目次
1. 結論
AWS Certificate Manager (ACM) は、「Webサイトの信頼の証(SSL証明書)を管理する執事」です。無料でパブリック証明書を発行でき、最も面倒な「期限切れ前の更新」を自動でやってくれます。HTTPS化(通信の暗号化)が求められるアーキテクチャでは、ほぼ必ずELBやCloudFrontとセットで登場します。
2. SAAで出やすいポイント
- 自動更新: AWSサービス(ALBやCloudFrontなど)で使用している証明書を自動で更新してくれる。手動更新のミスによるサイト停止を防げる。
- 無料: AWSで発行するパブリックSSL/TLS証明書自体は無料(証明書の使用料はかからない)。
- ドメイン認証: 証明書発行時に、そのドメインの所有者であることを「DNS認証(Route 53連携が楽)」または「メール認証」で証明する必要がある。
- リージョン制限:
- ALBなどで使う場合: そのリージョンで発行した証明書が必要。
- CloudFrontで使う場合: 必ず バージニア北部(us-east-1) リージョンで発行した証明書である必要がある。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「HTTPS通信を実装したい」 | ACM | 証明書が必要なため |
| 「証明書の更新作業を自動化したい」 | ACM | マネージドな自動更新機能 |
| 「CloudFrontで独自ドメインをHTTPS化」 | ACM (us-east-1) | 特定リージョン指定が必須 |
4. ひっかけポイント
- 証明書の持ち込み: 外部で購入した証明書をインポートすることもできるが、その場合は「自動更新」が効かないため、手動で入れ替える必要がある。
- EC2への直接インストール: ACMで発行した証明書は、EC2インスタンスに直接ダウンロードしてインストールすることはできない(ALBやCloudFront、API Gatewayなどを経由させる必要がある)。
5. 覚え方
- 「更新忘れのない印鑑屋さん」。
- サイトが本物であることを証明する印鑑(証明書)をタダで作ってくれて、インクが切れる前(期限前)に勝手に補充(更新)してくれるイメージ。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| Route 53 | 証明書のDNS認証を自動で行うために連携する。 |
| ALB | クライアントからのHTTPS通信を終端(デコード)するために証明書を配置する。 |
| CloudFront | エッジロケーションでHTTPS通信をサポートするためにACMの証明書を使用。 |
7. Obsidian管理メモ
- 復習ポイント: 「CloudFront = バージニア北部」は試験の超定番問題なので、絶対に忘れないように。
- 関連ノート: HTTPS化とSSL/TLSの仕組み
8. HTMLファイル名
aws-acm-ssl-tls-certificate-management.html