是否存在API可获取客户端创建的公有证书对应私钥
问题解答
不存在任何公开API可获取AWS ACM内客户端创建的公有证书对应的私钥。
- ACM的底层设计中,所有托管的公有证书私钥都存储在经过认证的硬件安全模块(HSM)内,全程不会以明文形式对外暴露,AWS官方从未开放针对公有证书的私钥查询、导出接口。
- 目前ACM开放的证书导出能力,仅覆盖私有CA签发的私有证书,公有证书无论是通过ACM直接向CA申请的,还是用户自行上传导入的,都不支持私钥导出,也没有配套API可以拉取私钥内容。
可行替代方案
如果业务场景必须持有公有证书的私钥,可通过以下路径实现:
- 不通过ACM流程申请公有证书,在本地自有环境使用
OpenSSL等加密工具生成密钥对、制作CSR证书签名请求,再向公有证书颁发机构提交申请完成签发,私钥全程自行保管,不交由ACM托管。 - 若你之前已经将自行生成的公有证书导入过ACM,私钥只能从导入操作前自行留存的本地备份中找回,ACM不会为用户保存可导出的私钥副本。
内容的提问来源于stack exchange,提问作者Prakash_Thales
相关产品推荐
相关产品推荐

