Qué es
AWS Certificate Manager (ACM) emite y gestiona certificados SSL/TLS para dominios y los despliega en servicios integrados de AWS (Elastic Load Balancing, CloudFront, API Gateway, App Runner, entre otros). Los certificados públicos para estos servicios son gratuitos y se renuevan automáticamente.
Conceptos clave
- Validación del dominio: por DNS (Domain Name System: traduce nombres de dominio a direcciones IP) (un registro CNAME (Canonical Name: registro DNS que apunta a otro nombre); permite la renovación automática mientras el registro exista) o por correo (requiere acción en cada renovación).
- Certificados regionales: un certificado se usa en la región donde se crea. Para CloudFront, siempre en us-east-1.
- Comodines y varios nombres:
*.ejemplo.comy certificados con varios nombres de dominio (SAN). - Validez: los certificados públicos de ACM son de 198 días y ACM los renueva solo antes de caducar.
- Certificados importados: de otras autoridades; ACM no los renueva, y hay que vigilar su caducidad con eventos o métricas.
- Certificados exportables: opción de pago que permite obtener la clave privada para usar el certificado fuera de los servicios integrados (EC2 (Elastic Compute Cloud), contenedores, servidores propios). Los certificados estándar no se pueden exportar.
- AWS Private CA (Certificate Authority: autoridad de certificación): autoridad de certificación privada (de pago) para certificados internos.
Casos de uso típicos
- HTTPS (HTTP Secure: HTTP cifrado con TLS) con dominio propio en CloudFront, un ALB (Application Load Balancer: balanceador HTTP/HTTPS) o API Gateway.
- Certificados comodín para varios subdominios.
- Certificados privados para TLS (Transport Layer Security: cifrado de las conexiones) mutuo o servicios internos (con Private CA).
Cuándo NO usarlo
- Si necesitas instalar el certificado directamente en un servidor web en EC2 y no quieres pagar por la exportación: otra autoridad de certificación o terminar TLS en un balanceador.
- Si el certificado debe usarse en otra región: hay que crearlo o importarlo en esa región.
Comparativa con servicios parecidos
| Necesidad | Opción |
|---|---|
| HTTPS público en servicios integrados, gratis y con renovación automática | Certificado público de ACM |
| Certificado público para instalar en un servidor propio | Certificado exportable de ACM (de pago) u otra CA |
| Certificados internos para servicios o dispositivos | AWS Private CA |
| Certificado ya comprado a otra CA | Importarlo en ACM (sin renovación automática) |
Modelo de precios
Los certificados públicos usados con servicios integrados son gratuitos, y también importar certificados. Los certificados públicos exportables se cobran al emitirse y en cada renovación. AWS Private CA tiene una cuota mensual por autoridad y un precio por certificado emitido. Solo pagas los recursos que los usan.
Seguridad y alta disponibilidad
- La clave privada de los certificados estándar la protege AWS y no sale del servicio.
- Renovación automática con validación DNS: evita caídas por certificados caducados.
- Eventos de EventBridge y métrica de días hasta la caducidad para vigilar los certificados importados.
- Permisos con IAM (Identity and Access Management) para solicitar, importar o borrar certificados.
Así lo uso en Kopi
Kopi tiene dos certificados validados por DNS en Route 53: uno en us-east-1 para la web servida por CloudFront y otro en la región principal para el dominio propio de API (Application Programming Interface: interfaz para que los programas se comuniquen) Gateway. Con los registros de validación en la zona, ACM los renueva sin intervención. Tener que crear el certificado de CloudFront en otra región sorprende la primera vez.
Trampas de examen
- "Certificado para CloudFront": ACM en us-east-1.
- "Renovación automática": validación por DNS (la de correo exige acción humana).
- "Certificado importado caducado": ACM no renueva los importados; hay que vigilarlos con EventBridge o CloudWatch.
- "HTTPS en EC2 sin pagar certificados": terminar TLS en un ALB con un certificado de ACM.
- "Certificados internos": AWS Private CA.
Preguntas de práctica
Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.
Fuentes
- What is AWS Certificate Manager?, documentación de AWS (consultada el 25/09/2026).
- AWS Certificate Manager DNS validation, documentación de AWS (consultada el 25/09/2026).
- Managed automation with integrated services, documentación de AWS (consultada el 25/09/2026).
- Managed certificate renewal in AWS Certificate Manager, documentación de AWS (consultada el 25/09/2026).