본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
AWS Certificate Manager; ACM
AWS 웹 사이트와 애플리케이션에 쓰는 퍼블릭·프라이빗 SSL/TLS 인증서(X.509)를 발급, 저장, 자동 갱신하고 AWS 서비스에 배포하는 관리형 서비스

HTTPS를 쓰려면 인증서를 사고, 서버에 설치하고, 만료 전에 갱신해야 한다. 갱신을 잊어 사이트가 멈추는 사고는 지금도 흔하다. ACM은 Elastic Load Balancing, 아마존 CloudFront, 아마존 API Gateway 같은 통합 서비스에 인증서를 직접 붙이고, 조건을 만족하면 만료 전에 알아서 갱신해 배포까지 마친다. 서비스 자체로 관리하는 퍼블릭 인증서에는 추가 요금이 없다. 전송 중 데이터 암호화(TLS(SSL))의 기본 도구다.

항목 설명
퍼블릭 인증서 아마존 인증 기관이 발급하는 공개 신뢰 인증서. 도메인 검증(DV)만 하며, 단일 도메인, 여러 도메인, 와일드카드(*.example.com)를 지원한다.
프라이빗 인증서 AWS Private CA로 만든 사설 CA가 서명하는 인증서. 내부 서비스, 상호 TLS 등에 쓴다.
가져온 인증서 외부 CA에서 받은 인증서를 ACM에 업로드한 것. 자동 갱신되지 않는다.
리전 리소스 인증서는 리전에 속한다. 여러 리전의 로드 밸런서에 같은 도메인을 쓰려면 리전마다 인증서를 따로 요청하거나 가져온다. 리전 간 복사는 안 된다.
유효 기간 ACM 인증서는 198일 동안 유효하다.
방식 동작 갱신
DNS 검증(권장) ACM이 준 CNAME 레코드를 도메인 DNS에 추가한다. 아마존 Route 53을 쓰면 콘솔에서 바로 레코드를 만들 수 있다. 레코드가 남아 있고 인증서가 사용 중이면 완전 자동
이메일 검증 도메인 관리자 주소로 온 승인 메일의 링크를 누른다. 만료 전에 다시 메일 승인이 필요하다(사람 조치 필요)
HTTP 검증 HTTP 리디렉션으로 소유를 증명한다. CloudFront에서 쓰는 인증서에 사용할 수 있다. DNS 검증처럼 자동

DNS를 수정할 수 없는 경우에만 이메일 검증을 쓴다. 기존 이메일 검증 인증서는 ARN을 유지한 채 DNS 검증으로 옮길 수 있다.

관리형 갱신 조건

편집 원본 편집
  • ACM에서 발급한 인증서가 ELB, CloudFront 같은 AWS 서비스에 연결되어 있거나, 발급(또는 마지막 갱신) 뒤 내보낸 적이 있으면 갱신 대상이다.
  • 가져온 인증서와 이미 만료된 인증서는 자동 갱신 대상이 아니다. 가져온 인증서는 직접 새 인증서를 가져와야 한다.
  • 만료 관리는 ACM이 CloudWatch에 게시하는 DaysToExpiry 지표와 EventBridge 이벤트로 감시한다. 이를 경보로 걸어 두면 가져온 인증서의 만료도 놓치지 않는다.

연결 대상과 리전

편집 원본 편집
서비스 인증서를 둘 리전 비고
Application Load Balancer, Network Load Balancer 로드 밸런서와 같은 리전 HTTPS·TLS 리스너에서 TLS 종료
아마존 CloudFront 미국 동부(버지니아 북부), us-east-1 이 리전의 인증서가 모든 엣지 로케이션에 배포된다.
API Gateway 엣지 최적화 사용자 지정 도메인 us-east-1 내부적으로 CloudFront를 쓰기 때문
API Gateway 리전 사용자 지정 도메인 API와 같은 리전
그 밖의 통합 서비스 각 서비스 문서 기준 아마존 Cognito 사용자 지정 도메인, Elastic Beanstalk, App Runner, Amplify, OpenSearch Service, Network Firewall, CloudFormation, Nitro Enclaves 등

EC2 인스턴스의 웹 서버에는 일반 ACM 인증서의 개인 키를 꺼내 설치할 수 없다. 이런 경우에는 ALB나 CloudFront에서 TLS를 종료하는 설계를 먼저 검토한다.

인증서 내보내기와 ACME

편집 원본 편집

과거에는 ACM 퍼블릭 인증서를 내보낼 수 없어서 EC2나 온프레미스 서버에 쓸 수 없었다. 지금은 두 가지 선택지가 추가되었다.

  • 내보내기 가능한 퍼블릭 인증서: 요청할 때 내보내기 가능 옵션을 고르면 인증서, 개인 키, 체인을 내려받아 어떤 서버에든 설치할 수 있다. ACM이 갱신하고 새 인증서가 준비되면 EventBridge로 알려 준다. 2025년 6월 17일 이전에 만든 퍼블릭 인증서는 내보낼 수 없고, 내보내기 가능 인증서는 발급·갱신 때 요금이 붙는다.
  • ACME 인증서 자동화: 표준 ACME 클라이언트로 고객 관리 서버에서 퍼블릭 인증서 발급과 갱신을 자동화한다. 이 인증서는 ACM 관리형 갱신 대상이 아니고 ACME 클라이언트가 갱신한다.

AWS Private CA는 온프레미스 CA를 운영하지 않고 루트 CA와 하위 CA로 된 사설 CA 계층을 만드는 서비스다. 사내 서비스 간 TLS, 상호 TLS(mTLS) 클라이언트 인증, IoT 기기 인증서, 코드 서명 같은 공개 신뢰가 필요 없는 용도에 쓴다. 사설 CA 운영과 발급하는 인증서에는 요금이 붙는다. 일반 개념은 공개키 기반 구조 문서를 참조한다.

  • "ALB·CloudFront에 HTTPS 적용, 인증서 갱신 운영 부담 최소화" → ACM 퍼블릭 인증서 + DNS 검증.
  • CloudFront에 붙일 인증서는 us-east-1에서 요청(또는 가져오기)해야 한다. 다른 리전 인증서는 선택 목록에 나오지 않는다.
  • 가져온(타사) 인증서는 자동 갱신되지 않는다. 만료 감시는 DaysToExpiry 지표 경보나 AWS Config 규칙으로 한다.
  • 여러 리전의 ALB에 같은 도메인을 쓰려면 리전마다 인증서를 만든다.
  • 내부 시스템용 사설 인증서는 AWS Private CA.
  • 전송 중 암호화는 ACM(TLS), 저장 데이터 암호화는 AWS KMS로 구분한다.