AWS证书管理器能否创建私有根CA?如何创建?
首先明确:标准的AWS证书管理器(ACM)服务本身无法创建私有根CA,但AWS专门提供了「AWS Certificate Manager Private CA(ACM私有CA)」服务,完全支持创建私有根CA,以及由它签名的从属CA——这就是你之前找不到入口的核心原因,你可能在标准ACM的控制台里找,而私有CA的操作都在独立的ACM Private CA板块里。
下面是具体的操作步骤:
第一步:确认权限
你需要拥有ACM私有CA的相关操作权限,比如给IAM用户/角色附加AWSCertificateManagerPrivateCAFullAccess策略,或者自定义包含acm-pca:CreateCertificateAuthority、acm-pca:IssueCertificate等关键权限的策略。第二步:进入ACM私有CA控制台
在AWS控制台的搜索栏里直接搜「Certificate Manager Private CA」,进入这个服务的专属控制台页面(别进普通的ACM页面)。第三步:创建私有根CA
- 点击页面上的「Create certificate authority」按钮
- 在「CA type」选项里,选择Root(这时候你就能看到和Subordinate并列的Root选项了)
- 填写CA的基本信息:比如通用名称(CN)、组织名称、组织单元等,按需选择密钥算法(推荐RSA 2048或ECC secp256r1,根据你的安全需求)
- 配置证书有效期:根CA建议设置较长的有效期,比如10年(AWS允许的最长根CA有效期是20年)
- 配置证书吊销选项:可以选择启用CRL(证书吊销列表)或OCSP,按需设置存储位置(比如S3桶)
- 确认所有配置无误后,点击「Create certificate authority」
第四步:激活根CA
创建完成后,根CA处于未激活状态,控制台会引导你完成激活流程:本质是让根CA自签名生成自己的根证书,按照页面提示操作即可完成激活。第五步:创建从属CA
回到ACM私有CA控制台,再次点击「Create certificate authority」,这次选择Subordinate作为CA类型,然后在签发者选项里选择你刚创建并激活的私有根CA,后续填写从属CA的信息、密钥算法等,完成配置后即可创建由根CA签名的从属CA。
补充说明:标准ACM服务主要用于管理公共SSL证书(比如免费的AWS提供的公共证书),以及从ACM私有CA签发的私有终端证书,但创建私有CA层级(根/从属)的操作,全部在ACM Private CA服务中进行。
内容的提问来源于stack exchange,提问作者overexchange

