AWS Certificate Manager Básicodesde 2016
Un servicio que automatiza el aprovisionamiento, la gestión y el despliegue de certificados SSL/TLS
Qué hace
AWS Certificate Manager (ACM) es un servicio que emite certificados SSL/TLS de forma gratuita y los renueva automáticamente para su uso en sitios web y aplicaciones. Puedes desplegar certificados en servicios de AWS como CloudFront, Elastic Load Balancing y API Gateway con un solo clic. ACM te libera de gestionar fechas de vencimiento y tareas de renovación de certificados, facilitando la habilitación de comunicaciones HTTPS.
Casos de uso
ACM se utiliza para habilitar HTTPS en sitios web, cifrar comunicaciones de endpoints de API, configurar distribuciones de CloudFront con dominios personalizados y terminación SSL en balanceadores de carga. También puedes cubrir múltiples dominios y subdominios con un solo certificado.
Analogía cotidiana
Imagínalo como un servicio de renovación automática del carnet de conducir. Normalmente, los certificados SSL tienen una fecha de vencimiento, y cuando expiran, tu sitio web muestra una advertencia de "no seguro". ACM emite tu carnet (certificado) de forma gratuita y lo renueva automáticamente antes de que expire. Nunca tendrás que preocuparte por olvidar la renovación.
¿Qué es ACM?
AWS Certificate Manager (ACM) es un servicio que automatiza la emisión, gestión y despliegue de certificados SSL/TLS. Los certificados SSL/TLS son necesarios para cifrar la comunicación entre sitios web y navegadores: cualquier sitio cuya URL comience con "https://" utiliza uno de estos certificados. Con ACM, puedes construir un entorno de comunicación seguro sin la molestia de comprar certificados o renovarlos manualmente.
Emisión y validación de certificados
Para emitir un certificado con ACM, especificas el nombre de dominio objetivo y envías una solicitud. Luego verificas la propiedad del dominio mediante validación DNS o validación por correo electrónico. Para la validación DNS, simplemente agregas un registro CNAME especificado al DNS de tu dominio. Si usas Route 53, puedes agregar el registro DNS con un solo clic y el certificado se emite en minutos.
Cómo funciona la renovación automática
Los certificados emitidos por ACM tienen un período de validez de 13 meses y se renuevan automáticamente cuando se acerca la fecha de vencimiento. Al usar validación DNS, la renovación es completamente automática mientras el registro CNAME permanezca en su lugar. No se requiere ningún trabajo de renovación manual. Esto previene fundamentalmente el problema común de caídas del sitio causadas por certificados expirados. También puedes aprender consejos prácticos sobre renovación automática en libros en Amazon.
Cómo empezar
En la consola de ACM, haz clic en "Solicitar un certificado" y selecciona un certificado público. Ingresa los nombres de dominio que deseas proteger (por ejemplo, example.com, *.example.com), elige validación DNS y envía la solicitud. Una vez que agregues el registro CNAME a tu DNS y se complete la validación, el certificado se emite. Luego simplemente selecciona el certificado emitido en la configuración de CloudFront o ALB.
Aspectos a tener en cuenta
- Los certificados públicos emitidos por ACM son gratuitos, pero para usarlos con CloudFront es necesario emitir el certificado en la región us-east-1
- Los certificados públicos estándar de ACM no permiten extraer la clave privada y están pensados para asociarse a servicios de AWS (CloudFront, ALB, API Gateway, etc.). Con los certificados públicos exportables de pago (validez de 198 días), añadidos en junio de 2025, también se pueden instalar en EC2 o en entornos locales (a fecha de agosto de 2026)
- Con un certificado comodín (*.example.com) se pueden cubrir todos los subdominios con un solo certificado