AWS ACM
AWS Certificate Manager
Darmowe certyfikaty SSL/TLS z automatycznym odnawianiem w chmurze AWS. Integracja z CloudFront, ALB i API Gateway - koniec z recznym zarzadzaniem certyfikatami i przypominaniem o odnowieniu.
AWS Certificate Manager (ACM) to usluga do zarzadzania certyfikatami SSL/TLS w chmurze AWS. Mozesz uzyskac darmowe certyfikaty publiczne dla swoich domen i automatycznie je odnawiac - bez recznej interwencji co 90 dni jak w Let's Encrypt.
Certyfikaty ACM integruja sie natywnie z CloudFront, Application Load Balancer, API Gateway i Elastic Beanstalk. Walidacja domeny odbywa sie przez DNS (rekomendowane) lub email. ACM obsluguje tez certyfikaty wildcard (*.example.com) i wielodomenowe (SAN). Dla wewnetrznych uslug dostepna jest AWS Private CA do tworzenia prywatnych certyfikatow.
Przed ACM zarzadzanie certyfikatami SSL/TLS bylo jednym z najbardziej irytujacych zadan DevOps - kupowanie, instalowanie, konfigurowanie i pamietanie o odnowieniu co rok. ACM calkowicie eliminuje ten problem. Co wiecej, certyfikaty ACM sa wazne przez 13 miesiecy i odnawiaja sie automatycznie 60 dni przed wygasnieciem - nigdy nie zobaczysz ostrzezenia "certyfikat wygasl" w przegladarce.
Zawsze uzywaj walidacji DNS zamiast email - certyfikat bedzie sie automatycznie odnawial bez Twojej interwencji. Jesli uzywasz Route 53, mozesz dodac rekord CNAME walidacyjny jednym kliknieciem w konsoli. Pamietaj, ze certyfikat dla CloudFront musi byc w regionie us-east-1, nawet jesli reszta infrastruktury jest w eu-central-1. Zamow certyfikat wildcard (*.example.com) plus naked domene (example.com) w jednym certyfikacie SAN.
AWS Certificate Manager (ACM) upraszcza zarzadzanie certyfikatami SSL/TLS. Mozesz bezplatnie zamowic publiczne certyfikaty, automatycznie je odnawiac i przypisywac do serwisow AWS takich jak ALB, CloudFront czy API Gateway.
Zamowienie certyfikatu (Request)
W konsoli ACM klikasz "Request certificate" i podajesz domeny: moze to byc pojedyncza domena (example.com), wildcard (*.example.com) lub lista domen (SAN - Subject Alternative Names). Wybierasz metode walidacji: DNS validation (zalecana) lub Email validation. Publiczne certyfikaty sa bezplatne. Prywatne wymagaja AWS Private CA.
Walidacja DNS (rekord CNAME)
Przy DNS validation ACM generuje unikalny rekord CNAME ktory musisz dodac do swojej strefy DNS. Rekord wyglada jak: _abc123.example.com -> _xyz789.acm-validations.aws. Jesli uzywasz Route 53, mozesz dodac rekord jednym kliknieciem z konsoli ACM. Po dodaniu rekordu walidacja trwa od kilku minut do kilku godzin. Rekord CNAME musi pozostac w DNS na stale - jest uzywany przy kazdym odnowieniu.
Automatyczne odnawianie
Certyfikaty ACM sa wazne 13 miesiecy. Przy DNS validation ACM automatycznie odnawia certyfikat ok. 60 dni przed wygasnieciem - pod warunkiem ze rekord CNAME nadal istnieje w DNS i certyfikat jest przypisany do aktywnego zasobu AWS. Przy Email validation musisz recznie potwierdzic odnowienie klikajac link w mailu. To glowny powod dlaczego DNS validation jest zdecydowanie lepsza.
Przypiszanie do ALB, CloudFront, API Gateway
Certyfikat ACM przypisujesz do serwisow AWS w ich konfiguracji: ALB - w listenerze HTTPS (port 443) wybierasz certyfikat ACM. CloudFront - w ustawieniach distribution wybierasz certyfikat (musi byc w us-east-1). API Gateway - w custom domain name wybierasz certyfikat. Nie mozesz eksportowac certyfikatu publicznego z ACM - dziala tylko z serwisami AWS.
AWS Private CA (opcjonalnie)
AWS Private Certificate Authority pozwala tworzyc prywatne certyfikaty do wewnetrznego uzytku: komunikacja miedzy mikroserwisami, VPN, IoT, wewnetrzne API. Private CA kosztuje $400/miesiac za kazdy CA. Prywatne certyfikaty mozna eksportowac i uzywac poza AWS. Mozesz stworzyc hierarchie CA: Root CA (offline) -> Subordinate CA (do wydawania certyfikatow).
Praktyczne wskazowki dotyczace zarzadzania certyfikatami SSL/TLS w AWS - od wyboru walidacji po optymalizacje kosztow.
DNS validation - zawsze preferuj nad Email
DNS validation jest zdecydowanie lepsza od Email: automatycznie odnawia certyfikaty (nie musisz klikac linku), dziala dla domen bez skrzynek email, jest szybsza i bardziej niezawodna. Jednorazowo dodajesz rekord CNAME i zapominasz. Email validation wymaga potwierdzenia przy kazdym odnowieniu (co 13 miesiecy) i jest podatna na przeoczenie.
PoczatkujacyWildcard certificates - jeden certyfikat na wiele subdomen
Zamow certyfikat wildcard (*.example.com) zamiast osobnych certyfikatow dla kazdej subdomeny. Wildcard pokrywa: api.example.com, www.example.com, app.example.com itd. Nie pokrywa jednak samej domeny (example.com) ani sub-subdomen (a.b.example.com). Best practice: zamow certyfikat z dwoma nazwami: example.com + *.example.com w jednym SAN.
PoczatkujacyCloudFront wymaga certyfikatu w us-east-1
Certyfikat ACM dla CloudFront MUSI byc zamowiony w regionie us-east-1 (N. Virginia), niezaleznie od tego w jakim regionie jest Twoja aplikacja. To najczesciej popelniany blad - zamowienie certyfikatu w eu-central-1 nie zadziala z CloudFront. Dla ALB certyfikat musi byc w tym samym regionie co ALB. Pamietaj o tym przy infrastrukturze multi-region.
PoczatkujacyPubliczne certyfikaty sa bezplatne
ACM nie pobiera oplat za publiczne certyfikaty SSL/TLS - platisz tylko za serwisy do ktorych je przypisujesz (ALB, CloudFront). Mozesz zamowic nieograniczona liczbe certyfikatow. Nie ma powodu aby uzywac self-signed certificates lub kupowac certyfikaty od zewnetrznych CA dla serwisow AWS. Import zewnetrznych certyfikatow jest mozliwy, ale nie majaa automatycznego odnawiania.
PoczatkujacyPrivate CA - koszt $400/miesiac
AWS Private CA to potezne narzedzie, ale kosztowne: $400/miesiac za kazdy CA. Uzywaj go tylko gdy potrzebujesz: prywatnych certyfikatow dla wewnetrznych serwisow, certyfikatow ktore mozna eksportowac, wlasnej hierarchii PKI, certyfikatow dla IoT/VPN. Dla wiekszosci przypadkow publiczne certyfikaty ACM sa wystarczajace i bezplatne. Short-lived certificates (do 7 dni) kosztuja mniej.
ZaawansowanyCertificate Transparency Logs
Publiczne certyfikaty ACM sa domyslnie logowane w Certificate Transparency (CT) logs. CT logs sa publiczne - kazdy moze zobaczyc dla jakich domen zamowiles certyfikat. Mozesz wylaczyc logowanie CT przy zamawianiu certyfikatu jesli nie chcesz ujawniac nazw subdomen (np. internal-api.example.com). Monitoruj CT logs aby wykryc nieautoryzowane certyfikaty dla Twoich domen.
ZaawansowanyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS ACM bezposrednio w konsoli AWS.
Do czego sluzy AWS ACM?
HTTPS dla aplikacji webowych
Darmowy certyfikat SSL/TLS dla Twojej domeny podpiety do ALB lub CloudFront. Automatyczne odnawianie bez recznej interwencji.
Certyfikaty wildcard
Jeden certyfikat wildcard (*.example.com) obslugujacy wszystkie subdomeny: api.example.com, www.example.com, app.example.com.
Zabezpieczanie API
Certyfikat SSL/TLS dla custom domain w API Gateway. HTTPS dla REST i WebSocket API bez konfiguracji serwera.
Prywatne certyfikaty (Private CA)
AWS Private CA do tworzenia certyfikatow wewnetrznych dla mikroserwisow, VPN, IoT i komunikacji miedzy uslugami.
Co musisz wiedziec?
Public Certificate
Darmowy certyfikat SSL/TLS wydany przez Amazon Trust Services. Zaufany przez wszystkie przegladarki. Wymaga walidacji domeny (DNS lub email).
DNS Validation
Rekomendowana metoda walidacji domeny. ACM generuje rekord CNAME, ktory dodajesz do DNS. Dopoki rekord istnieje, ACM automatycznie odnawia certyfikat.
Email Validation
Alternatywna metoda walidacji. ACM wysyla email na adresy administracyjne domeny (admin@, hostmaster@ itp.). Wymaga recznego potwierdzenia przy kazdym odnowieniu.
Wildcard Certificate
Certyfikat obslugujacy wszystkie subdomeny danego poziomu (*.example.com). Nie obsluguje sub-subdomen (*.sub.example.com wymaga osobnego certyfikatu).
AWS Private CA
Platna usluga do tworzenia prywatnego urzedu certyfikacji. Wydaje certyfikaty wewnetrzne nierozpoznawane przez przegladarki, ale uzyteczne dla komunikacji miedzy serwisami.
Certificate Transparency
Publiczne certyfikaty ACM sa domyslnie logowane w Certificate Transparency logs. Mozesz wylaczyc logowanie, jesli nie chcesz ujawniac nazw subdomen.
Architektura: Zarzadzanie certyfikatami SSL/TLS z AWS ACM
ACM centralizuje zarzadzanie certyfikatami - od automatycznego zamawiania i odnawiania po dystrybucje do CloudFront, ALB i API Gateway.
Ile kosztuje AWS ACM?
Certyfikaty publiczne
Publiczne certyfikaty SSL/TLS sa calkowicie darmowe, wlacznie z automatycznym odnawianiem.
$0.00 - calkowicie za darmo
AWS Private CA
Platna usluga prywatnego urzedu certyfikacji.
$400/miesiac za kazdy Private CA + $0.75 za certyfikat
Private CA - Short-lived
Tryb krotkoterminowy dla certyfikatow waznych do 7 dni (np. mikroserwisy).
$50/mies. za CA w trybie short-lived + $0.058 za certyfikat (do 7 dni waznosci)
Przyklady AWS CLI
Zamow certyfikat publiczny
Tworzy darmowy certyfikat SSL/TLS z walidacja DNS
aws acm request-certificate \
--domain-name example.com \
--subject-alternative-names "*.example.com" \
--validation-method DNS \
--key-algorithm EC_prime256v1
Wyswietl szczegoly certyfikatu
Pobiera informacje o certyfikacie: status, domeny, waznosc
aws acm describe-certificate \
--certificate-arn arn:aws:acm:eu-central-1:123456789012:certificate/abc123-def456 \
--query "Certificate.{Domena:DomainName,Status:Status,Wazny:NotAfter,Typ:Type,Odnawianie:RenewalEligibility}" \
--output table
Lista certyfikatow
Wyswietla wszystkie certyfikaty na koncie z ich statusem
aws acm list-certificates \
--query "CertificateSummaryList[].{Domena:DomainName,ARN:CertificateArn,Status:Status,Typ:Type}" \
--output table
Pobierz rekordy DNS do walidacji
Wyswietla rekord CNAME potrzebny do walidacji DNS
aws acm describe-certificate \
--certificate-arn arn:aws:acm:eu-central-1:123456789012:certificate/abc123-def456 \
--query "Certificate.DomainValidationOptions[].{Domena:DomainName,CNAME_Name:ResourceRecord.Name,CNAME_Value:ResourceRecord.Value}" \
--output table
Quiz: AWS ACM
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Ile kosztuje publiczny certyfikat SSL/TLS w ACM?
2. Ktora metoda walidacji domeny jest rekomendowana przez AWS?
3. Z ktorymi serwisami mozna uzyc certyfikatu ACM?
4. Czym jest certyfikat wildcard?
Czesto uzywane razem z AWS ACM
Chcesz poznac AWS ACM w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS ACM krok po kroku. Teoria + praktyka od zera.