

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# ACME 终端节点
<a name="acm-acme-endpoints"></a>

ACME 端点是客户特定的托管 ACME 服务器，具有唯一的 URL。每个端点都配置为颁发来自特定证书颁发机构的证书。创建端点时，ACM 会配置一台符合 RFC 8555 的 ACME 服务器，您的 ACME 客户端可以连接到该服务器。

## 终端节点目录 URL
<a name="acm-acme-endpoint-url"></a>

当您创建 ACME 终端节点时，ACM 会为其分配一个唯一的 ACME 目录 URL。您向 ACME 客户端提供此 URL，以便他们可以连接到终端节点。从控制台中的终端节点详细信息或返回的`EndpointUrl`字段中检索目录 URL `DescribeAcmeEndpoint`。目录 URL 的格式如下：

```
https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory
```

## 端点配置
<a name="acm-acme-endpoint-configuration"></a>

创建 ACME 端点时，需要配置以下设置。有关 ACME 配额的信息，请参阅[配额](acm-limits.md)。

`AuthorizationBehavior`  
`PRE_APPROVED`: 域名验证由预先配置的域名验证资源处理，而不是实时的 ACME 质询来处理。

`Contact`  
`REQUIRED`或`NOT_REQUIRED`：指定 ACME 客户端在向终端注册账户时是否必须提供联系信息。在控制台中，此设置为**账户电子邮件注册**。  
默认情况下，ACME 账户不包含任何识别信息。联系人字段是客户可以在账户注册期间提供的电子邮件地址，用于将账户与身份关联起来。设置`Contact`为`REQUIRED`允许 PKI 管理员强制终端仅接受包含联系信息的账户注册，拒绝省略联系信息的注册。注册的联系人信息纯粹是信息性的，由 PKI 管理员用来管理 ACME 账户。

`CertificateAuthority`  
`PublicCertificateAuthority`：选择终端节点以颁发来自亚马逊信任服务的公开信任 (Web PKI) 证书。您无需指定特定的 CA；此字段声明终端节点与公共证书颁发相关联。

`AllowedKeyAlgorithms`  
`RSA_2048`,`EC_prime256v1`,`EC_secp384r1`: 向端点添加强制层。如果证书请求包含的嵌入式公钥的算法与允许的算法不匹配，则终端节点会拒绝该请求。如果未设置`AllowedKeyAlgorithms`，则终端节点不应用密钥算法强制执行。  
**在控制台中，这些算法显示为**证书密钥类型**：`EC_prime256v1`是 **ECDSA P-256，是 RSA** **2048，`RSA_2048`是 ECDSA**。`EC_secp384r1` P-384**

`CertificateTags`  
ACM 自动附加到通过此端点颁发的每个证书的标签。使用证书标签来组织证书、跟踪成本或控制对通过 ACME 颁发的证书的访问权限。在控制台中，这些标签显示为**证书标签**，与应用于端点资源本身的**标签**分开。

## 终端节点状态生命周期
<a name="acm-acme-endpoint-status"></a>

ACME 端点会进入以下状态：

`ACTIVE`  
终端节点处于运行状态，可以接受 ACME 请求。

`DELETING`  
正在删除终端节点。

`FAILED`  
终端节点创建失败。有关详细信息，请查看该`FailureReason`字段。

## 创建 ACME 终端节点
<a name="acm-acme-endpoint-create"></a>

您可以使用 ACM 控制台或 CLI Amazon 创建 ACME 终端节点。

### 创建终端节点（控制台）
<a name="acm-acme-endpoint-create-console"></a>

1. 登录 Amazon 管理控制台并打开 ACM 控制台。

1. 在左侧导航窗格的 **ACME** 下，选择**终端节点**。

1. 选择**创建 ACME 端点**。

1. 在**端点名称**中，输入端点的名称。该名称作为标签存储在终端节点上，您可以稍后对其进行更改。

1. 请注意，**终端节点类型**为**公用**。ACME 客户端使用 HTTPS 通过互联网连接到终端节点。

1. （可选）在 “**账户电子邮件注册**” 下，选择 “在 **ACME 账户注册期间启用联系人信息**”，以要求 ACME 客户在注册账户时提供联系人电子邮件地址。

1. 请注意，**证书类型**为**公共**。终端节点颁发来自亚马逊信任服务的公开信任证书。

1. **对于**证书密钥类型**，请至少选择一种密钥算法：**ECDSA P-256（默认）、RSA** **2048 或 ECDSA**。 P-384**

1. （可选）在 “**域**” 下，添加一个或多个域以验证此端点。您也可以稍后从终端节点详细信息页面添加域名。有关更多信息，请参阅 [ACME 域名验证](acm-acme-domain-validation.md)。

1. （可选）在 “**标签**” 下，向端点添加标签。

1. （可选）在 “**证书标签**” 下，添加 ACM 自动附加到通过此端点颁发的每个证书的标签。

1. 选择**创建 ACME 端点**。

在终端节点状态更改为后`ACTIVE`，检索终端节点的目录 URL 并将其提供给您的 ACME 客户端。

### 创建终端节点 (Amazon CLI)
<a name="acm-acme-endpoint-create-cli"></a>

运行以下命令创建 ACME 端点：

```
aws acm create-acme-endpoint \
    --authorization-behavior PRE_APPROVED \
    --contact REQUIRED \
    --certificate-authority '{
        "PublicCertificateAuthority": {
            "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"]
        }
    }'
```

响应包括`AcmeEndpointArn`：

```
{
    "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}"
}
```

要检索终端节点 URL 和配置，请运行以下命令：

```
aws acm describe-acme-endpoint \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}
```

下面显示了一个示例响应。`EndpointUrl`这是您提供给 ACME 客户端的 ACME 目录网址。

```
{
    "AcmeEndpoint": {
        "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}",
        "EndpointUrl": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory",
        "Status": "ACTIVE",
        "AuthorizationBehavior": "PRE_APPROVED",
        "Contact": "REQUIRED",
        "CertificateAuthority": {
            "PublicCertificateAuthority": {
                "AllowedKeyAlgorithms": [
                    "RSA_2048",
                    "EC_prime256v1",
                    "EC_secp384r1"
                ]
            }
        },
        "CreatedAt": "2026-06-18T20:35:06.331000-04:00",
        "UpdatedAt": "2026-06-18T20:35:06.331000-04:00"
    }
}
```

## 管理 ACME 终端节点
<a name="acm-acme-endpoint-manage"></a>

您可以在 ACME 端点上执行以下管理操作：

描述  
查看端点详细信息，包括状态和配置。

列表  
查看您账户中的所有 ACME 终端节点。

更新  
修改授权行为、联系人要求或证书颁发机构设置。

删除  
移除端点。删除端点还会删除其外部账户绑定和域验证资源，以及在该端点注册的任何 ACME 账户。

## 监控 ACME 端点
<a name="acm-acme-endpoint-monitoring"></a>

您可以通过 ACM 控制台和 Amazon 监控 ACME 终端节点活动和证书颁发。 CloudWatch

**控制台监控选项卡**

在 ACM 控制台中，选择一个 ACME 终端节点并选择**监控**选项卡以查看该终端节点的发行指标。监控选项卡显示一段时间内的图表`CertificateIssuanceSuccess`和`CertificateIssuanceFailed`指标。

**证书仪表板**

ACM 控制台**证书控制面板**概述了您账户中的所有证书，包括 ACME-issued 证书。使用控制面板跟踪库存中的证书数量、到期时间表和续订状态。

**CloudWatch metrics**

ACM 将每个 ACME 端点的以下指标发布到`AWS/CertificateManager`命名空间：
+ `CertificateIssuanceSuccess`— 通过端点成功颁发的证书计数。
+ `CertificateIssuanceFailed`— 终端节点失败的签发尝试次数。

两个指标都使用该`AcmeEndpointArn`维度。您可以针对这些指标创建 CloudWatch警报，以便在签发失败时收到通知。有关更多信息，请参阅 [支持的 CloudWatch 指标](cloudwatch-metrics.md)。