

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Points de terminaison ACME
<a name="acm-acme-endpoints"></a>

Un point de terminaison ACME est un serveur ACME géré spécifique au client avec une URL unique. Chaque point de terminaison est configuré pour émettre des certificats provenant d'une autorité de certification spécifique. Lorsque vous créez un point de terminaison, ACM met en service un serveur ACME conforme à la norme RFC 8555 auquel vos clients ACME peuvent se connecter.

## URL du répertoire des terminaux
<a name="acm-acme-endpoint-url"></a>

Lorsque vous créez un point de terminaison ACME, ACM lui attribue une URL de répertoire ACME unique. Vous fournissez cette URL à vos clients ACME afin qu'ils puissent se connecter au point de terminaison. Récupérez l'URL du répertoire à partir des détails du point de terminaison dans la console ou du `EndpointUrl` champ renvoyé par`DescribeAcmeEndpoint`. L'URL du répertoire est de la forme suivante :

```
https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory
```

## Configuration du point de terminaison
<a name="acm-acme-endpoint-configuration"></a>

Lorsque vous créez un point de terminaison ACME, vous configurez les paramètres suivants. Pour les quotas ACME, voir[Quotas](acm-limits.md).

`AuthorizationBehavior`  
`PRE_APPROVED`: La validation de domaine est gérée par des ressources de validation de domaine préconfigurées plutôt que par des défis ACME réels.

`Contact`  
`REQUIRED`ou `NOT_REQUIRED` : Spécifie si les clients ACME doivent fournir des informations de contact lorsqu'ils enregistrent un compte auprès du point de terminaison. Dans la console, ce paramètre est l'**enregistrement de l'adresse e-mail du compte**.  
Par défaut, un compte ACME ne contient aucune information d'identification. Le champ de contact est une adresse e-mail qu'un client peut fournir lors de l'enregistrement du compte pour associer le compte à une identité. Le réglage `Contact` sur `REQUIRED` permet à un administrateur PKI de faire en sorte que le point de terminaison accepte uniquement les enregistrements de comptes qui incluent des informations de contact, et rejette les enregistrements qui les omettent. Les informations de contact enregistrées sont purement informatives et sont utilisées par l'administrateur de la PKI pour gérer les comptes ACME.

`CertificateAuthority`  
`PublicCertificateAuthority`: autorise le terminal à émettre des certificats publics (PKI Web) à partir d'Amazon Trust Services. Vous ne spécifiez pas d'autorité de certification en particulier ; ce champ indique que le point de terminaison est associé à l'émission de certificats publics.

`AllowedKeyAlgorithms`  
`RSA_2048`,`EC_prime256v1`, `EC_secp384r1` : Ajoute une couche d'application au point de terminaison. Si une demande de certificat contient une clé publique intégrée dont l'algorithme ne correspond pas à l'un des algorithmes autorisés, le point de terminaison rejette la demande. Lorsque vous ne le définissez pas`AllowedKeyAlgorithms`, le point de terminaison n'applique aucune application d'algorithme clé.  
**Dans la console, ces algorithmes apparaissent sous forme de **types de clés de certificat** : `EC_prime256v1` est **ECDSA P-256, `RSA_2048` est RSA** **2048 et est ECDSA**. `EC_secp384r1` P-384**

`CertificateTags`  
Tags qu'ACM attache automatiquement à chaque certificat émis via ce point de terminaison. Utilisez des balises de certificat pour organiser les certificats, suivre les coûts ou contrôler l'accès aux certificats émis via ACME. Dans la console, elles apparaissent sous forme de **balises de certificat**, distinctes des **balises** appliquées à la ressource du point de terminaison elle-même.

## Cycle de vie du statut des terminaux
<a name="acm-acme-endpoint-status"></a>

Un point de terminaison ACME passe par les états suivants :

`ACTIVE`  
Le point de terminaison est opérationnel et peut accepter les demandes ACME.

`DELETING`  
Le point de terminaison est en cours de suppression.

`FAILED`  
La création du terminal a échoué. Consultez le `FailureReason` champ pour plus de détails.

## Création d'un point de terminaison ACME
<a name="acm-acme-endpoint-create"></a>

Vous pouvez créer un point de terminaison ACME à l'aide de la console ACM ou de la CLI AWS .

### Pour créer un point de terminaison (console)
<a name="acm-acme-endpoint-create-console"></a>

1. Connectez-vous à la console AWS de gestion et ouvrez la console ACM.

1. Dans le volet de navigation de gauche, sous **ACME**, sélectionnez **Endpoints**.

1. Choisissez **Create ACME endpoint**.

1. Dans **Nom du point de terminaison**, entrez un nom pour le point de terminaison. Le nom est stocké sous forme de balise sur le point de terminaison, et vous pouvez le modifier ultérieurement.

1. Notez que le **type de point de terminaison** est **public**. Les clients ACME se connectent au terminal via Internet à l'aide du protocole HTTPS.

1. (Facultatif) Sous **Enregistrement de l'adresse e-mail du compte**, sélectionnez **Activer les informations de contact lors de l'enregistrement du compte** ACME pour demander aux clients ACME de fournir une adresse e-mail de contact lorsqu'ils créent un compte.

1. Notez que le **type de certificat** est **public**. Le point de terminaison émet des certificats approuvés publiquement par Amazon Trust Services.

1. **Pour les **types de clés de certificat**, sélectionnez au moins un algorithme clé : **ECDSA P-256** (par défaut), **RSA 2048 ou ECDSA**. P-384**

1. (Facultatif) Sous **Domaines**, ajoutez un ou plusieurs domaines à valider pour ce point de terminaison. Vous pouvez également ajouter des domaines ultérieurement depuis la page de détails du point de terminaison. Pour de plus amples informations, veuillez consulter [Validation du domaine ACME](acm-acme-domain-validation.md).

1. (Facultatif) Sous **Tags**, ajoutez des tags au point de terminaison.

1. (Facultatif) Sous **Balises de certificat**, ajoutez des balises qu'ACM attache automatiquement à chaque certificat émis via ce point de terminaison.

1. Choisissez **Create ACME endpoint**.

Une fois que l'état du point de terminaison est `ACTIVE` passé à, récupérez l'URL du répertoire du point de terminaison et fournissez-la à vos clients ACME.

### Pour créer un point de terminaison (AWS CLI)
<a name="acm-acme-endpoint-create-cli"></a>

Exécutez la commande suivante pour créer un point de terminaison ACME :

```
aws acm create-acme-endpoint \
    --authorization-behavior PRE_APPROVED \
    --contact REQUIRED \
    --certificate-authority '{
        "PublicCertificateAuthority": {
            "AllowedKeyAlgorithms": ["RSA_2048", "EC_prime256v1", "EC_secp384r1"]
        }
    }'
```

La réponse inclut les éléments `AcmeEndpointArn` suivants :

```
{
    "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}"
}
```

Pour récupérer l'URL et la configuration du point de terminaison, exécutez la commande suivante :

```
aws acm describe-acme-endpoint \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}
```

Voici un exemple de réponse. `EndpointUrl`Il s'agit de l'URL du répertoire ACME que vous fournissez à vos clients ACME.

```
{
    "AcmeEndpoint": {
        "AcmeEndpointArn": "arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}",
        "EndpointUrl": "https://acm-acme-enroll.{{region}}.api.aws/{{00000000-0000-0000-0000-000000000000}}/directory",
        "Status": "ACTIVE",
        "AuthorizationBehavior": "PRE_APPROVED",
        "Contact": "REQUIRED",
        "CertificateAuthority": {
            "PublicCertificateAuthority": {
                "AllowedKeyAlgorithms": [
                    "RSA_2048",
                    "EC_prime256v1",
                    "EC_secp384r1"
                ]
            }
        },
        "CreatedAt": "2026-06-18T20:35:06.331000-04:00",
        "UpdatedAt": "2026-06-18T20:35:06.331000-04:00"
    }
}
```

## Gestion des points de terminaison ACME
<a name="acm-acme-endpoint-manage"></a>

Vous pouvez effectuer les opérations de gestion suivantes sur les terminaux ACME :

Décrire  
Consultez les détails des terminaux, notamment leur statut et leur configuration.

List  
Consultez tous les points de terminaison ACME de votre compte.

Mettre à jour  
Modifiez le comportement d'autorisation, les exigences de contact ou les paramètres de l'autorité de certification.

Suppression  
Supprimez un point de terminaison. La suppression d'un point de terminaison supprime également ses ressources de liaison de compte externe et de validation de domaine, ainsi que tous les comptes ACME enregistrés auprès du point de terminaison.

## Surveillance des terminaux ACME
<a name="acm-acme-endpoint-monitoring"></a>

Vous pouvez surveiller l'activité des terminaux ACME et l'émission de certificats via la console ACM et Amazon. CloudWatch

**onglet Surveillance de la console**

Dans la console ACM, sélectionnez un point de terminaison ACME et cliquez sur l'onglet **Surveillance** pour afficher les métriques d'émission pour ce point de terminaison. L'onglet de surveillance affiche des graphiques `CertificateIssuanceSuccess` et des `CertificateIssuanceFailed` mesures au fil du temps.

**Tableau de bord des certificats**

Le tableau de **bord des certificats** de la console ACM fournit un aperçu de tous les certificats de votre compte, y compris les ACME-issued certificats. Utilisez le tableau de bord pour suivre le nombre de certificats, les délais d'expiration et l'état de renouvellement de votre inventaire.

**CloudWatch métriques**

ACM publie les métriques suivantes dans l'espace de `AWS/CertificateManager` noms de chaque point de terminaison ACME :
+ `CertificateIssuanceSuccess`— Nombre de certificats émis avec succès via le terminal.
+ `CertificateIssuanceFailed`— Nombre de tentatives d'émission infructueuses pour le terminal.

Les deux métriques utilisent la `AcmeEndpointArn` dimension. Vous pouvez créer des CloudWatch alarmes sur ces métriques pour être averti des échecs d'émission. Pour de plus amples informations, veuillez consulter [CloudWatch Métriques prises en charge](cloudwatch-metrics.md).