Sécurité, identité et conformitéService régional
ACM
AWS Certificate Manager
Permet de simplifier la gestion des certificats SSL/TLS et de sécuriser les communications HTTPS
Présentation
- Service managé permettant de :
- Créer des certificats publics (Internet)
- Créer des certificats privés (ACM Private CA)
- Déployer et gérer automatiquement ces certificats sur les services AWS
Cas d’usage
- ACM est utilisé dès qu’il y a du HTTPS à gérer :
- Site web sécurisé via CloudFront
- API exposée en HTTPS via API Gateway
- Terminaison TLS sur un Application Load Balancer
- Sécurisation des communications internes (ACM Private CA, mTLS)
Fonctionnement
Demande
- Domaines
- Support des wildcards (*.example.com)
Validation
- DNS (recommandé)
Émission
- Certificat généré par AWS
Déploiement
- Association à un service (ALB, CloudFront, API Gateway…)
Renouvellement
- Renouvellement automatique pour les certificats publics
- Conditions nécessaires
- Le certificat est toujours utilisé par un service AWS
- La validation du domaine est toujours valide
Gestion des régions
- Les certificats ACM sont régionaux
- Ils doivent être créés dans la même région que le service utilisé
Intégration
- CloudFront HTTPS global + CDN
- API Gateway APIs sécurisées
- ALB / NLB terminaison TLS
- Route 53 validation DNS automatisée
Tarification
- Certificats publics : Gratuits
- ACM Private CA : Payant
- Facturation à l’unité
Bonnes pratiques
- Utiliser la validation DNS
- Automatiser avec Route 53