Clément Schanen

Sécurité, identité et conformitéService régional

ACM

AWS Certificate Manager

Permet de simplifier la gestion des certificats SSL/TLS et de sécuriser les communications HTTPS

Présentation

  • Service managé permettant de :
    • Créer des certificats publics (Internet)
    • Créer des certificats privés (ACM Private CA)
    • Déployer et gérer automatiquement ces certificats sur les services AWS

Cas d’usage

  • ACM est utilisé dès qu’il y a du HTTPS à gérer :
    • Site web sécurisé via CloudFront
    • API exposée en HTTPS via API Gateway
    • Terminaison TLS sur un Application Load Balancer
    • Sécurisation des communications internes (ACM Private CA, mTLS)

Fonctionnement

Demande

  • Domaines
    • Support des wildcards (*.example.com)

Validation

  • DNS (recommandé)
  • Email

Émission

  • Certificat généré par AWS

Déploiement

  • Association à un service (ALB, CloudFront, API Gateway…)

Renouvellement

  • Renouvellement automatique pour les certificats publics
  • Conditions nécessaires
    • Le certificat est toujours utilisé par un service AWS
    • La validation du domaine est toujours valide

Gestion des régions

  • Les certificats ACM sont régionaux
  • Ils doivent être créés dans la même région que le service utilisé

Intégration

  • CloudFront HTTPS global + CDN
  • API Gateway APIs sécurisées
  • ALB / NLB terminaison TLS
  • Route 53 validation DNS automatisée

Tarification

  • Certificats publics : Gratuits
  • ACM Private CA : Payant
    • Facturation à l’unité

Bonnes pratiques

  • Utiliser la validation DNS
  • Automatiser avec Route 53