Was ist AWS Private Certificate Authority?
AWS Private Certificate Authority (AWS Private CA) ist ein verwalteter Dienst zum Aufbau privater Zertifizierungsstellen-Hierarchien in AWS. Sie erstellen Root- und untergeordnete CAs, ohne eine eigene On-Premises-Public-Key-Infrastruktur anschaffen und betreiben zu müssen.
Die privaten CAs stellen X.509-Endentitätszertifikate für Ihre internen Ressourcen aus: Server, Anwendungen, Benutzer, Geräte und Container. Bedient wird der Service über die AWS Management Console, die AWS Private CA API oder die AWS CLI.
Kernfunktionen
- Private CA-Hierarchien: Root- und untergeordnete Zertifizierungsstellen, inklusive Import externer CA-Zertifikate
- Zertifikatsausstellung: X.509-Endentitätszertifikate für TLS-Kanäle, Authentifizierung von Benutzern, Rechnern, API-Endpunkten und IoT-Geräten sowie für das Signieren von Code
- Sperrstatus: Unterstützung des Online Certificate Status Protocol (OCSP) zur Abfrage des Zertifikatssperrstatus
- Zwei Betriebsmodi: General-Purpose-Modus und Short-Lived-Certificate-Modus mit jeweils eigener Preisstruktur
- Konnektoren: Konnektoren für Active Directory, Kubernetes und SCEP ohne zusätzliche Gebühren
- Automatisierung: Verwaltung von CAs und Zertifikaten über APIs, die AWS CLI oder AWS-CloudFormation-Templates
- Breites Algorithmenspektrum: RSA- und ECDSA-Verfahren sowie die Post-Quantum-Signaturverfahren ML-DSA-44, ML-DSA-65 und ML-DSA-87
- ACM-Integration: Über AWS Certificate Manager angeforderte private Zertifikate lassen sich mit allen in ACM integrierten Services verwenden
Typische Anwendungsfälle
Interne TLS-Absicherung: Verschlüsselte Verbindungen zwischen internen Diensten in AWS und On-Premises, einschließlich mutual TLS in privaten Netzwerken.
Kubernetes: Einbindung privater CAs in Amazon Elastic Kubernetes Service, um Zertifikate für die Kommunikation innerhalb des Clusters auszustellen.
Service Mesh: Authentifizierung und Verschlüsselung zwischen Diensten in einem Service Mesh.
IoT: Automatisierte Zertifikatsausstellung für IoT-Geräte und interne Infrastruktur als Grundlage von Geräteidentitäten.
Vorteile
- Keine Anschaffung und kein Betrieb einer eigenen On-Premises-CA
- Zwei Betriebsmodi mit unterschiedlichen Preisen für langlebige und kurzlebige Zertifikate
- Konnektoren für Active Directory, Kubernetes und SCEP ohne Zusatzkosten
- Post-Quantum-Signaturverfahren (ML-DSA) neben RSA und ECDSA verfügbar
- Zertifikate, deren privaten Schlüssel Sie nicht abrufen können, etwa bei Nutzung mit Elastic Load Balancing, CloudFront oder API Gateway, sind laut Dokumentation kostenfrei
- 30 Tage ohne CA-Betriebsgebühr für die erste private CA je Konto und Region
Integration mit innFactory
Als AWS Reseller unterstützt innFactory Sie bei AWS Private CA: Entwurf der CA-Hierarchie, Auswahl zwischen General-Purpose- und Short-Lived-Certificate-Modus, Anbindung an ACM, EKS und Active Directory sowie Aufbau von Automatisierung und Betriebsprozessen für die Zertifikatsverwaltung.
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Wofür wird AWS Private CA eingesetzt?
AWS Private CA ermöglicht den Aufbau privater Zertifizierungsstellen-Hierarchien mit Root- und untergeordneten CAs, ohne eine eigene On-Premises-CA betreiben zu müssen. Die privaten CAs stellen X.509-Endentitätszertifikate aus, etwa für verschlüsselte TLS-Kanäle, die Authentifizierung von Benutzern, Rechnern, API-Endpunkten und IoT-Geräten, das kryptografische Signieren von Code sowie für die Abfrage des Sperrstatus über das Online Certificate Status Protocol (OCSP).
Welche kryptografischen Verfahren werden unterstützt?
Für die Schlüsselerzeugung und Zertifikatssignatur unterstützt AWS Private CA laut Dokumentation ML-DSA-44, ML-DSA-65, ML-DSA-87, RSA-2048, RSA-3072, RSA-4096, EC prime256v1, EC secp384r1, EC secp521r1 sowie SM2 (nur in den China-Regionen). Als Signaturalgorithmen sind unter anderem SHA256WITHRSA, SHA384WITHRSA, SHA512WITHRSA sowie die entsprechenden ECDSA-Varianten dokumentiert. Bei der Ausstellung über AWS Certificate Manager wird nur eine Teilmenge dieser Verfahren unterstützt.
Wie hoch sind die Kosten?
Laut Preisseite kostet der Betrieb einer privaten CA im General-Purpose-Modus 400 USD pro Monat, im Short-Lived-Certificate-Modus 50 USD pro Monat. Im General-Purpose-Modus kosten die ersten 1.000 Zertifikate je 0,75 USD, die nächsten bis 10.000 je 0,35 USD und darüber hinaus je 0,001 USD; im Short-Lived-Certificate-Modus 0,058 USD je Zertifikat. Für OCSP fallen 0,06 USD je abgefragtem Zertifikat und Monat sowie 0,20 USD je 100.000 Abfragen an. Die Konnektoren für Kubernetes, Active Directory und SCEP verursachen keine Zusatzkosten.
Gibt es eine kostenlose Testphase?
Ja. Laut Preisseite kann jedes AWS-Konto AWS Private CA für die erste in einem Konto und einer Region erstellte private CA 30 Tage lang ohne CA-Betriebsgebühr testen. Zertifikatsgebühren fallen in dieser Zeit an.
Welche Integrationen bestehen?
Zertifikate, die Sie über AWS Certificate Manager anfordern, lassen sich mit jedem in ACM integrierten Service verwenden. Zusätzlich lassen sich private CAs in Amazon Elastic Kubernetes Service einbinden, um Zertifikate innerhalb eines Kubernetes-Clusters auszustellen; EKS selbst ist laut Dokumentation kein ACM-integrierter Service. Über die AWS Private CA API oder die CLI ausgestellte beziehungsweise aus ACM exportierte Zertifikate können Sie an beliebiger Stelle installieren.
Sind private CAs regionsübergreifend nutzbar?
Nein. Private CAs sind wie die meisten AWS-Ressourcen regionale Ressourcen. Um private CAs in mehreren Regionen zu nutzen, müssen Sie sie in den jeweiligen Regionen anlegen; ein Kopieren zwischen Regionen ist nicht möglich.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von AWS (offizielle Dokumentation). Diese Seite stellt kein Angebot von AWS dar.