AWS Certificate Manager (ACM) ще преустанови поетапно валидирането по имейл за публични сертификати в рамките на 2027 г. Това се случва преди крайния срок на Форума на сертифициращите органи и браузърите (CA/B Forum) – 15 март 2028 г. – за прекратяване на валидирането на домейни, базирано на имейл.
CA/B Forum определя стандартите, които браузърите и сертифициращите органи спазват за публично доверени сертификати. От 15 март 2028 г. публичните сертифициращи органи вече няма да могат да използват базирано на имейл валидиране на домейни за издаване или подновяване на публично доверени сертификати. Издадените преди тази дата сертификати ще останат валидни до изтичането им.
AWS ще започне поетапното спиране на имейл валидирането на 1 януари 2027 г., когато ACM ще спре да предлага този метод в новите региони на AWS.
От 31 март 2027 г. валидирането по имейл вече няма да бъде достъпно за нови заявки за сертификати в нито един регион на AWS. ACM ще спре да подновява съществуващите валидирани по имейл сертификати на 30 септември 2027 г. AWS препоръчва преминаване на засегнатите сертификати към DNS валидиране преди тази дата.
Мигриране на сертификати към DNS валидиране
Клиентите на ACM могат да проверят дали техните публични сертификати използват имейл валидиране чрез AWS Management Console за ACM или интерфейса за команден ред на AWS (AWS CLI).
В конзолата на ACM потребителите могат да идентифицират валидираните по имейл сертификати, като зададат филтъра за метод на валидиране на „Email“ и филтъра за тип на „Amazon Issued“. Сертификатите, върнати от тези филтри, трябва да бъдат мигрирани преди 30 септември 2027 г.
Потребителите могат също така да идентифицират засегнатите сертификати чрез AWS CLI. AWS предоставя команди, които изброяват издадените от Amazon сертификати в избран AWS регион и показват техните методи за валидиране. Сертификатите, чийто метод за валидиране е отбелязан като „EMAIL“, използват имейл валидиране и трябва да бъдат мигрирани.
„За да ви помогне в тази миграция, ACM актуализира API UpdateCertificateOptions, така че да можете да промените метода за валидиране на сертификат от имейл към DNS на място. Това означава, че уникалното име на ресурса на Amazon (ARN) на сертификата ще остане същото и няма да са необходими промени в ресурсите ви в AWS, които препращат към него“, обясниха Адам Абуди, старши технически продуктов мениджър в екипа на AWS Certificate Manager, и Пуджил Трипати, архитект на решения в AWS.
След като клиентът инициира преминаването към DNS валидиране, ACM предоставя CNAME запис, който трябва да бъде добавен към DNS конфигурацията на домейна в рамките на 72 часа. По време на този прозорец сертификатът продължава да работи нормално, използвайки имейл валидиране. Ако DNS записът не бъде добавен в рамките на 72 часа, сертификатът остава активен с имейл валидиране и процесът на миграция може да бъде опитан отново.
След като DNS валидирането приключи успешно, ACM автоматично подновява сертификата преди изтичането му без допълнителна ръчна намеса, при условие че изискваният DNS запис за валидиране остане на място.
Организациите могат да мигрират валидиран по имейл сертификат, като изберат „Update validation method“ в конзолата на ACM и след това добавят предоставените от ACM CNAME записи. Записите могат също да бъдат изтеглени като CSV файл за използване с други DNS доставчици. Потребителите на Amazon Route 53 могат да създадат необходимите записи за валидиране директно от конзолата на ACM, като използват опцията „Create records in Route 53“.
HTTP валидиране за сертификати на CloudFront
След прекратяване на валидирането по имейл, ACM ще поддържа DNS валидиране за общи заявки за сертификати и HTTP валидиране за сертификати, използвани с Amazon CloudFront. AWS препоръчва DNS валидиране за повечето случаи на употреба.
При HTTP валидирането ACM предоставя уникален токен, който клиентите хостват на добре известен URL път в своя домейн. Методът е достъпен само за сертификати, използвани с Amazon CloudFront. Подобно на DNS валидирането, той премахва стъпката за ръчно одобрение, изисквана от валидирането по имейл, и позволява на ACM да подновява сертификатите автоматично.