Hoppa till innehåll

47-dagarscertifikaten Àr pÃ¥ vÀg. Är du redo?

Agera nu →

PKI – Amazon Web Services (AWS)

PKI Amazon Web Services

Public Key Infrastructure på AWS körs genom två tjÀnster: AWS Certificate Manager (ACM) för publika TLS-certifikat och ACM Private CA för en organisations egen certifikatutfÀrdarhierarki. Detta Àr viktigt eftersom publika certifikats livslÀngder krymper snabbt under nya branschregler, ner till 198 dagar från och med februari 2026 och på vÀg till 47 dagar år 2029, vilket gör manuell certifikathantering ohållbar. Rekommenderad åtgÀrd: anvÀnd ACM:s kostnadsfria automatiska förnyelse för publika certifikat och ACM Private CA för intern PKI, och automatisera allt annat nu snarare Àn efter att nÀsta förkortade giltighetsperiod har löpt ut.

Key Takeaways

  • AWS Certificate Manager (ACM) utfÀrdar och förnyar automatiskt offentliga TLS-certifikat för integrerade AWS-tjÀnster utan kostnad; ACM Private CA lÃ¥ter en organisation köra sin egen certifikatutfÀrdarhierarki för internt bruk.
  • Giltighetstiden för offentliga certifikat sjönk till 198 dagar som standard den 18 februari 2026, efter att CA/Browser Forum beslutat att begrÀnsa giltighetstiden till 200 dagar frÃ¥n och med den 15 mars 2026, med ytterligare minskningar till 100 dagar i mars 2027 och 47 dagar i mars 2029.
  • ACM Private CA erbjuder tvÃ¥ prislÀgen: generellt certifikat (400 USD per CA per mÃ¥nad, valfri giltighetsperiod) och kortlivat certifikatlÀge (50 USD per CA per mÃ¥nad, certifikat begrÀnsade till 7 dagar), plus avgifter per certifikatutfÀrdande.
  • ACM-certifikat kan inte exporteras som standard; exporterbara offentliga certifikat och BYOK-importerade certifikat har separata avgifter per certifikat utöver de underliggande AWS-resurskostnaderna.
  • IAM-policyer och CloudTrail-loggning styr och granskar vem som kan begÀra, exportera eller hantera certifikat och privata certifikatutfÀrdare, separat frÃ¥n sjÀlva certifikaten.

Publicerad: augusti 2020. Uppdaterad: augusti 2026. Granskad av Encryption Consultings PKI-tjÀnsteteam.

För en fullstÀndig operativ behandling av bÀsta praxis för ACM specifikt, se AWS Certificate Manager (ACM) – BÀsta praxis . För en djupare titt pÃ¥ hur du kör din egen CA-hierarki pÃ¥ AWS, se AWS Certificate Manager Private CA. För hur PKI jÀmförs mellan moln, se Vad Àr molnbaserad PKI-arkitektur ?.

Vad Àr PKI på AWS?

Public Key Infrastructure (PKI) på AWS Àr byggd kring AWS Certificate Manager (ACM), tjÀnsten som skapar, hanterar och distribuerar offentliga och privata SSL/TLS X.509-certifikat och nycklar. Certifikat autentiserar identiteten på en webbplats eller privat resurs och skyddar data som flödar till den. AWS-stödda certifikat kan komma från två olika vÀgar: ACM utfÀrdar ett offentligt certifikat direkt, eller en organisation som driver sin egen privata certifikatutfÀrdare via ACM Private CA och utfÀrdar certifikat från den.

Hur fungerar nativ kontra extern nyckelkontroll för AWS PKI?

AWS PKI erbjuder flera modeller för hur ett certifikats underliggande nyckelmaterial genereras och lagras:

ModellHur det fungerarBÀsta passform
ACM offentliga certifikat (inbyggda)AWS genererar och hanterar nyckelparet och certifikatet; anvÀnds med integrerade tjÀnster som CloudFront, Elastic Load Balancing och API Gateway.Offentliga webbplatser och tjÀnster med betydande trafik som behöver kostnadsfria, automatiskt förnyande certifikat.
ACM Privat CA, allmÀnt bruk (inbyggd)En organisation kör sin egen CA-hierarki inom AWS, med valfri certifikatgiltighetsperiod.Intern PKI för autentisering av anvÀndare, applikationer, tjÀnster och enheter; certifikat kan inte anvÀndas på det offentliga internet.
ACM Privat CA, kortlivat lÀge (inbyggt)Samma privata CA-hierarki, begrÀnsad till certifikat som Àr giltiga i upp till 7 dagar, till en lÀgre månadskostnad.Högvolyms, kortlivade arbetsbelastningar (containrar, service mesh) som Àndå ofta utfÀrdar certifikat igen.
Importerade (BYOK) certifikatEtt tredjepartscertifikat och dess nyckelmaterial importeras till ACM för anvÀndning med integrerade AWS-tjÀnster.Organisationer som redan köper certifikat från en extern CA och vill ha automatisering av AWS-sidans distribution.
Extern CA-korssignering / Extern KMS-nyckellagringEn privat CA:s rotadress stannar hos en extern, organisationsstyrd auktoritet, eller så innehas krypteringsnycklarna bakom sjÀlva AWS KMS av en extern nyckelhanterare (XKS).Reglerade miljöer dÀr en tillsynsmyndighet eller ett kontrakt krÀver AWS innehar aldrig det auktoritativa rot- eller nyckelmaterialet.

AnvÀnd ACM:s kostnadsfria publika certifikat som standard för allt som rör internet, och ACM:s privata certifikatutfÀrdare för intern PKI; reservera BYOK eller extern korssignering för en specifik ursprungskÀlla eller ett specifikt myndighetskrav.

SkrÀddarsydda molnnyckelhanteringstjÀnster

Få flexibla och anpassningsbara konsulttjÀnster som anpassas till dina molnbehov.

Hur bör IAM struktureras för AWS PKI?

  1. Bevilja certifikatbegÀran och exportbehörigheter separat, eftersom export av ett certifikats privata nyckel Àr en åtgÀrd med vÀsentligt högre risk Àn att begÀra en för anvÀndning med en integrerad tjÀnst.
  2. Omfatta administrativa behörigheter för ACM Private CA (skapa eller ta bort en CA) till en liten, dedikerad grupp, separat från den bredare uppsÀttningen identiteter som tillåts begÀra certifikat från den CA:n.
  3. AnvÀnd resursbaserade policyer på den privata certifikatutfÀrdaren för att styra vilka konton och tjÀnster i en organisation som kan utfÀrda certifikat från den.
  4. Granska IAM-policyer som beviljar ACM- och privata certifikatutfÀrdare-behörigheter i samma takt som andra granskningar av produktionsåtkomst.

Vilka Àr AWS Certificate Managers nuvarande certifikategenskaper?

KarakteristiskDetalj
DomÀnvalideringACM-certifikat Àr domÀnvaliderade; ÀmnesfÀltet identifierar ett domÀnnamn, validerat via e-post eller DNS.
Giltighetstid198 dagar som standard från och med den 18 februari 2026 (tidigare 395 dagar), enligt CA/Browser Forums 200-dagarsgrÀns som trÀdde i kraft den 15 mars 2026.
Hanterad förnyelseACM förnyar automatiskt giltiga certifikat, nu ungefÀr 45 dagar innan de löper ut för den kortare giltighetsperioden.
WebblÀsar- och applikationsförtroendeBetrott av alla större webblÀsare (Chrome, Edge, Firefox, Safari) och av Java.
Flera domÀnnamnVarje certifikat innehåller ett fullstÀndigt kvalificerat domÀnnamn (FQDN) med ytterligare namn som kan lÀggas till.
JokerteckennamnEn asterisk (*) i domÀnnamnet skyddar flera webbplatser inom samma domÀn med ett certifikat.
Algoritmer som stöds2048-bitars och 4096-bitars RSA (RSA_2048, RSA_4096), och elliptisk kurva P-256 och P-384 (EC_prime256v1, EC_secp384r1).

Hur ska man hantera certifikatrotation och förnyelse på AWS?

ACM:s automatiska förnyelse hanterar mekanismerna för integrerade tjÀnster, men den underliggande giltighetsperioden krymper hela tiden enligt ett publicerat branschschema, så en manuell, kalenderbaserad förnyelseprocess kommer inte att hålla jÀmna steg:

DatumMaximal giltighetstid för offentliga certifikat
Mars 15, 2026200 dagar (ACM:s egen standard Àndrades till 198 dagar den 18 februari 2026)
Mars 15, 2027100 DAYS
Mars 15, 202947 DAYS

År 2029 kommer en domÀn som förnyas manuellt idag att behöva ungefÀr Ã¥tta gÃ¥nger sÃ¥ mÃ¥nga förnyelser per Ã¥r. För certifikat som utfÀrdas frÃ¥n ACM Private CA Àr det vÀrt att medvetet anvÀnda kortlivat certifikatlÀge (7 dagars giltighet) för arbetsbelastningar som redan ofta utfÀrdar nya autentiseringsuppgifter, sÃ¥som containrar och service mesh-sidecars, snarare Àn att behandla korta livslÀngder enbart som en externt pÃ¥tvingad begrÀnsning.

Vad ska du logga för AWS PKI?

  • AWS CloudTrail-evenemang för varje certifikatbegÀran, export, förnyelse och privat CA-livscykelÃ¥tgÀrd (skapa, ta bort, inaktivera).
  • ACM Private CA-revisionsrapporter, som listar alla certifikat som utfÀrdats av en given CA för efterlevnadsgranskning.
  • Aviseringar om certifikatutgÃ¥ng och misslyckad förnyelse frÃ¥n Amazon CloudWatch, sÃ¥ ett förnyelsefel upptÀcks innan certifikatet faktiskt löper ut.

Vad kostar AWS PKI?

Offentliga certifikat som tillhandahålls via ACM för anvÀndning med integrerade AWS-tjÀnster Àr gratis; en organisation betalar endast för de underliggande AWS-resurserna. Exporterbara offentliga certifikat kostar 7 dollar per fullstÀndigt kvalificerat domÀnnamn och 79 dollar per jokerteckencertifikat, båda sÀnkta från 15 dollar respektive 149 dollar i samband med giltighetsÀndringen i februari 2026. ACM Private CA prissÀtts i två nivåer: allmÀnt lÀge på 400 dollar per CA per månad (valfri giltighetsperiod) eller kortlivat certifikatlÀge på 50 dollar per CA per månad (certifikat begrÀnsade till 7 dagar), plus utfÀrdandeavgifter per certifikat som skalas ner vid högre månadsvolymer (så lågt som 0.001 dollar vardera över 10 000 certifikat per månad för allmÀnt Àndamål, eller fasta 0.058 dollar vardera för kortlivat lÀge). BekrÀfta aktuella priser mot AWS egna prissidor innan du budgeterar en storskalig privat CA-utrullning.

Hur ser en multi-cloud PKI-arkitektur ut?

Varje större moln kör sin egen certifikatutfÀrdartjÀnst (ACM Private CA på AWS, Certificate Authority Service på GCP och integration med Key Vault-baserade CA:er på Azure), och ingen av dem utfÀrdar eller litar direkt på en annans privata CA-hierarki. En konsekvent PKI-arkitektur för flera moln utser antingen ett molns privata CA som roten för det förtroende som andra Àr underordnade, eller upprÀtthåller en oberoende företagsrot utanför ett enskilt moln och utfÀrdar underordnade CA:er till var och en.

Se Vad Àr molnbaserad PKI-arkitektur? för en fullstÀndig genomgång av hur PKI-arkitekturen skiljer sig åt mellan AWS, GCP och Azure.

Vilka Àr begrÀnsningarna med AWS PKI?

  • Certifikat utfÀrdade frÃ¥n ACM Private CA kan inte anvÀndas pÃ¥ det publika internet; de Àr endast giltiga för intern autentisering.
  • Den branschövergripande övergÃ¥ngen till kortare giltighetsperioder för certifikat innebÀr att alla manuella certifikathanteringsprocesser kommer att hamna pÃ¥ efterkÀlken inom de nÀrmaste förnyelsecyklerna.
  • ACM Private CA:s allmÀnna lÀge har en vÀsentligt högre fast mÃ¥nadsavgift Àn korttidslÀget, vilket mÃ¥ste vÀgas mot faktiska behov av giltighetstid.
  • ACM:s automatiska förnyelse gÀller endast certifikat som anvÀnds med integrerade AWS-tjÀnster; exporterade certifikat krÀver att organisationen sjÀlv hanterar förnyelsen.

Checklista för beslut: Att vÀlja rÀtt AWS PKI-tjÀnst

  1. AnvÀnd ACM:s kostnadsfria offentliga certifikat för allt internetbaserat som serveras via en integrerad AWS-tjÀnst.
  2. Stand up ACM Private CA för intern autentisering av anvÀndare, applikationer, tjÀnster och enheter.
  3. VÀlj allmÀnt eller kortlivat privat CA-lÀge baserat på den faktiska giltighetsperiod som dina arbetsbelastningar behöver, inte som standard.
  4. Automatisera hanteringen av certifikatlivscykeln nu, innan 100-dagarstaket trÀder i kraft i mars 2027.
  5. Separera behörigheter för certifikatbegÀran från behörigheter för certifikatexport och privat certifikatutfÀrdaradministration i IAM.

Vad skulle krypteringskonsulter rekommendera?

De flesta AWS-kunder vi arbetar med har byggt sina certifikatprocesser kring 90-dagars eller årliga förnyelsecykler som giltighetsminskningarna 2026 redan har brutit. Encryption Consultings PKI-tjÀnster designar och implementerar er ACM- och ACM Private CA-hierarki, och vår PKI-as-a-Service och CertSecure Manager automatiserar hanteringen av certifikatlivscykeln i AWS och alla andra miljöer ni kör, så att nÀsta giltighetsminskning Àr en icke-hÀndelse snarare Àn en förvrÀngning.

Vanliga frågor om partihandel med mat och dryck

Vad Àr skillnaden mellan ACM och ACM Private CA?

ACM utfÀrdar kostnadsfria, offentligt betrodda certifikat för anvÀndning med integrerade AWS-tjÀnster. ACM Private CA låter en organisation köra sin egen certifikatutfÀrdarhierarki för interna certifikat, fakturerade separat per månad plus per certifikat.

Hur lÀnge Àr AWS offentliga certifikat giltiga nu?

ACM:s standardgiltighet sÀnktes till 198 dagar från och med den 18 februari 2026, innan CA/Browser Forums 200-dagarsgrÀns trÀdde i kraft den 15 mars 2026. Ytterligare obligatoriska nedskÀrningar gör att det maximala vÀrdet uppgår till 100 dagar i mars 2027 och 47 dagar i mars 2029.

Hur mycket kostar ACM Private CA?

AllmÀnt lÀge kostar 400 USD per CA per månad under en giltighetsperiod; kortlivat certifikatlÀge kostar 50 USD per CA per månad för certifikat med en grÀns på 7 dagar. Båda lÀgger till avgifter per certifikatutfÀrdande.

Kan certifikat utfÀrdade av ACM Private CA anvÀndas på det publika internet?

Nej. Privata CA-certifikat Àr endast för intern autentisering; offentliga tjÀnster behöver ett offentligt betrott certifikat från ACM sjÀlvt eller en annan offentlig CA.

Stöder AWS BYOK eller HYOK för PKI?

ACM stöder import av tredjepartscertifikat och deras nyckelmaterial (en BYOK-liknande modell). För HYOK-liknande hantering av krypteringsnycklarna bakom AWS-tjÀnster i bredare utstrÀckning stöder AWS KMS External Key Store (XKS), som lagrar det auktoritativa nyckelmaterialet hos en extern nyckelhanterare.

Behöver du hjÀlp med att automatisera ditt AWS-certifikats livscykel inför nÀsta giltighetsperiodsförkortning? Prata med Encryption Consultings PKI-tjÀnsteteam.

Referensprojekt

Vanliga frågor om AWS Certificate Manager – aws.amazon.com

AWS Private CA-priser – aws.amazon.com

AWS Certificate Manager uppdaterar standardcertifikatgiltighet – aws.amazon.com