Comment puis-je être averti lorsque mon certificat ACM est sur le point d'être renouvelé ?
J'ai un certificat qui est stocké dans AWS Certificate Manager (ACM). Je veux savoir quand ACM va renouveler le certificat.
Brève description
Pour configurer les notifications de renouvellement de certificats ACM, vérifiez d'abord l'éligibilité du certificat au renouvellement automatique. Puis, effectuez l'une ou plusieurs des actions suivantes :
- Estimer la date de renouvellement de votre certificat
- Configurer la notification préalable avant le renouvellement
- Configurer les notifications en cas d'échec de renouvellement
Résolution
Vérifier l'éligibilité de votre certificat au renouvellement automatique
Procédez comme suit :
- Ouvrez la console ACM dans la région AWS de votre certificat.
- Sélectionnez Répertorier les certificats.
- Sélectionnez l'ID de votre certificat, puis ouvrez la page Détails du certificat.
- Pour Statut du certificat, vérifiez que le Type est Émis par Amazon ou Privé.
Remarque : Si le Type est Importé, le certificat n'est pas éligible au renouvellement géré ACM. Pour configurer des notifications pour ce type de certificat, consultez la section Comment puis-je être averti lorsque mes certificats ACM importés sont sur le point d'expirer ? - Pour Détails, vérifiez si Éligibilité au renouvellement est Éligible ou Inéligible.
Pour plus d'informations sur les certificats qui ne sont pas éligibles au renouvellement géré, consultez la section Renouvellement géré pour les certificats ACM. Vérifiez si le certificat qui n'est pas éligible au renouvellement géré est associé à une ressource de service AWS qui s'intègre à ACM. Pour les certificats privés délivrés par ACM, associez le certificat à une ressource qui s'intègre à ACM ou exportez-le avec l'API ExportCertificate. Pour les certificats publics délivrés par ACM, associez le certificat à une ressource qui s'intègre à ACM.
Estimer la date de renouvellement de votre certificat
Procédez comme suit :
- Sur la page Détails de votre certificat, notez la valeur de Pas après qui correspond à la date d'expiration de votre certificat.
- Pour Domaines, vérifiez la méthode de validation du certificat :
Si Domaines est Propriétaires enregistrés, il s'agit d'un certificat validé par e-mail. ACM envoie une notification par e-mail dans les 45 jours précédant la date d'expiration qui inclut les mesures que vous devez prendre pour renouveler votre certificat. Si aucune action n’est effectuée, le certificat expire et ne peut plus être renouvelé.
Si Domaines est Nom CNAME et Valeur CNAME, il s'agit d'un certificat validé par DNS qui se renouvelle automatiquement dans les 60 jours précédant son expiration.
Si Domaines ne correspond à aucune des valeurs précédentes, vérifiez l'autorité de certification (CA). S'il possède un Amazon Resource Name (ARN), il s'agit d'un certificat privé délivré par l'autorité de certification privée AWS qui se renouvelle automatiquement dans les 60 jours précédant son expiration. Les certificats privés ne nécessitent aucune validation de domaine. À la place, ACM nécessite des autorisations AWS Private CA pour gérer le renouvellement. Pour plus d'informations, consultez la section Attribuer des autorisations de renouvellement de certificat à ACM. - Pour les certificats validés par e-mail, calculez la date 45 jours avant l'expiration de votre certificat. Pour les certificats privés et validés par le DNS, calculez la date 60 jours avant l'expiration de votre certificat.
Configurer la notification préalable avant le renouvellement
Pour recevoir des notifications de renouvellement avant les 45 ou 60 jours automatisés, exécutez acm-certificate-expiration-check ou utilisez les métriques DaysToExpiry et une alarme Amazon CloudWatch.
Remarque : La règle acm-certificate-expiration-check vérifie tous les certificats de la région dans laquelle vous créez la règle. Elle utilise la valeur commune de daysToExpiration. Pour surveiller et recevoir des notifications pour un certificat spécifique, utilisez plutôt DaysToExpiry et une alarme CloudWatch.
Exécuter acm-certificate-expiration-check
Procédez comme suit :
- Ouvrez la console AWS CloudFormation.
- Sélectionnez Créer une pile.
- Sélectionnez Choisir un modèle existant.
- Pour URL Amazon S3, saisissez http://s3.amazonaws.com/aws-configservice-us-east-1/cloudformation-templates-for-managed-rules/ACM_CERTIFICATE_EXPIRATION_CHECK.template.
- Sélectionnez Suivant.
- Saisissez un Nom de pile, puis pour ** DaysToExpiration**, saisissez le nombre de jours pendant lesquels vous souhaitez être averti avant l'expiration.
- Sélectionnez Suivant.
- Confirmez les paramètres de configuration, puis sélectionnez Suivant.
- Sélectionnez Soumettre.
- Vérifiez que le Statut de la pile est CREATE_COMPLETE.
- Ouvrez la console Amazon EventBridge.
- Sélectionnez Créer une règle.
- Pour Nom, saisissez un nom de règle.
- Pour Description, saisissez une description de règle.
- Sélectionnez Suivant.
- Pour Modèle d'événement, configurez les paramètres suivants :
Pour Source de l'événement, sélectionnez AWS.
Pour Service AWS, sélectionnez Configuration.
Pour Type d'événement, sélectionnez Changement de conformité des règles de configuration.
Pour Spécification du type d'événement 1, saisissez ComplianceChangeNotification.
Pour Spécification du type d'événement 2, saisissez le nom de la règle.
Remarque : Le nom de la règle de configuration par défaut du modèle CloudFormation est acm-certificate-expiration-check. - Sélectionnez Suivant.
- Pour Sélectionner la ou les cibles, sélectionnez votre cible préférée pour la notification, par exemple : Rubrique SNS dans Service AWS.
- Sélectionnez Suivant.
- Validez les paramètres de configuration, puis sélectionnez Créer une règle.
Exemple de règle EventBridge :
{ "source": ["aws.config"], "detail-type": ["Config Rules Compliance Change"], "detail": { "messageType": ["ComplianceChangeNotification"], "configRuleName": ["acm-certificate-expiration-check"] } }
Utiliser DaysToExpiry et une alarme CloudWatch
Procédez comme suit :
- Ouvrez la console CloudWatch.
- Pour Alarmes, sélectionnez Toutes les alarmes.
- Choisissez Sélectionner une métrique.
- Dans la zone de recherche, saisissez DaysToExpiry et l'ARN de votre certificat.
- Dans le résultat de la recherche, sélectionnez CertificateManager > Métriques de certificat.
- Sélectionnez DaysToExpiry pour votre certificat.
- Choisissez Sélectionner une métrique.
- Dans Indiquer la métrique et les conditions, pour Statistiques, sélectionnez Maximum.
- Pour Conditions, sélectionnez Inférieur ou égal à.
- Pour À, saisissez le nombre de jours pendant lesquels vous souhaitez être averti avant l'expiration.
- Sélectionnez Suivant.
- Pour Configurer des actions, sélectionnez les options correspondant à votre cas d'utilisation.
- Sélectionnez Suivant.
- Pour Ajouter un nom et une description, saisissez un nom pour votre alarme, puis sélectionnez Suivant.
- Confirmez les paramètres de configuration, puis sélectionnez Créer une alarme.
Configurer les notifications en cas d'échec de renouvellement
Utilisez une règle EventBridge pour envoyer une notification lorsqu'ACM invoque un événement ACM Certificate Approaching Expiration.
Procédez comme suit :
-
Ouvrez la console EventBridge.
-
Sélectionnez Créer une règle.
-
Pour Nom, saisissez un nom de règle.
-
Pour Description, saisissez une description de règle.
-
Sélectionnez Suivant.
-
Sous Modèle d'événement, sélectionnez Modifier le modèle.
-
Saisissez le modèle d'événement suivant :
{ "source": ["aws.acm"], "resources": ["arn:aws:acm:region:account:certificate/CERTIFICATE_ID"], "detail-type": ["ACM Certificate Approaching Expiration"] }
Remarque : Remplacez region par votre région, account par votre compte AWS et CERTIFICATE_ID par l'ID de votre certificat.
-
Sélectionnez Suivant.
-
Pour Sélectionner la ou les cibles, choisissez votre cible préférée pour la notification, par exemple : Rubrique SNS dans Service AWS.
-
Sélectionnez Suivant.
-
Confirmez les paramètres de configuration, puis sélectionnez Créer une règle.
Informations connexes
Gestion des échecs lors du renouvellement de certificats gérés
Surveillance et journalisation d'AWS Certificate Manager
Démarrer avec Amazon Simple Notification Service (Amazon SNS)

Contenus pertinents
- demandé il y a un anlg...
- demandé il y a 5 moislg...
- demandé il y a 10 moislg...
- demandé il y a 2 anslg...
- AWS OFFICIELA mis à jour il y a un an
- AWS OFFICIELA mis à jour il y a 9 mois
- AWS OFFICIELA mis à jour il y a un an
- AWS OFFICIELA mis à jour il y a 3 ans