

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# ACME-Endpunkte
<a name="acm-acme-endpoints"></a>

Ein ACME-Endpunkt ist ein kundenspezifischer, verwalteter ACME-Server mit einer eindeutigen URL. Jeder Endpunkt ist so konfiguriert, dass er Zertifikate von einer bestimmten Zertifizierungsstelle ausstellt. Wenn Sie einen Endpunkt erstellen, stellt ACM einen RFC 8555-kompatiblen ACME-Server bereit, zu dem Ihre ACME-Clients eine Verbindung herstellen können.

## URL des Endpunkt-Verzeichnisses
<a name="acm-acme-endpoint-url"></a>

Wenn Sie einen ACME-Endpunkt erstellen, weist ACM ihm eine eindeutige ACME-Verzeichnis-URL zu. Sie stellen diese URL Ihren ACME-Clients zur Verfügung, damit diese eine Verbindung zum Endpunkt herstellen können. Rufen Sie die Verzeichnis-URL aus den Endpunktdetails in der Konsole oder aus dem `EndpointUrl` Feld ab, das von zurückgegeben wird`DescribeAcmeEndpoint`. Die Verzeichnis-URL hat die folgende Form:

```
https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory
```

## Endpunktkonfiguration
<a name="acm-acme-endpoint-configuration"></a>

Wenn Sie einen ACME-Endpunkt erstellen, konfigurieren Sie die folgenden Einstellungen. Informationen zu ACME-Kontingenten finden Sie unter. [Kontingente](acm-limits.md)

`AuthorizationBehavior`  
`PRE_APPROVED`: Die Domainvalidierung erfolgt über vorkonfigurierte Ressourcen zur Domainvalidierung und nicht über Live-ACME-Challenges.

`Contact`  
`REQUIRED`oder`NOT_REQUIRED`: Gibt an, ob ACME-Clients Kontaktinformationen angeben müssen, wenn sie ein Konto am Endpunkt registrieren. In der Konsole lautet diese Einstellung **Konto-E-Mail-Registrierung**.  
Standardmäßig enthält ein ACME-Konto keine identifizierenden Informationen. Das Kontaktfeld ist eine E-Mail-Adresse, die ein Kunde bei der Kontoregistrierung angeben kann, um das Konto mit einer Identität zu verknüpfen. `REQUIRED`Mit der Einstellung `Contact` auf kann ein PKI-Administrator erzwingen, dass der Endpunkt nur Kontoregistrierungen akzeptiert, die Kontaktinformationen enthalten, und Registrierungen ablehnt, bei denen diese Informationen fehlen. Registrierte Kontaktinformationen sind rein informativ und werden vom PKI-Administrator zur Verwaltung von ACME-Konten verwendet.

`CertificateAuthority`  
`PublicCertificateAuthority`: Aktiviert den Endpunkt für die Ausstellung von öffentlich vertrauenswürdigen (Web-PKI) Zertifikaten von Amazon Trust Services. Sie geben keine bestimmte Zertifizierungsstelle an. In diesem Feld wird angegeben, dass der Endpunkt mit der Ausstellung öffentlicher Zertifikate verknüpft ist.

`AllowedKeyAlgorithms`  
`RSA_2048`,`EC_prime256v1`,`EC_secp384r1`: Fügt dem Endpunkt eine Durchsetzungsebene hinzu. Wenn eine Zertifikatsanforderung einen eingebetteten öffentlichen Schlüssel enthält, dessen Algorithmus keinem der zulässigen Algorithmen entspricht, lehnt der Endpunkt die Anfrage ab. Wenn Sie diesen Wert nicht festlegen`AllowedKeyAlgorithms`, wendet der Endpunkt keine Durchsetzung des Schlüsselalgorithmus an.  
**In der Konsole werden diese Algorithmen als **Zertifikatsschlüsseltypen** angezeigt: `EC_prime256v1` ist **ECDSA P-256, ist RSA** **2048 und `RSA_2048` ist ECDSA**. `EC_secp384r1` P-384**

`CertificateTags`  
Tags, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde. Verwenden Sie Zertifikat-Tags, um Zertifikate zu organisieren, Kosten nachzuverfolgen oder den Zugriff auf über ACME ausgestellte Zertifikate zu kontrollieren. In der Konsole werden diese als **Zertifikat-Tags angezeigt, getrennt von den Tags****, die auf** die Endpunktressource selbst angewendet wurden.

## Lebenszyklus des Endpunktstatus
<a name="acm-acme-endpoint-status"></a>

Ein ACME-Endpunkt durchläuft die folgenden Status:

`ACTIVE`  
Der Endpunkt ist betriebsbereit und kann ACME-Anfragen annehmen.

`DELETING`  
Der Endpunkt wird gelöscht.

`FAILED`  
Die Erstellung des Endpunkts ist fehlgeschlagen. Überprüfen Sie das `FailureReason` Feld auf Einzelheiten.

## Einen ACME-Endpunkt erstellen
<a name="acm-acme-endpoint-create"></a>

Sie können einen ACME-Endpunkt mithilfe der ACM-Konsole oder der AWS CLI erstellen.

### Um einen Endpunkt (Konsole) zu erstellen
<a name="acm-acme-endpoint-create-console"></a>

1. Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.

1. **Wählen Sie im linken Navigationsbereich unter **ACME** die Option Endpoints aus.**

1. Wählen Sie **ACME-Endpunkt erstellen** aus.

1. Geben Sie **unter Endpunktname** einen Namen für den Endpunkt ein. Der Name wird als Tag auf dem Endpunkt gespeichert, und Sie können ihn später ändern.

1. Beachten Sie, dass der **Endpunkttyp** **Öffentlich** ist. ACME-Clients stellen über das Internet mithilfe von HTTPS eine Verbindung zum Endpunkt her.

1. (Optional) Wählen Sie unter **Konto-E-Mail-Registrierung** die Option **Kontaktinformationen bei der ACME-Kontoregistrierung aktivieren** aus, damit ACME-Kunden bei der Registrierung eines Kontos eine Kontakt-E-Mail-Adresse angeben müssen.

1. **Beachten Sie, dass der **Zertifikatstyp Öffentlich** ist.** Der Endpunkt stellt öffentlich vertrauenswürdige Zertifikate von Amazon Trust Services aus.

1. **Wählen Sie für **Zertifikatsschlüsseltypen** mindestens einen Schlüsselalgorithmus aus: **ECDSA P-256** (Standard), **RSA 2048 oder ECDSA**. P-384**

1. (Optional) Fügen Sie unter **Domains eine oder mehrere Domänen** hinzu, die für diesen Endpunkt validiert werden sollen. Sie können Domänen auch später auf der Seite mit den Endpunktdetails hinzufügen. Weitere Informationen finden Sie unter [ACME-Domänenvalidierung](acm-acme-domain-validation.md).

1. (Optional) Fügen Sie dem Endpunkt unter **Tags** Tags hinzu.

1. (Optional) Fügen Sie unter **Zertifikat-Tags Tags** Tags hinzu, die ACM automatisch an jedes Zertifikat anhängt, das über diesen Endpunkt ausgestellt wurde.

1. Wählen Sie **ACME-Endpunkt erstellen** aus.

Nachdem sich der Endpunktstatus auf geändert hat`ACTIVE`, rufen Sie die Verzeichnis-URL des Endpunkts ab und stellen Sie sie Ihren ACME-Clients zur Verfügung.

### Um einen Endpunkt zu erstellen (AWS CLI)
<a name="acm-acme-endpoint-create-cli"></a>

Führen Sie den folgenden Befehl aus, um einen ACME-Endpunkt zu erstellen:

```
aws acm create-acme-endpoint \
    --authorization-behavior PRE_APPROVED \
    --contact REQUIRED \
    --certificate-authority '{
        "PublicCertificateAuthority": {
            "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"]
        }
    }'
```

Die Antwort beinhaltet: `AcmeEndpointArn`

```
{
    "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}"
}
```

Führen Sie den folgenden Befehl aus, um die Endpunkt-URL und die Konfiguration abzurufen:

```
aws acm describe-acme-endpoint \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}
```

Im Folgenden wird eine Beispielantwort gezeigt. Das `EndpointUrl` ist die ACME-Verzeichnis-URL, die Sie Ihren ACME-Clients zur Verfügung stellen.

```
{
    "AcmeEndpoint": {
        "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}",
        "EndpointUrl": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory",
        "Status": "ACTIVE",
        "AuthorizationBehavior": "PRE_APPROVED",
        "Contact": "REQUIRED",
        "CertificateAuthority": {
            "PublicCertificateAuthority": {
                "AllowedKeyAlgorithms": [
                    "RSA_2048",
                    "EC_prime256v1",
                    "EC_secp384r1"
                ]
            }
        },
        "CreatedAt": "2026-06-18T20:35:06.331000-04:00",
        "UpdatedAt": "2026-06-18T20:35:06.331000-04:00"
    }
}
```

## Verwaltung von ACME-Endpunkten
<a name="acm-acme-endpoint-manage"></a>

Sie können die folgenden Verwaltungsvorgänge auf ACME-Endpunkten ausführen:

Describe  
Endpunktdetails einschließlich Status und Konfiguration anzeigen.

Auflisten  
Sehen Sie sich alle ACME-Endpunkte in Ihrem Konto an.

Aktualisierung  
Ändern Sie das Autorisierungsverhalten, die Kontaktanforderungen oder die Einstellungen der Zertifizierungsstelle.

Delete  
Entfernen Sie einen Endpunkt. Durch das Löschen eines Endpunkts werden auch seine externen Kontobindungs- und Domänenvalidierungsressourcen sowie alle auf dem Endpunkt registrierten ACME-Konten gelöscht.

## Überwachung von ACME-Endpunkten
<a name="acm-acme-endpoint-monitoring"></a>

Sie können die ACME-Endpunktaktivität und die Zertifikatsausstellung über die ACM-Konsole und Amazon überwachen. CloudWatch

**Registerkarte „Überwachung“ in der Konsole**

Wählen Sie in der ACM-Konsole einen ACME-Endpunkt aus und klicken Sie auf die Registerkarte **Überwachung**, um die Emissionsmetriken für diesen Endpunkt anzuzeigen. Auf der Registerkarte „Überwachung“ werden Diagramme `CertificateIssuanceSuccess` und `CertificateIssuanceFailed` Messwerte im Zeitverlauf angezeigt.

**Dashboard für Zertifikate**

Das **Zertifikats-Dashboard** der ACM-Konsole bietet einen Überblick über alle Zertifikate in Ihrem Konto, einschließlich ACME-issued Zertifikate. Verwenden Sie das Dashboard, um die Anzahl der Zertifikate, die Ablaufzeiten und den Verlängerungsstatus in Ihrem gesamten Inventar zu verfolgen.

**CloudWatch Metriken**

ACM veröffentlicht die folgenden Metriken im `AWS/CertificateManager` Namespace für jeden ACME-Endpunkt:
+ `CertificateIssuanceSuccess`— Anzahl der Zertifikate, die erfolgreich über den Endpunkt ausgestellt wurden.
+ `CertificateIssuanceFailed`— Anzahl der fehlgeschlagenen Ausstellungsversuche für den Endpunkt.

Beide Metriken verwenden die `AcmeEndpointArn` Dimension. Sie können CloudWatch Alarme für diese Kennzahlen einrichten, um bei fehlgeschlagenen Ausgaben benachrichtigt zu werden. Weitere Informationen finden Sie unter [Unterstützte Metriken CloudWatch](cloudwatch-metrics.md).