La gestione certificati AWS supporta il passaggio dalla convalida via e-mail alla convalida DNS
La gestione certificati AWS (ACM) consente ora di modificare il metodo di convalida del dominio sui certificati TLS pubblici esistenti emessi da ACM, passando dalla posta elettronica al DNS senza riemettere il certificato e senza modificarne il nome della risorsa Amazon (ARN) esistente. A causa della deprecazione obbligatoria della convalida del dominio basata su e-mail per i certificati pubblicamente affidabili stabilita dal Certification Authority/Browser (CA/B) Forum, con effetto dal 15 marzo 2028, ACM eliminerà gradualmente il supporto per la convalida e-mail nel corso del 2027. ACM non emetterà più certificati convalidati via e-mail a partire dal 31 marzo 2027 e interromperà il rinnovo dei certificati convalidati via e-mail il 30 settembre 2027. Ulteriori dettagli sulla deprecazione della convalida via e-mail da parte di ACM sono disponibili nel blog sulla sicurezza AWS. Passando subito alla convalida DNS, è possibile completare la transizione prima di tale scadenza e abilitare i rinnovi completamente automatizzati tramite certificati convalidati tramite DNS.
L'ARN del certificato rimane invariato dopo il passaggio dalla convalida via e-mail alla convalida DNS, pertanto i riferimenti al nome della risorsa Amazon (ARN) esistenti nelle pipeline CI/CD, nelle configurazioni del bilanciatore del carico e nelle altre integrazioni dei servizi AWS continuano a funzionare senza alcuna modifica. Per cambiare il metodo di convalida, utilizzare la console della gestione certificati AWS (ACM) o l'API UpdateCertificateOptions. La gestione certificati AWS (ACM) fornisce un record CNAME per ogni dominio presente nel certificato (lo stesso meccanismo utilizzato durante il provisioning di nuovi certificati con convalida DNS) e si hanno a disposizione fino a 72 ore per aggiungere i record alla configurazione DNS. È possibile monitorare lo stato di convalida di ciascun dominio tramite la console della gestione certificati AWS (ACM) o l'API ListCertificateDomainValidations. Si consiglia la convalida DNS per i nuovi certificati e la convalida HTTP per le distribuzioni Amazon CloudFront.
Questa funzionalità è disponibile in tutte le regioni AWS in cui sono disponibili i certificati della gestione certificati AWS (ACM). Per iniziare, consulta la sezione Migrazione dalla convalida via e-mail alla convalida DNS nella guida per l'utente della gestione certificati AWS.