneringscertifikat: Intern signering av programvaruartefakter för CI/CD-pipelines och distribution av firmware. Kodsignering via AWS Private CA krÀver kodsignerings-EKU (OID 1.3.6.1.5.5.7.3.3) och lÀmpligt nyckelskydd för signeringsnyckeln.
  • E-postskydd (S/MIME): Intern krypterad e-post via certifikat med Email Protection EKU (OID 1.3.6.1.5.5.7.3.4). För storskalig S/MIME för företag, Encryption Consultings CertSecure-hanterare tillhandahÃ¥ller CLM-lagret för registrering och livscykelhantering.
  • OCSP-signeringscertifikat: KrÀvs om du konfigurerar AWS Private CA:s hanterade OCSP-responder. OCSP Signing EKU (OID 1.3.6.1.5.5.7.3.9) inkluderas automatiskt i OCSP-signeringscertifikat som utfÀrdas av tjÀnsten.

OCSP och återkallelse av certifikat i AWS privata CA

AWS Private CA stöder två återkallningsmekanismer som kan aktiveras oberoende av varandra per CA.

Managed OCSP Àr AWS hostade Online Certificate Status Protocol-responder. NÀr den Àr aktiverad utfÀrdar AWS Private CA automatiskt OCSP-signeringscertifikat, publicerar OCSP-responder-URL:en i Authority Information Access (AIA)-tillÀgget för utfÀrdade certifikat och svarar på OCSP-frågor om certifikatstatus. Managed OCSP debiterar 0.06 USD per certifikat per månad om OCSP-svar genererades för det certifikatet, plus 0.20 USD per 100 000 OCSP-frågor. För mTLS-miljöer med hög volym dÀr varje anslutning utlöser en OCSP-kontroll ackumuleras dessa kostnader snabbt. Kortlivat certifikatlÀge undviker OCSP helt, eftersom certifikaten löper ut innan återkallelse blir relevant.

CRL (Certificate Revocation List) Àr den alternativa återkallningsmekanismen. AWS Private CA kan publicera CRL:er till en Amazon S3-bucket enligt ett konfigurerbart schema. CRL-distribution krÀver att S3-bucket Àr tillgÀnglig för alla certifikatförlitande parter, vilket vanligtvis innebÀr att bucket konfigureras för offentlig eller begrÀnsad åtkomst. CRL-kontroll lÀgger till latens vid anslutningsupprÀttning motsvarande den tid som krÀvs för att ladda ner och verifiera CRL:en.

För de flesta privata PKI-distributioner på företag Àr hanterad OCSP den föredragna återkallningsmekanismen eftersom den ger status i realtid utan att klienter behöver ladda ner och cachelagra potentiellt stora CRL-filer. För miljöer med begrÀnsat giltighet eller mycket kÀnsliga miljöer dÀr utgående OCSP-frågor Àr oönskade Àr CRL med en kort giltighetsperiod (daglig eller timvis publicering) det lÀmpliga alternativet.

Kostnadsfördelning för AWS privat CA

För att förstå den fullstÀndiga kostnaden för AWS Private CA krÀvs redovisning av CA-drift, certifikatutfÀrdande, OCSP och KMS-nyckeloperationer som skyddar CA:ns privata nyckel. Den ursprungliga siffran på 400 USD/månad inkluderar endast CA-driftskostnaden för generellt lÀge.

KostnadskomponentAllmÀnt lÀgeKortlivat certifikatlÀge
CA-operation (per CA per månad)$400$50
Certifikat 1 001 till 10 000 (per intyg)$0.750.058 dollar (fast pris)
Certifikat 1 001 till 10 000 (per intyg)$0.350.058 dollar (fast pris)
Certifikat 10 001 och högre (per certifikat)$0.0010.058 dollar (fast pris)
OCSP (per certifikat per månad, om det efterfrågas)$0.06Ej tillÀmpligt (certifikat upphör att gÀlla innan OCSP behövs)
OCSP-frågor (per 100 000)$0.20-
fri rÀttegång30 dagar för första CA per konto per region (endast CA-drift; certifikatavgifter tillkommer fortfarande)30 dagar för första CA per konto per region

För ett praktiskt exempel: en hierarki med två CA-enheter (rot-CA plus en utfÀrdande CA) i generellt lÀge som utfÀrdar 2 000 certifikat per månad med OCSP aktiverat kostar cirka 800 USD (CA-drift) plus 1 025 USD i certifikatavgifter (1 000 x 0.75 USD plus 1 000 x 0.35 USD) plus OCSP-kostnader (2 000 x 0.06 USD = 120 USD), totalt cirka 1 945 USD per månad före KMS-avgifter. CA-spridning, dÀr varje miljö får sin egen underordnade CA, multiplicerar CA-driftsavgiften på 400 USD/månad över alla CA:er. Att konsolidera miljöer under en enda underordnad CA dÀr sÀkerhetspolicyn tillåter minskar kostnaderna avsevÀrt.

För den aktuella prissidan, se aws.amazon.com/private-ca/pricing/.

Integrering av certifikatlivscykelhantering

AWS Private CA tillhandahåller CA-infrastrukturen, men certifikatlivscykelhantering (CLM) krÀver ytterligare verktyg. Eftersom CA/B Forum SC-081v3 minskar den maximala giltighetstiden för publika TLS-certifikat till 200 dagar från mars 2026, 100 dagar från mars 2027 och 47 dagar från mars 2029, Àr automatisk förnyelse inte lÀngre valfri, inte ens för privata certifikat som fungerar tillsammans med publika certifikat.

AWS Private CA integreras direkt med flera registreringsmekanismer:

  • Integrering med AWS Certificate Manager: ACM kan anvÀnda en privat CA som utfÀrdande CA för certifikat som automatiskt distribueras till ACM-integrerade tjÀnster. Detta ger dig privat förtroende med ACM:s hanterade förnyelse- och distributionsautomation.
  • ACME-protokoll: AWS Private CA Connector för ACME (slÀppt 2023) lÃ¥ter ACME-kompatibla klienter (cert-manager, certbot, acme.sh) begÀra certifikat frÃ¥n din privata CA med hjÀlp av standardprotokollet ACME. Detta Àr rÀtt integrationsvÀg för Kubernetes-native certifikatautomation och DevOps-verktygskedjor.
  • Active Directory (AD CS)-integration: AWS Private CA Connector för Active Directory integreras med Microsoft AD-anslutna Windows-miljöer, vilket gör det möjligt för domÀnanslutna maskiner och anvÀndare att ta emot certifikat frÃ¥n AWS Private CA via de vÀlbekanta registreringsmekanismerna för AD Certificate Services (automatisk registrering, SCEP).
  • Direkt API och SDK: AWS Private CA API stöder programmatisk certifikatutfÀrdande via SDK:et pÃ¥ alla sprÃ¥k som AWS stöder, vilket möjliggör anpassade registreringsarbetsflöden för icke-standardiserade system.

För organisationer som hanterar certifikat över AWS Private CA och andra CA-kÀllor (Microsoft AD CS, lokala PKI, molnleverantörs-CA:er) tillhandahåller Encryption Consultings CertSecure Manager CA-agnostisk enhetlig certifikatidentifiering, livscykelautomation och utgångsövervakning över alla kÀllor. AWS Private CA-volymerna bör inkluderas i alla företags-CLM-inventeringar.

Multimoln- och hybrid-PKI-arkitektur

Organisationer som anvÀnder AWS Private CA tillsammans med Azure, GCP eller lokala miljöer står inför samma problem med molnöverskridande konsistens som med alla molnbaserade nyckelhanteringstjÀnster: AWS Private CA Àr AWS-specifik. Certifikat som utfÀrdas Àr betrodda av system som litar på din privata CA-hierarki, men CA-hanteringsplanet, revisionsspåret och livscykelautomationen Àr AWS-nativa och utökas inte automatiskt till andra moln.

Tre mönster åtgÀrdar detta för PKI i flera moln:

  • Enkel AWS Private CA-hierarki som företagsrot: Alla miljöer (AWS, Azure, GCP, lokala) litar pÃ¥ samma rot-CA som finns i AWS Private CA. Underordnade CA:er utfÀrdar certifikat för varje miljö. Distribution av molnbaserade certifikat hanteras genom att rot-CA-certifikatet distribueras till alla systems förtroendelagrar. Detta Àr den enklaste modellen för organisationer som huvudsakligen Àr AWS-baserade och behandlar andra miljöer som satellitdistributioner.
  • Lokal rot-CA med underordnade moln-CA:er: En lokal rot-CA signerar underordnade CA-certifikat för AWS privata CA (för AWS-arbetsbelastningar), Azure-baserade underordnade CA:er (för Azure-arbetsbelastningar) och andra molnmiljöer. Alla underordnade CA:er delar samma förtroenderot men fungerar oberoende inom sina respektive molnplattformar. Detta Àr hybridmolnmodellen utökad till flera moln. Den lokala rot-CA:n Àr det ultimata förtroendeankaret.
  • CLM-enhetlig multi-CA-egendom: Varje moln anvÀnder sin egen CA-tjÀnst (AWS Private CA för AWS, Azure Active Directory Certificate Services eller Azure-integrerade CA:er för Azure, GCP Certificate Authority Service för GCP), och en moln-agnostisk CLM-plattform aggregerar certifikatinventeringen, övervakar utgÃ¥ngsdatum och tillÀmpar rotationspolicy över alla kÀllor. Detta undviker komplexitet i CA-hierarkin mellan molnen pÃ¥ bekostnad av att krÀva en CLM-plattform som kan integreras med flera CA-API:er. Encryption Consultings CertSecure-hanterare integreras med AWS Private CA och andra CA-kÀllor för att tillhandahÃ¥lla detta enhetliga synlighetslager.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

BÀsta praxis för ACM Private CA

  1. Utforma din CA-hierarki innan du etablerar: BestÀm hur många CA-nivåer du behöver (två nivåer rekommenderas för de flesta företag: rot-CA plus utfÀrdande CA per miljö), hur många underordnade CA:er du ska skapa och vilka miljöer som delar en utfÀrdande CA kontra att skaffa dedikerade CA:er. CA-spridning mångdubblar dina månatliga CA-driftskostnader och komplicerar återkallelse.
  2. Dokumentera er certifikatpolicy och era rutiner: Definiera maximala giltighetsperioder per certifikattyp, tillåtna nyckelalgoritmer och storlekar, tillåten utökad nyckelanvÀndning per certifikatmall och godkÀnnandearbetsflödet för varje certifikatkategori. AWS Private CA tillÀmpar dessa genom mallar och API-kontroller; policydokumentet Àr vad revisorer granskar.
  3. AnvÀnd kundhanterade KMS-nycklar för CA-nyckelskydd: Standard AWS-hanterade nycklar fungerar men ger dig mindre kontroll. Kundhanterade nycklar ger en oberoende inaktiverings-/borttagningsfunktion och en tydligare revisionslogg för nyckelåtgÀrder i CloudTrail.
  4. Aktivera CloudTrail för all privat CA API-aktivitet: Varje certifikatutfÀrdande, återkallelse, CA-skapande och CA-konfigurationsÀndring genererar en CloudTrail-hÀndelse. Dirigera dessa till en SIEM och konfigurera aviseringar för certifikatutfÀrdande från ovÀntade principaler, CA-borttagningsbegÀranden och KMS-nyckelinaktiveringshÀndelser för nycklar som skyddar CA:s privata nycklar.
  5. Automatisera certifikatförnyelse före utgångsdatum: AWS Private CA förnyar inte automatiskt de certifikat som utfÀrdas (till skillnad från ACM för publika certifikat). AnvÀnd ACME-anslutningen, ACM-integrationen eller en CLM-plattform för att automatisera förnyelsen. Vid 47 dagars certifikatgiltighet (gÀller från och med mars 2029 för publika certifikat) Àr manuell förnyelse operativt omöjlig. Bygg automatiseringen nu.
  6. Separata CA-administratörs- och certifikatutfÀrdar-IAM-roller: Ingen enskild IAM-principal bör ha både behörigheter för CA-hantering och behörigheter för certifikatutfÀrdande. Konfigurera separata roller och, för kÀnsliga CA:er, krÀv MFA för alla CA-hanteringsåtgÀrder.
  7. LÃ¥t rot-CA:n vara inaktiv nÀr den inte anvÀnds: Om din rot-CA i AWS Private CA inte behöver utfÀrda underordnade CA-certifikat regelbundet, inaktivera den efter den initiala hierarkin. En inaktiverad rot-CA kan inte anvÀndas för att utfÀrda certifikat, vilket minskar attackytan. Återaktivera den endast vid förnyelse eller hierarkiÀndringar av underordnade CA.
  8. Plan för distribution i flera regioner: AWS Private CA Àr en regional tjÀnst. Om din certifikattillgång strÀcker sig över flera AWS-regioner, skapa underordnade CA:er i varje region dÀr certifikatutfÀrdandefördröjningen Àr viktig. Rot-CA:n kan finnas kvar i en region; underordnade CA:er i andra regioner debiteras var och en sin egen CA-driftsavgift på 400 USD/månad (eller 50 USD/månad).

Delat ansvar i AWS privata CA

AWS Private CA arbetar enligt AWS modell för delat ansvar, med en tydlig uppdelning av vad AWS Àger och vad kunden Àger.

AWS-Àgda ansvarsområden inkluderar den fysiska sÀkerheten för datacentren som Àr vÀrd för de KMS HSM:er som skyddar CA-nycklar, tillgÀngligheten och hållbarheten för sjÀlva AWS Private CA-tjÀnsten, FIPS 140-2 Level 3-valideringen av de HSM:er som skyddar KMS-hanterade nycklar, automatisk replikering av CA-konfiguration och nycklar över tillgÀnglighetszoner inom en region, sÀkerheten för den hanterade OCSP-responderinfrastrukturen samt patchning och underhåll av den underliggande tjÀnstinfrastrukturen.

KundÀgda ansvarsområden inkluderar beslut om hierarkidesign för CA, konfiguration av IAM-policyer (vem som kan utfÀrda certifikat, vem som kan hantera CA:er), val av KMS-nyckeltyp (AWS-hanterad kontra kundhanterad), val och konfiguration av certifikatmall för varje CA, konfiguration av återkallelse (OCSP-aktivering, CRL S3-bucketåtkomst), övervaknings- och aviseringskonfiguration för certifikathÀndelser, automatisering av certifikatförnyelse, distribution av det privata CA-rotcertifikatet till alla förlitande parters förtroendelager samt dokumentation om certifikatpolicy och certifieringspraxis som krÀvs för efterlevnadsprogram.

Hur krypteringskonsulting kan hjÀlpa

Encryption Consulting Àr ett företag inom tillÀmpad kryptografi och molnsÀkerhet med ISO/IEC 27001:2022- och SOC 2-certifieringar. Vi hjÀlper organisationer att designa, implementera och styra AWS Private CA-distributioner från initial hierarkidesign till automatisering av certifikatlivscykeln och insamling av efterlevnadsbevis.

  • PKI som en tjÀnst: För organisationer som vill ha hanterad PKI utan den operativa komplexiteten att sjÀlva köra AWS Private CA, erbjuder Encryption Consultings PKI som en tjÀnst tillhandahÃ¥ller en helt hanterad privat CA med FIPS-validerat HSM-nyckelskydd, facilitering av rot-CA-ceremonier, CP/CPS-dokumentation och övervakning dygnet runt. Vi kan integrera med AWS-arbetsbelastningar samtidigt som vi besparar ditt team den operativa bördan pÃ¥ CA:n.
  • CertSecure-chef (CLM): AWS Private CA tillhandahÃ¥ller CA-infrastruktur men inte livscykelhantering för de certifikat som utfÀrdas. Encryption Consultings CertSecure-hanterare tillhandahÃ¥ller certifikatidentifiering, övervakning av utgÃ¥ngsdatum, automatisering av förnyelser via ACME och EST, och enhetlig certifikatinventering över AWS Private CA, Microsoft AD CS och andra CA-kÀllor. I takt med att CA/B Forum SC-081v3 komprimerar certifikatgiltigheten till 47 dagar blir automatiserad CLM avgörande.
  • PKI-tjÀnster och rÃ¥dgivning: Om du utformar en CA-hierarki för AWS Private CA, utvÀrderar avvÀgningarna mellan privata moln och hybridmoln, eller behöver en certifikatpolicy och ett CPS-dokument för en efterlevnadsgranskning, Àr Encryption Consultings... PKI-tjÀnster tÀcker design av CA-hierarki, facilitering av nyckelceremonier för hybriddistributioner och CP/CPS-utveckling för alla PKI-efterlevnadsramverk (NIST, WebTrust, ETSI).
  • HSM som en tjÀnst: För hybriddistributioner som krÀver en lokal rot-CA som backas upp av en dedikerad FIPS-validerad HSM, Encryption Consultings HSM som en tjÀnst tillhandahÃ¥ller den hanterade HSM-infrastrukturen för din rot-CA-nyckel utan kapitalutgifter för HSM-hÃ¥rdvara.
  • CBOM-sÀker: AWS Private CA-distributioner som har vuxit organiskt innehÃ¥ller ofta fler CA:er, certifikat och nyckeltyper Àn vad sÀkerhetsteam kan spÃ¥ra manuellt. Encryption Consultings CBOM-sÀkerhet upptÀcker och inventerar alla kryptografiska tillgÃ¥ngar i din AWS-miljö, inklusive AWS Private CA-utfÀrdade certifikat, KMS-nycklar och ACM-certifikat, och genererar en kryptografisk materiallista (CBOM) i CycloneDX-format för efterlevnad och revision.
  • PQC-beredskap: NIST slutförde postkvantkryptografistandarderna FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) i augusti 2024. NIST IR 8547 pekar mot att RSA och ECC avskrivs för nya anvÀndningsomrÃ¥den runt 2030. Om er AWS Private CA-hierarki anvÀnder RSA- eller ECDSA CA-nycklar idag, bör migreringsplaneringen börja nu. Encryption Consultings PQC-beredskap TjÀnsten utvÀrderar din AWS Private CA-hierarki mot tidslinjen efter kvantmigreringen och utformar algoritmens övergÃ¥ngsvÀg.

För att diskutera din AWS Private CA-design, CLM-automatisering eller efterlevnadskrav, kontakta Encryption Consulting.

Slutsats

AWS Private CA eliminerar hårdvaruanskaffning, datacenterbehov och den operativa komplexiteten i att driva en privat certifikatutfÀrdare, samtidigt som alla viktiga sÀkerhetskontroller bevaras: val av nyckelalgoritm, hierarkidesign för CA, IAM-förstÀrkt rollseparation, KMS-baserat nyckelskydd med kundkontroll och en komplett CloudTrail-granskningslogg för varje certifikatoperation.

De viktigaste besluten som avgör om en AWS Private CA-distribution Àr sÀker, kostnadseffektiv och granskningsbar Àr inte standardvÀrden: hierarkimodellen för privat moln kontra hybridmoln, KMS-nyckeltypen (AWS-hanterad kontra kundhanterad BYOK), driftslÀget (allmÀnt bruk för 400 USD/CA/månad kontra kortlivad för 50 USD/CA/månad för certifikat under 7 dagar), IAM-rollseparationen mellan CA-administratörer och certifikatutfÀrdare, och CLM-automatiseringslagret som hanterar förnyelse nÀr certifikatgiltighetsperioderna krymper mot 47 dagar.

Organisationer som migrerar från lokala PKI till AWS Private CA bör behandla det som en möjlighet till PKI-omdesign, inte en "lift-and-shift". Hybridmolnmodellen bevarar rot-CA:ns nyckelsuverÀnitet samtidigt som den får molnoperativa fördelar för certifikatutfÀrdande. BYOK med kundhanterade KMS-nycklar tillhandahåller en oberoende kill switch och nyckelproveniens som granskare kan verifiera. Kortlivat certifikatlÀge till en åttondel av CA:ns driftskostnad Àr rÀtt arkitektur för alla anvÀndningsfall av högfrekventa mTLS eller arbetsbelastningsidentitet.

Vanliga frågor om partihandel med mat och dryck

Vad Àr AWS Private CA och hur skiljer det sig från AWS Certificate Manager (ACM)?

AWS Private CA (tidigare ACM Private CA) Àr en hanterad privat certifikatutfÀrdartjÀnst för att utfÀrda privat betrodda X.509-certifikat för interna arbetsbelastningar. AWS Certificate Manager (ACM) tillhandahåller kostnadsfria offentliga TLS-certifikat för anvÀndning med ACM-integrerade AWS-tjÀnster. ACM-certifikat kan inte exporteras; Privata CA-certifikat kan exporteras med sin privata nyckel för anvÀndning var som helst. ACM-certifikat Àr offentligt betrodda; Privata CA-certifikat Àr endast betrodda av system som du konfigurerar för att lita på din CA-hierarki.

Vad Àr skillnaden mellan privata moln- och hybridmolnmodeller i AWS Private CA?

I den privata molnmodellen finns både rot- och underordnade certifikatutfÀrdare (CA) inuti AWS Private CA, med nycklar i AWS KMS. I Hybrid Cloud-modellen finns rot-CA:n lokalt i en HSM som du kontrollerar, och endast underordnade certifikatutfÀrdare finns i AWS Private CA. Hybridmodellen ger dig direkt hantering av rot-CA-nyckeln; den privata molnmodellen tillhandahåller fullstÀndig molnautomation utan krav på lokal infrastruktur.

Hur mycket kostar AWS Private CA per månad?

AWS Private CA debiterar 400 USD per CA per månad för allmÀnt lÀge och 50 USD per CA per månad för kortlivat certifikatlÀge (certifikat Àr giltiga i 7 dagar eller fÀrre). CertifikatutfÀrdandet Àr nivåindelat: 0.75 USD per CA för de första 1 000, 0.35 USD per CA för 1 001 till 10 000 och 0.001 USD per region per månad för allmÀnna CA:er. Kortlivade certifikat kostar oförÀndrat 0.058 USD per certifikat. OCSP lÀgger till 0.06 USD per certifikat per månad vid förfrågan, plus 0.20 USD per 100 000 förfrågningar. AWS erbjuder en 30-dagars gratis provperiod på CA-drift för den första privata CA:n per konto per region.

Stöder AWS Private CA BYOK (Bring Your Own Key)?

Ja. AWS Private CA anvÀnder AWS KMS för att skydda CA-nycklar. Som standard anvÀnder den AWS-hanterade KMS-nycklar. Du kan ange en kundhanterad KMS-nyckel (med importerat nyckelmaterial) nÀr du skapar CA:n. Med importerat nyckelmaterial behåller du kÀllnyckeln och kan ta bort den från KMS för att omedelbart förhindra att CA:n signerar nya certifikat. True HYOK (dÀr CA-nyckeln aldrig kommer in i AWS på någon nivå) krÀver en hybridmolnarkitektur med en lokal rot-CA.

Vilka IAM-behörigheter krÀver AWS Private CA?

CA-administratörer behöver acm-pca:CreateCertificateAuthority, acm-pca:UpdateCertificateAuthority, acm-pca:DeleteCertificateAuthority och acm-pca:ImportCertificateAuthorityCertificate. CertifikatutfÀrdare behöver acm-pca:IssueCertificate, acm-pca:GetCertificate och acm-pca:RevokeCertificate. Dessa roller bör vara separata: ingen enskild principal bör ha både behörigheter för CA-hantering och certifikatutfÀrdande. UtfÀrdande över flera konton krÀver en resursbaserad policy för den privata CA som beviljar IssueCertificate till den begÀrande kontoprincipalen.

Vilka certifikattyper kan AWS Private CA utfÀrda?

AWS Private CA kan utfÀrda X.509-certifikat för TLS-serverautentisering, TLS-klientautentisering (mTLS), kodsignering, e-postskydd (S/MIME), OCSP-signering och anpassade applikationsspecifika anvÀndningar. Den stöder nyckelalgoritmerna RSA 2048, RSA 4096, ECDSA P-256 och ECDSA P-384. Certifikatmallar tillÀmpar tillåtna nyckelanvÀndningar och utökade nyckelanvÀndningar för varje certifikattyp, vilket förhindrar utfÀrdande av certifikattyper som inte definieras i mallen.