AWS ACM
Security Cloud Practitioner Solutions Architect Associate

AWS ACM

AWS Certificate Manager

Darmowe certyfikaty SSL/TLS z automatycznym odnawianiem w chmurze AWS. Integracja z CloudFront, ALB i API Gateway - koniec z recznym zarzadzaniem certyfikatami i przypominaniem o odnowieniu.

AWS Certificate Manager (ACM) to usluga do zarzadzania certyfikatami SSL/TLS w chmurze AWS. Mozesz uzyskac darmowe certyfikaty publiczne dla swoich domen i automatycznie je odnawiac - bez recznej interwencji co 90 dni jak w Let's Encrypt.

Certyfikaty ACM integruja sie natywnie z CloudFront, Application Load Balancer, API Gateway i Elastic Beanstalk. Walidacja domeny odbywa sie przez DNS (rekomendowane) lub email. ACM obsluguje tez certyfikaty wildcard (*.example.com) i wielodomenowe (SAN). Dla wewnetrznych uslug dostepna jest AWS Private CA do tworzenia prywatnych certyfikatow.

Czy wiesz, ze...

Przed ACM zarzadzanie certyfikatami SSL/TLS bylo jednym z najbardziej irytujacych zadan DevOps - kupowanie, instalowanie, konfigurowanie i pamietanie o odnowieniu co rok. ACM calkowicie eliminuje ten problem. Co wiecej, certyfikaty ACM sa wazne przez 13 miesiecy i odnawiaja sie automatycznie 60 dni przed wygasnieciem - nigdy nie zobaczysz ostrzezenia "certyfikat wygasl" w przegladarce.

Pro Tip

Zawsze uzywaj walidacji DNS zamiast email - certyfikat bedzie sie automatycznie odnawial bez Twojej interwencji. Jesli uzywasz Route 53, mozesz dodac rekord CNAME walidacyjny jednym kliknieciem w konsoli. Pamietaj, ze certyfikat dla CloudFront musi byc w regionie us-east-1, nawet jesli reszta infrastruktury jest w eu-central-1. Zamow certyfikat wildcard (*.example.com) plus naked domene (example.com) w jednym certyfikacie SAN.

AWS Certificate Manager (ACM) upraszcza zarzadzanie certyfikatami SSL/TLS. Mozesz bezplatnie zamowic publiczne certyfikaty, automatycznie je odnawiac i przypisywac do serwisow AWS takich jak ALB, CloudFront czy API Gateway.

1

Zamowienie certyfikatu (Request)

W konsoli ACM klikasz "Request certificate" i podajesz domeny: moze to byc pojedyncza domena (example.com), wildcard (*.example.com) lub lista domen (SAN - Subject Alternative Names). Wybierasz metode walidacji: DNS validation (zalecana) lub Email validation. Publiczne certyfikaty sa bezplatne. Prywatne wymagaja AWS Private CA.

2

Walidacja DNS (rekord CNAME)

Przy DNS validation ACM generuje unikalny rekord CNAME ktory musisz dodac do swojej strefy DNS. Rekord wyglada jak: _abc123.example.com -> _xyz789.acm-validations.aws. Jesli uzywasz Route 53, mozesz dodac rekord jednym kliknieciem z konsoli ACM. Po dodaniu rekordu walidacja trwa od kilku minut do kilku godzin. Rekord CNAME musi pozostac w DNS na stale - jest uzywany przy kazdym odnowieniu.

3

Automatyczne odnawianie

Certyfikaty ACM sa wazne 13 miesiecy. Przy DNS validation ACM automatycznie odnawia certyfikat ok. 60 dni przed wygasnieciem - pod warunkiem ze rekord CNAME nadal istnieje w DNS i certyfikat jest przypisany do aktywnego zasobu AWS. Przy Email validation musisz recznie potwierdzic odnowienie klikajac link w mailu. To glowny powod dlaczego DNS validation jest zdecydowanie lepsza.

4

Przypiszanie do ALB, CloudFront, API Gateway

Certyfikat ACM przypisujesz do serwisow AWS w ich konfiguracji: ALB - w listenerze HTTPS (port 443) wybierasz certyfikat ACM. CloudFront - w ustawieniach distribution wybierasz certyfikat (musi byc w us-east-1). API Gateway - w custom domain name wybierasz certyfikat. Nie mozesz eksportowac certyfikatu publicznego z ACM - dziala tylko z serwisami AWS.

5

AWS Private CA (opcjonalnie)

AWS Private Certificate Authority pozwala tworzyc prywatne certyfikaty do wewnetrznego uzytku: komunikacja miedzy mikroserwisami, VPN, IoT, wewnetrzne API. Private CA kosztuje $400/miesiac za kazdy CA. Prywatne certyfikaty mozna eksportowac i uzywac poza AWS. Mozesz stworzyc hierarchie CA: Root CA (offline) -> Subordinate CA (do wydawania certyfikatow).

Praktyczne wskazowki dotyczace zarzadzania certyfikatami SSL/TLS w AWS - od wyboru walidacji po optymalizacje kosztow.

DNS validation - zawsze preferuj nad Email

DNS validation jest zdecydowanie lepsza od Email: automatycznie odnawia certyfikaty (nie musisz klikac linku), dziala dla domen bez skrzynek email, jest szybsza i bardziej niezawodna. Jednorazowo dodajesz rekord CNAME i zapominasz. Email validation wymaga potwierdzenia przy kazdym odnowieniu (co 13 miesiecy) i jest podatna na przeoczenie.

Poczatkujacy

Wildcard certificates - jeden certyfikat na wiele subdomen

Zamow certyfikat wildcard (*.example.com) zamiast osobnych certyfikatow dla kazdej subdomeny. Wildcard pokrywa: api.example.com, www.example.com, app.example.com itd. Nie pokrywa jednak samej domeny (example.com) ani sub-subdomen (a.b.example.com). Best practice: zamow certyfikat z dwoma nazwami: example.com + *.example.com w jednym SAN.

Poczatkujacy

CloudFront wymaga certyfikatu w us-east-1

Certyfikat ACM dla CloudFront MUSI byc zamowiony w regionie us-east-1 (N. Virginia), niezaleznie od tego w jakim regionie jest Twoja aplikacja. To najczesciej popelniany blad - zamowienie certyfikatu w eu-central-1 nie zadziala z CloudFront. Dla ALB certyfikat musi byc w tym samym regionie co ALB. Pamietaj o tym przy infrastrukturze multi-region.

Poczatkujacy

Publiczne certyfikaty sa bezplatne

ACM nie pobiera oplat za publiczne certyfikaty SSL/TLS - platisz tylko za serwisy do ktorych je przypisujesz (ALB, CloudFront). Mozesz zamowic nieograniczona liczbe certyfikatow. Nie ma powodu aby uzywac self-signed certificates lub kupowac certyfikaty od zewnetrznych CA dla serwisow AWS. Import zewnetrznych certyfikatow jest mozliwy, ale nie majaa automatycznego odnawiania.

Poczatkujacy

Private CA - koszt $400/miesiac

AWS Private CA to potezne narzedzie, ale kosztowne: $400/miesiac za kazdy CA. Uzywaj go tylko gdy potrzebujesz: prywatnych certyfikatow dla wewnetrznych serwisow, certyfikatow ktore mozna eksportowac, wlasnej hierarchii PKI, certyfikatow dla IoT/VPN. Dla wiekszosci przypadkow publiczne certyfikaty ACM sa wystarczajace i bezplatne. Short-lived certificates (do 7 dni) kosztuja mniej.

Zaawansowany

Certificate Transparency Logs

Publiczne certyfikaty ACM sa domyslnie logowane w Certificate Transparency (CT) logs. CT logs sa publiczne - kazdy moze zobaczyc dla jakich domen zamowiles certyfikat. Mozesz wylaczyc logowanie CT przy zamawianiu certyfikatu jesli nie chcesz ujawniac nazw subdomen (np. internal-api.example.com). Monitoruj CT logs aby wykryc nieautoryzowane certyfikaty dla Twoich domen.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS ACM bezposrednio w konsoli AWS.

Do czego sluzy AWS ACM?

01

HTTPS dla aplikacji webowych

Darmowy certyfikat SSL/TLS dla Twojej domeny podpiety do ALB lub CloudFront. Automatyczne odnawianie bez recznej interwencji.

02

Certyfikaty wildcard

Jeden certyfikat wildcard (*.example.com) obslugujacy wszystkie subdomeny: api.example.com, www.example.com, app.example.com.

03

Zabezpieczanie API

Certyfikat SSL/TLS dla custom domain w API Gateway. HTTPS dla REST i WebSocket API bez konfiguracji serwera.

04

Prywatne certyfikaty (Private CA)

AWS Private CA do tworzenia certyfikatow wewnetrznych dla mikroserwisow, VPN, IoT i komunikacji miedzy uslugami.

Co musisz wiedziec?

Public Certificate

Darmowy certyfikat SSL/TLS wydany przez Amazon Trust Services. Zaufany przez wszystkie przegladarki. Wymaga walidacji domeny (DNS lub email).

DNS Validation

Rekomendowana metoda walidacji domeny. ACM generuje rekord CNAME, ktory dodajesz do DNS. Dopoki rekord istnieje, ACM automatycznie odnawia certyfikat.

Email Validation

Alternatywna metoda walidacji. ACM wysyla email na adresy administracyjne domeny (admin@, hostmaster@ itp.). Wymaga recznego potwierdzenia przy kazdym odnowieniu.

Wildcard Certificate

Certyfikat obslugujacy wszystkie subdomeny danego poziomu (*.example.com). Nie obsluguje sub-subdomen (*.sub.example.com wymaga osobnego certyfikatu).

AWS Private CA

Platna usluga do tworzenia prywatnego urzedu certyfikacji. Wydaje certyfikaty wewnetrzne nierozpoznawane przez przegladarki, ale uzyteczne dla komunikacji miedzy serwisami.

Certificate Transparency

Publiczne certyfikaty ACM sa domyslnie logowane w Certificate Transparency logs. Mozesz wylaczyc logowanie, jesli nie chcesz ujawniac nazw subdomen.

Architektura: Zarzadzanie certyfikatami SSL/TLS z AWS ACM

ACM centralizuje zarzadzanie certyfikatami - od automatycznego zamawiania i odnawiania po dystrybucje do CloudFront, ALB i API Gateway.

AWS Certificate Manager
AWS Certificate Manager Zamawianie, walidacja i automatyczne odnawianie certyfikatow SSL/TLS
CNAME validation
Route 53 (DNS validation)
Route 53 (DNS validation) Rekord CNAME do walidacji domeny, automatyczne dodanie z konsoli ACM
Certyfikat SSL
Amazon CloudFront
Amazon CloudFront CDN z certyfikatem ACM (wymaga us-east-1), SSL/TLS na edge locations
Certyfikat SSL
Application Load Balancer
Application Load Balancer HTTPS listener z certyfikatem ACM, SSL termination
Certyfikat SSL
API Gateway
API Gateway Custom domain name z certyfikatem ACM dla REST/HTTP API
Private certs
AWS Private CA Opcjonalny prywatny CA dla certyfikatow wewnetrznych (mTLS, IoT, VPN)
Publiczne certyfikaty ACM sa bezplatne i automatycznie odnawiane przy DNS validation - nie ma powodu aby kupowac certyfikaty od zewnetrznych CA dla serwisow AWS.
Certyfikat dla CloudFront MUSI byc w regionie us-east-1. Dla ALB musi byc w tym samym regionie co load balancer. Planuj to przy infrastrukturze multi-region.
Zamow certyfikat wildcard (*.example.com) + apex domain (example.com) jako SAN - jeden certyfikat pokrywa wszystkie subdomeny i sama domene.

Ile kosztuje AWS ACM?

Certyfikaty publiczne

Publiczne certyfikaty SSL/TLS sa calkowicie darmowe, wlacznie z automatycznym odnawianiem.

$0.00 - calkowicie za darmo

AWS Private CA

Platna usluga prywatnego urzedu certyfikacji.

$400/miesiac za kazdy Private CA + $0.75 za certyfikat

Private CA - Short-lived

Tryb krotkoterminowy dla certyfikatow waznych do 7 dni (np. mikroserwisy).

$50/mies. za CA w trybie short-lived + $0.058 za certyfikat (do 7 dni waznosci)

Przyklady AWS CLI

Zamow certyfikat publiczny

Tworzy darmowy certyfikat SSL/TLS z walidacja DNS

aws acm request-certificate \
 --domain-name example.com \
 --subject-alternative-names "*.example.com" \
 --validation-method DNS \
 --key-algorithm EC_prime256v1

Wyswietl szczegoly certyfikatu

Pobiera informacje o certyfikacie: status, domeny, waznosc

aws acm describe-certificate \
 --certificate-arn arn:aws:acm:eu-central-1:123456789012:certificate/abc123-def456 \
 --query "Certificate.{Domena:DomainName,Status:Status,Wazny:NotAfter,Typ:Type,Odnawianie:RenewalEligibility}" \
 --output table

Lista certyfikatow

Wyswietla wszystkie certyfikaty na koncie z ich statusem

aws acm list-certificates \
 --query "CertificateSummaryList[].{Domena:DomainName,ARN:CertificateArn,Status:Status,Typ:Type}" \
 --output table

Pobierz rekordy DNS do walidacji

Wyswietla rekord CNAME potrzebny do walidacji DNS

aws acm describe-certificate \
 --certificate-arn arn:aws:acm:eu-central-1:123456789012:certificate/abc123-def456 \
 --query "Certificate.DomainValidationOptions[].{Domena:DomainName,CNAME_Name:ResourceRecord.Name,CNAME_Value:ResourceRecord.Value}" \
 --output table

Quiz: AWS ACM

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Ile kosztuje publiczny certyfikat SSL/TLS w ACM?

2. Ktora metoda walidacji domeny jest rekomendowana przez AWS?

3. Z ktorymi serwisami mozna uzyc certyfikatu ACM?

4. Czym jest certyfikat wildcard?

Chcesz poznac AWS ACM w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS ACM krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy