AWS Certificate Manager 现已支持公共证书的 ACME 协议
AWS 证书管理器(ACM)现已支持配置完全托管的 ACME 服务器端点,该端点由 Amazon Trust Services 签发有效期为 45 天的公共 TLS 证书,任何兼容 ACMEv2 的客户端均可使用,包括 Certbot、Kubernetes 的 cert-manager 以及 acme.sh。鉴于 CA/Browser Forum 规定到 2029 年证书有效期将强制延长至 47 天,手动管理公共证书已不可行。ACM 中的 ACME 支持为开发人员提供了基于标准的完全自动化证书签发与续期路径。PKI 管理员可创建托管 ACME 端点并实施集中治理控制:定义域范围以限制各客户端可签发的证书,强制实施通配符使用策略,并将证书请求委托给应用团队,而无需分发 DNS 凭据。域名验证仅在端点级别执行一次,而应用所有者则使用标准 ACME 客户端请求证书。所有活动均在 ACM 控制台中可见,并借助 AWS CloudTrail 日志和 Amazon CloudWatch 指标实现可审计性。ACM 中的 ACME 支持已在所有商业 AWS 区域可用。有关定价详情,请参阅 ACM 定价页面。若要开始使用,请访问 AWS 新闻博客文章或阅读相关文档。