将 AWS-ACM 证书管理器与 PAM360 集成
PAM360 支持与 AWS 证书管理器 (ACM) ——一款 SSL 证书管理器和私有证书颁发机构。此集成使您能够从 AWS-ACM 向 PAM360 申请并获取证书。此外,您还可以将证书从 PAM360 部署到 AWS-ACM 存储库。
您还可直接通过 PAM360 Web 界面续订证书请求,并自动化管理由 ACM 签发和管理的 SSL/TLS 证书的端到端生命周期。
- PAM360 与 AWS-ACM 的集成如何工作?
- 将 AWS-ACM 证书导入 PAM360
- 将证书部署到 AWS-ACM
- 从 AWS-ACM 请求证书
- 域名验证、证书签发与部署
- 管理由 AWS-ACM 签发的证书
1. PAM360 与 AWS-ACM 的集成如何运作?
通过 PAM360 的证书发现功能,将 AWS-ACM 证书导入 PAM360 存储库。发现完成后,PAM360 将在“AWS”选项卡下显示部署到所有区域的所有 AWS 证书。点击 此处 了解有关 AWS 支持区域的更多信息。
AWS-ACM 中的证书分为两类:公钥证书和私钥证书。AWS-ACM 允许您使用由 ACM 提供的公钥 由 ACM 提供的 或 导入到 ACM 中的证书。如果您使用 ACM 私有 CA 创建证书颁发机构 (CA),ACM 可以从该私有 CA 签发证书并自动执行证书续期。
PAM360 允许您在该产品中创建新证书并进行管理。AWS-ACM 不支持创建新证书。不过,您可以创建、申请证书,并将证书从 PAM360 导入 AWS-ACM,然后通过 AWS 管理控制台进行管理。点击 此处 了解有关将证书导入 AWS-ACM 的更多信息。
注意
- 要执行 AWS-ACM 集成,管理员需要在 AWS-ACM 中拥有以下用户角色权限:AWSCertificateManagerFullAccess。此策略提供对所有 ACM 操作和资源的完全访问权限。点击 此处 了解有关 AWS 用户角色策略的更多信息。
- 此集成需要API 访问密钥和密钥。执行 AWS 证书发现以将 AWS-ACM 证书导入 PAM360 时,也需要这些凭据。
2. 将 AWS-ACM 证书发现到 PAM360
PAM360 支持您发现、导入并为托管在以下 Amazon Web Services 中的 SSL 证书配置到期通知:AWS Certificate Manager (ACM) 和 AWS Identity and Access Management (IAM)。点击 此处 查看有关如何发现 AWS-ACM 证书的详细步骤。
注意
当您对 PAM3606200 版本之前添加的 AWS 证书执行任何操作时,PAM360 会自动执行证书重新发现,并重新填充表格中的数据以获取 Amazon Resource Name (ARN) ID。请注意,此自动重新发现功能仅在 PAM3606200 版本及之后 生效。
在“证书 >> AWS”选项卡中,
- 从 Amazon 请求的公共证书将标记为“Amazon 签发”。
- 私有证书将标记为“私有”。
- 从 PAM360 导入到 AWS-ACM 的证书将标记为“已导入”。
3. 将证书部署到 AWS-ACM
PAM360 与 AWS-ACM 的集成可帮助您将证书部署到 AWS-ACM,并通过其控制台进行管理。要将证书部署到 AWS-ACM,请按照以下步骤操作:
- 导航至“证书”>>“证书”。
- 选择所需的 AWS 证书,然后从顶部菜单中点击“部署”>>“AWS-ACM”。
- 在弹出的对话框中,选择以下属性:
- 从下拉菜单中选择“AWS 凭证”。

- 使用复选框选择一个或多个区域。
注意
只有在私钥可用时,才能将证书部署到所有受支持的区域。
- 若在 ACM 中发现相同证书则部署并替换:若希望在部署后替换 ACM 中的证书(以防出现重复),请选择此选项。
- 续期时自动将证书重新部署到 ACM:选择此选项,每次续期时都会自动将证书重新部署到 ACM,以确保 PAM360 和 AWS-ACM 中的证书始终保持同步。
其他详细信息
如果已部署的证书存在不匹配,它们将在 PAM360 中的 AWS 选项卡内以红色标记。
- 从下拉菜单中选择“AWS 凭证”。
4. 从 AWS-ACM 申请证书
PAM360 允许您从 AWS-ACM 申请公共证书和私有证书,并通过 PAM360 界面进行管理。
4.1 申请公钥证书
- 导航至“证书” >> “AWS”。
- 点击“请求证书”下拉菜单,然后点击“公共证书”。

- 在弹出的页面中,请填写以下属性:
- 从下拉菜单中选择您的AWS 凭证。
- 输入域名和SAN。
- 选择验证类型:电子邮件或DNS。
- 从下拉菜单中点击选择区域。
- 现在,点击“请求证书”。
与您提供的凭据相匹配的证书将被导入 PAM360。请注意,来自 AWS-ACM 的公共证书不包含私钥。
4.2 申请私有证书
- 导航至“证书”>>“AWS”。
- 点击“请求证书”下拉菜单,然后点击“私有证书”。

- 在弹出的页面中,填写以下属性:
- 从下拉菜单中选择您的AWS 凭证。
- 从下拉菜单中选择一个ACM 私有 CA。
- 输入域名和SAN。
- 现在,点击“请求证书”。
验证通过后,所请求的证书将被签发并添加到存储库中。
4.3 查询证书状态
向 AWS-ACM 申请证书后,请点击顶部菜单中的“请求状态”选项,以查看并验证证书的状态。
在此页面上,您可以查看私有证书和公共证书的申请、续期及域名验证状态。创建证书申请后,该证书的状态将在此表格中显示为“待验证/部署验证码/同步记录”。

如果您已配置基于 DNS 的验证挑战,请点击状态以部署挑战。状态将变为“部署挑战”,并启动验证流程。完成后,状态将变为“已签发”。
5. 域名验证、证书签发与部署
证书颁发机构收到您的订单后,您需要完成一个称为“域名验证”的过程,并证明您对该域名的所有权,完成后您将收到证书。PAM360 支持以下两种验证方法:
- 电子邮件验证
- DNS 验证
5.1 电子邮件验证
- 在电子邮件验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
- 该电子邮件将引导您完成验证程序所需的步骤。转到“验证”选项,并通过电子邮件进行验证。转到“请求状态”,点击“待验证”以获取证书。
- 完成上述步骤后,导航至 PAM360 服务器,并切换到“AWS”选项卡。
- 验证成功后,证书颁发机构将签发证书,该证书会被获取并添加到 PAM360 的安全存储库中。您可以通过“证书 >> 证书”选项卡 访问该证书。点击 此处 查看证书部署的更多详情。
5.2 DNS 验证
如果您在订购公共证书时选择了 DNS 验证,且提供了 DNS 详细信息:
- 转至“请求状态”页面,点击“部署挑战”选项以创建 DNS 记录。

- 执行上述操作后,DNS 验证值和文本记录将自动部署到相应的 DNS 服务器中。
- DNS验证成功后,证书颁发机构将签发证书。

- 证书签发后,状态将相应更新,您可通过“证书 >> 证书”选项卡访问该证书。
如果您在订购公共证书时选择了 DNS 验证但未提供 DNS 详细信息:
- 转到“请求状态”页面,点击“同步记录”选项以创建 DNS 记录。

- DNS 验证值和文本记录将显示在弹出窗口中。请手动将文本记录复制并粘贴到域名服务器中。

- 您可以通过点击该订单“请求状态”下方的按钮来同步订单的当前状态。
- DNS 验证成功后,证书颁发机构将签发证书,您可通过“证书 >> 证书”选项卡访问该证书。
6. 管理由 AWS-ACM 签发的证书
PAM360 允许您续订私有证书。当通过 PAM360 请求证书续订时,系统将从 AWS-ACM 获取续订后的证书。但是,如果您在 AWS-ACM 中续订证书,PAM360 中的信息不会自动更新。要解决此不一致问题,请在 PAM360 中重新发现证书并重新填充数据。

6.1 证书续期
- 导航至“证书”>“AWS”。
- 选择所需的订单,然后从顶部菜单中点击“续订证书”。
- 如有必要,请完成 DNS 验证程序。
- 验证成功后,证书将被签发,新版本将在“证书”>>“AWS”选项卡中自动更新。
注意
只有满足此处所有条件的证书才会被续期。点击 此处 了解 AWS 证书续期的资格标准。
6.2 撤销证书请求
- 导航至“证书” >> “AWS”。
- 选择需要撤销的证书,然后点击“更多” >> “撤销证书”。
注意
撤销选项仅适用于 AWS-ACM 中的私有证书。撤销证书请求仅会从 PAM360 中删除该证书条目。
6.3 获取私钥
要获取私有证书的私钥,请按照以下步骤操作:
- 导航至“证书” >> “AWS”。
- 选择所需的私有证书,然后点击顶部菜单中的“更多” >> “获取私有密钥”。
此操作将从 AWS-ACM 获取所选私有证书的私钥。
注意
此为付费选项,可能会根据您的 AWS-ACM 许可证产生费用。
6.4 删除证书
- 导航至“证书” >> “AWS”。
- 选择所需的证书,然后点击顶部菜单中的“更多”>>“删除”。
- 证书请求将从“AWS”选项卡中删除。
注意
使用“删除”选项仅会将证书从 PAM360 界面移除。您将无法再通过本产品对其进行管理。但这不会从 AWS-ACM 中删除该证书。您仍可通过 AWS 控制台查看并管理该证书。