Passer au contenu

Puis-je utiliser ACM pour émettre des certificats privés lorsque la validité d'AWS Private CA est inférieure à 13 mois ?

Lecture de 3 minute(s)
0

Suite à une demande de certificat privé AWS Certificate Manager (ACM), j'ai reçu un message d'erreur indiquant un « Échec ». Ou bien, le certificat indique l’état « Échec ».

Brève description

Les certificats privés demandés à partir de la console ACM sont valides pendant 13 mois. ACM ne peut pas émettre de certificats privés si la période de validité de l'autorité de certification privée d'AWS est inférieure à 13 mois. Si vous avez utilisé la console ACM pour effectuer une demande de certificat privé et que la période de validité de l'autorité de certification est inférieure à 13 mois, votre demande échouera.

Pour résoudre cette erreur, utilisez l'API IssueCertificate pour demander un certificat privé dont la période de validité est plus courte. Importez ensuite le certificat dans ACM pour pouvoir l'utiliser avec des services intégrés.

Résolution

Utiliser l'API IssueCertificate pour émettre un nouveau certificat privé avec une période de validité plus courte

Remarque : si des erreurs surviennent lorsque vous exécutez des commandes de l’interface de la ligne de commande AWS (AWS CLI), consultez la page Résoudre les erreurs liées à AWS CLI. Vérifiez également que vous utilisez bien la version la plus récente de l’AWS CLI.

Exécutez la commande issue-certificate dans AWS CLI pour émettre un certificat privé dont la date d'expiration est inférieure à la période de validité de l'autorité de certification :

aws acm-pca issue-certificate --certificate-authority-arn arn:aws:acm-pca:us-west-2:123456789012:certificate-authority/12345678-1234-1234-1234-123456789012 --csr fileb://cert_1.csr --signing-algorithm "SHA256WITHRSA" --validity Value=300,Type="DAYS" --idempotency-token 1234

Remarque : vous devez générer votre propre demande de signature de certificat (CSR) et clé privée pour le certificat privé.

Obtenir le corps et la chaîne du certificat privé auprès d'AWS Private CA avant de les importer dans ACM

  1. Exécutez la commande get-certificate pour obtenir le corps et la chaîne du certificat privé :

    aws acm-pca get-certificate \--certificate-authority-arn arn:aws:acm-pca:region:account:\
    certificate-authority/12345678-1234-1234-1234-123456789012 \
    --certificate-arn arn:aws:acm-pca:region:account:\
    certificate-authority/12345678-1234-1234-1234-123456789012/\
    certificate/6707447683a9b7f4055627ffd55cebcc \
    --output text

     Exemple de sortie montrant le certificat au format PEM codé en base64 et la chaîne du certificat :

    -----BEGIN CERTIFICATE-----...base64-encoded certificate...
    -----END CERTIFICATE----
    -----BEGIN CERTIFICATE-----
    ...base64-encoded certificate...
    -----END CERTIFICATE----
    -----BEGIN CERTIFICATE-----
    ...base64-encoded certificate...
    -----END CERTIFICATE----
  2. Exécutez les commandes suivantes pour enregistrer le corps du certificat et la chaîne du certificat sous forme de fichiers .pem :

    Chaîne du certificat :

    aws acm-pca get-certificate --certificate-authority-arn  arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012/certificate/66506378eb4e296c59b41bbb7b8dd068 --output text --query CertificateChain > certchain.pem

    Corps du certificat :

    aws acm-pca get-certificate --certificate-authority-arn  arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012 --certificate-arn arn:aws:acm-pca:Region:Account:certificate-authority/12345678-1234-1234-1234-123456789012/certificate/66506378eb4e296c59b41bbb7b8dd068 --output text --query Certificate > certfile.pem
    
  3. Pour utiliser le certificat privé avec des services intégrés, exécutez la commande import-certificate dans AWS CLI pour importer le certificat :
    Remarque : remplacez certfile.pem, privately.key et certchain.pem par le nom de vos fichiers.

    aws acm import-certificate --certificate fileb://certfile.pem --private-key fileb://privatekey.key --certificate-chain fileb://certchain.pem
    
AWS OFFICIELA mis à jour il y a 3 ans