← Volver al catálogo

AWS Certificate Manager (ACM)

En una frase: Emite y renueva automáticamente los certificados TLS de tus dominios para webs cifradas
Certificaciones: SAA-C03 SAP-C02 CLF-C02

Qué es

AWS Certificate Manager (ACM) emite y gestiona certificados SSL/TLS para dominios y los despliega en servicios integrados de AWS (Elastic Load Balancing, CloudFront, API Gateway, App Runner, entre otros). Los certificados públicos para estos servicios son gratuitos y se renuevan automáticamente.

Conceptos clave

  • Validación del dominio: por DNS (Domain Name System: traduce nombres de dominio a direcciones IP) (un registro CNAME (Canonical Name: registro DNS que apunta a otro nombre); permite la renovación automática mientras el registro exista) o por correo (requiere acción en cada renovación).
  • Certificados regionales: un certificado se usa en la región donde se crea. Para CloudFront, siempre en us-east-1.
  • Comodines y varios nombres: *.ejemplo.com y certificados con varios nombres de dominio (SAN).
  • Validez: los certificados públicos de ACM son de 198 días y ACM los renueva solo antes de caducar.
  • Certificados importados: de otras autoridades; ACM no los renueva, y hay que vigilar su caducidad con eventos o métricas.
  • Certificados exportables: opción de pago que permite obtener la clave privada para usar el certificado fuera de los servicios integrados (EC2 (Elastic Compute Cloud), contenedores, servidores propios). Los certificados estándar no se pueden exportar.
  • AWS Private CA (Certificate Authority: autoridad de certificación): autoridad de certificación privada (de pago) para certificados internos.

Casos de uso típicos

Cuándo NO usarlo

  • Si necesitas instalar el certificado directamente en un servidor web en EC2 y no quieres pagar por la exportación: otra autoridad de certificación o terminar TLS en un balanceador.
  • Si el certificado debe usarse en otra región: hay que crearlo o importarlo en esa región.

Comparativa con servicios parecidos

NecesidadOpción
HTTPS público en servicios integrados, gratis y con renovación automáticaCertificado público de ACM
Certificado público para instalar en un servidor propioCertificado exportable de ACM (de pago) u otra CA
Certificados internos para servicios o dispositivosAWS Private CA
Certificado ya comprado a otra CAImportarlo en ACM (sin renovación automática)

Modelo de precios

Los certificados públicos usados con servicios integrados son gratuitos, y también importar certificados. Los certificados públicos exportables se cobran al emitirse y en cada renovación. AWS Private CA tiene una cuota mensual por autoridad y un precio por certificado emitido. Solo pagas los recursos que los usan.

Seguridad y alta disponibilidad

  • La clave privada de los certificados estándar la protege AWS y no sale del servicio.
  • Renovación automática con validación DNS: evita caídas por certificados caducados.
  • Eventos de EventBridge y métrica de días hasta la caducidad para vigilar los certificados importados.
  • Permisos con IAM (Identity and Access Management) para solicitar, importar o borrar certificados.

Así lo uso en Kopi

Kopi tiene dos certificados validados por DNS en Route 53: uno en us-east-1 para la web servida por CloudFront y otro en la región principal para el dominio propio de API (Application Programming Interface: interfaz para que los programas se comuniquen) Gateway. Con los registros de validación en la zona, ACM los renueva sin intervención. Tener que crear el certificado de CloudFront en otra región sorprende la primera vez.

Trampas de examen

  • "Certificado para CloudFront": ACM en us-east-1.
  • "Renovación automática": validación por DNS (la de correo exige acción humana).
  • "Certificado importado caducado": ACM no renueva los importados; hay que vigilarlos con EventBridge o CloudWatch.
  • "HTTPS en EC2 sin pagar certificados": terminar TLS en un ALB con un certificado de ACM.
  • "Certificados internos": AWS Private CA.

Preguntas de práctica

Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.

Fuentes