

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Scelta della modalità di emissione dei certificati con AWS
<a name="service-options"></a>

AWS offre diversi modi per emettere e gestire X.509 i certificati. Scegli l'opzione più adatta al tuo caso d'uso.


****  

|  | **ACM** | **ACM con ACME** | **CA privata AWS (emissione diretta)** | 
| --- | --- | --- | --- | 
| Ideale per | Certificati pubblici o privati per servizi AWS integrati (Elastic Load Balancing CloudFront, API Gateway) | Certificati pubblici per l'infrastruttura gestita dal cliente (locale, Kubernetes, ibrida) | Certificati privati in cui fornisci la CSR e gestisci tu stesso la chiave privata | 
| Certificato di fiducia | Pubblico (Amazon Trust Services) o privato (tramite CA privata AWS integrazione) | Pubblico (Amazon Trust Services) | Privato (la tua gerarchia CA) | 
| Gestione delle chiavi private | AWS genera e gestisce la chiave privata (è possibile esportarla per utilizzarla all'esterno AWS) | Il tuo client ACME genera e detiene la chiave privata | La chiave privata viene generata e conservata | 
| Rinnovo | Rinnovo gestito da ACM (automatico) | Client-driven (il tuo client ACME si rinnova prima della scadenza) | Manuale (chiami di nuovo) IssueCertificate | 
| Distribuzione |  AWS Associato a servizi integrati o esportato per l'uso ovunque | Installato sui tuoi sistemi dal client ACME | Installi il certificato sui tuoi sistemi | 
| Automazione | AWS SDK e CLI | Industry-standard client ACME (Certbot, cert-manager, acme.sh) | AWS SDK e CLI | 

**AWS Certificate Manager (ACM)**  
Usa ACM quando hai bisogno di certificati per servizi AWS integrati come Elastic Load Balancing, Amazon e CloudFront Amazon API Gateway o quando AWS desideri gestire il ciclo di vita del certificato, incluso il rinnovo. ACM genera e gestisce la chiave privata e automatizza il rinnovo. Per i carichi di lavoro esterni ai servizi AWS integrati, ACM supporta anche certificati esportabili che consentono di recuperare la chiave privata e utilizzare il certificato sulla propria infrastruttura. ACM può emettere certificati pubblici da Amazon Trust Services o certificati privati se integrati con CA privata AWS.

**ACM con automazione dei certificati ACME**  
Utilizza ACME quando hai bisogno di certificati pubblicamente affidabili per un'infrastruttura gestita dal cliente e desideri automatizzare il ciclo di vita utilizzando client ACME standard del settore (Certbot, cert-manager, acme.sh) anziché API. AWS La chiave privata viene generata e conservata dal tuo client ACME e non lascia mai i tuoi sistemi. I certificati emessi tramite ACME vengono visualizzati nell'inventario ACM per una visibilità centralizzata, ma non possono essere associati a AWS servizi integrati. Per ulteriori informazioni, consulta [Automazione dei certificati ACME](acm-acme.md).

**CA privata AWS (emissione diretta)**  
 CA privata AWS Utilizzalo direttamente quando hai bisogno di certificati privati e desideri il pieno controllo della chiave privata. Crei la tua gerarchia CA, generi la tua chiave privata e la tua CSR e chiami. `IssueCertificate` I certificati emessi da una CA privata non sono affidabili pubblicamente e non possono essere utilizzati sulla rete Internet pubblica. Per ulteriori informazioni, consulta la [Guida per l'utente CA privata AWS](https://docs.aws.amazon.com/privateca/latest/userguide/PcaWelcome.html).

*Sia l'automazione dei certificati ACM che ACME sono trattate in questa guida. Sei nel posto giusto.*