AWS Certificate Manager

提供 SSL/TLS 证书的配置、管理和自动续期服务,通过免费证书实现 CloudFront 和 ALB 的 HTTPS 化

概述

AWS Certificate Manager (ACM) 是一项提供 SSL/TLS 证书发行、管理、部署和自动续期的服务。ACM 发行的公有证书免费,可一键关联到 CloudFront、Elastic Load Balancing、API Gateway 等 AWS 服务。通过 DNS 验证或电子邮件验证确认域名所有权后,证书将自动发行,并在到期前自动续期,从而防止因证书过期导致的服务中断。定价结构和证书有效期可能变更,本条目的记述为截至 2026 年 9 月的内容。

证书发行流程与 DNS 验证机制

使用 ACM 发行公有证书时,首先指定目标域名(例如 example.com、*.example.com)创建请求。为证明域名所有权,需选择 DNS 验证或电子邮件验证。以自动续期为前提的配置会选择 DNS 验证,因为无需在每次续期时进行审批。DNS 验证只需将 ACM 指定的 CNAME 记录添加到域名的 DNS 中即可完成验证,只要该记录存在,证书的自动续期也会自动进行。如果使用 Route 53,可从 ACM 控制台一键添加 CNAME 记录。电子邮件验证通过向域名管理员邮箱发送确认邮件的方式进行,每次续期都需要邮件审批,运维负担较高。发行通配符证书(*.example.com)后,无需为每个子域名单独管理证书。ACM 发行的证书由 Amazon Trust Services 作为证书颁发机构 (CA) 签名,受主流浏览器和操作系统信任。Let's Encrypt 也提供免费证书,而选择 ACM 的理由是可以用托管方式处理与 AWS 服务的集成和自动续期。

向 AWS 服务部署证书与自动续期运维

ACM 发行的证书可关联到 CloudFront 分配、Application Load Balancer (ALB)、Network Load Balancer (NLB)、API Gateway 自定义域名使用。CloudFront 使用的证书必须在 us-east-1 区域发行,这是常见的注意事项。ALB 和 NLB 的标准配置是将证书关联到侦听器,在负载均衡器上进行 HTTPS 终止。一个侦听器可关联多个证书,通过 SNI (Server Name Indication) 自动选择适当的证书。自动续期由 ACM 在证书临近到期时启动(截至 2026 年 9 月,最早在到期前 60 天开始),如果 DNS 验证的 CNAME 记录配置正确,续期将无需人工干预自动完成。续期状态可通过 ACM 控制台或 EventBridge 事件确认,可以构建续期失败时的告警机制。

私有证书与 EC2 上的证书使用

使用 ACM Private CA(证书颁发机构)可以发行组织内部使用的私有证书。适用于微服务间的 mTLS(双向 TLS)认证、内部系统的 HTTPS 化、IoT 设备的证书管理等公有证书无法覆盖的场景。运营私有 CA 会产生月费,但可集中管理大量证书。ACM 的普通公有证书在设计上无法导出私钥,因此不能直接安装到 EC2 实例上的 Web 服务器(Nginx、Apache)。如需在 EC2 上终止 HTTPS,需要在前端放置 ALB 并将 ACM 证书关联到 ALB,或使用 Nitro Enclaves 的 ACM 集成。此外还提供可导出的公有证书,直接安装到 EC2 或本地环境也是可选方案。截至 2026 年 9 月,公有证书的有效期最长为 198 天。其有效期、价格和提供条件请在 AWS 官方文档和定价页面确认。在 CloudFormation 中管理证书时,可通过 AWS::CertificateManager::Certificate 资源声明式定义证书,但 DNS 验证的 CNAME 记录创建需另外定义为 Route 53 资源。跨堆栈共享证书 ARN 时,导出到 SSM Parameter Store 可方便跨区域引用。

参考资料(AWS 官方)

本页的第一手信息来源是 AWS 官方网站及官方文档。最新的规格与价格请以下列官方页面为准。

如本页内容与官方文档不一致,请以官方文档为准。

分享XB!