웹사이트 주소창에 자물쇠 표시가 보이려면 HTTPS 연결에 쓰는 SSL/TLS 인증서가 필요합니다. 예전에는 인증서를 사서 서버에 직접 설치하고, 만료일이 다가오면 다시 발급받아 교체하는 일을 사람이 챙겨야 했습니다. 갱신을 깜빡해서 사이트에 경고 화면이 뜨는 사고도 흔했습니다.
AWS Certificate Manager(ACM)는 공개 인증서를 발급하고, 로드 밸런서나 CloudFront 같은 AWS 서비스에 연결해 주며, 만료 전에 자동으로 갱신까지 해 주는 서비스입니다. 이렇게 AWS 서비스에 연결해서 쓰는 공개 인증서는 따로 요금이 없습니다.
이 글에서는 ACM 인증서가 무료인 조건과 유료인 경우, 도메인 소유를 증명하는 DNS 검증 방법, 자동 갱신이 실제로 일어나는 조건, 그리고 로드 밸런서와 CloudFront에 연결하는 순서를 정리합니다.
ACM 공개 인증서의 유효 기간은 현재 198일이고, DNS 검증으로 발급한 인증서는 만료 45일 전에 ACM이 갱신 조건을 확인합니다. 인증서가 AWS 서비스에 연결되어 있고 검증용 CNAME 레코드가 남아 있으면 사람이 할 일 없이 갱신됩니다.

ACM 인증서가 무료인 경우와 유료인 경우
ACM은 통합된 AWS 서비스에서 쓰는 공개 인증서를 무료로 발급합니다. 대신 인증서의 비밀 키를 내려받을 수 없고, ACM과 연결된 서비스 안에서만 사용할 수 있습니다. 인증서를 내려받아 다른 서버에 설치해야 한다면 별도 요금이 붙는 내보내기 가능한 인증서를 써야 합니다.
| 구분 | 사용할 수 있는 곳 | 요금(2026년 9월 기준) |
|---|---|---|
| 통합 서비스용 공개 인증서 | Elastic Load Balancing, CloudFront, API Gateway, App Runner, Amplify 등 | 무료 |
| 내보내기 가능한 공개 인증서(일반 도메인) | 내려받아 어디든 설치 | 도메인 이름당 7달러(발급·갱신 때마다) |
| 내보내기 가능한 공개 인증서(와일드카드) | 내려받아 어디든 설치 | 와일드카드 이름당 79달러(발급·갱신 때마다) |
EC2 인스턴스에 직접 인증서를 두고 싶다면 AWS는 ACME 프로토콜로 인스턴스에서 발급과 갱신을 자동화하는 방법을 권장합니다. 다만 대부분의 웹 서비스는 앞단에 로드 밸런서나 CloudFront를 두고 그곳에 무료 인증서를 연결하는 구성이 가장 단순합니다.
DNS 검증으로 도메인 소유 증명하기
공개 인증서를 발급받으려면 그 도메인을 실제로 관리한다는 것을 증명해야 합니다. ACM은 DNS 검증과 이메일 검증을 지원하는데, 자동 갱신까지 생각하면 DNS 검증을 고르는 것이 좋습니다.
- ACM 콘솔에서 공개 인증서를 요청하고 도메인 이름을 입력합니다. 루트 도메인과 하위 도메인을 함께 쓰려면 example.com과 *.example.com을 둘 다 넣습니다.
- 검증 방법으로 DNS 검증을 고르면, ACM이 도메인마다 고유한 CNAME 레코드 이름과 값을 알려 줍니다.
- 도메인을 Route 53에서 관리한다면 콘솔의 레코드 생성 버튼으로 바로 추가할 수 있고, 다른 DNS 업체라면 같은 값을 직접 입력합니다.
- DNS에 레코드가 퍼지면 ACM이 확인하고 인증서 상태를 발급됨(Issued)으로 바꿉니다.
와일드카드 인증서는 별표 한 단계의 하위 도메인만 보호합니다. *.example.com은 www.example.com과 api.example.com을 보호하지만 example.com 자체나 a.b.example.com은 보호하지 않습니다. 그래서 루트 도메인을 함께 쓰는 사이트는 두 이름을 한 인증서에 같이 넣어야 합니다.
유효 기간 198일과 자동 갱신 조건
공개 인증서의 최대 유효 기간은 브라우저와 인증 기관이 함께 정하는 업계 규칙에 따라 점점 짧아지고 있습니다. 2026년 3월부터 최대 200일로 줄었고, ACM이 발급하는 공개 인증서의 유효 기간도 현재 198일입니다. 1년에 한 번 하던 갱신이 1년에 두 번 가까이로 늘어난 셈이라, 자동 갱신의 의미가 더 커졌습니다.

| 항목 | 내용 |
|---|---|
| 유효 기간 | 198일 |
| 갱신 확인 시점(DNS 검증) | 만료 45일 전 |
| 갱신 조건 1 | 인증서가 AWS 서비스에 연결되어 사용 중일 것 |
| 갱신 조건 2 | ACM이 준 검증용 CNAME 레코드가 공개 DNS에 그대로 있을 것 |
| 갱신 실패 시 알림 | 만료 30일·15일·7일·3일·1일 전 AWS Health·EventBridge 이벤트 |
| 갱신 후 | 인증서 ARN이 그대로라 연결된 서비스 설정을 바꿀 필요 없음 |
예전에 395일 유효 기간으로 발급된 인증서는 만료 60일 전에 갱신되며, 갱신된 인증서는 198일짜리로 바뀝니다. 자동 갱신이 실패하는 가장 흔한 원인은 DNS 정리 중에 검증용 CNAME 레코드를 지워 버리는 경우와, 인증서를 어디에도 연결하지 않은 채 두는 경우입니다. 이름이 낯선 CNAME 레코드라도 ACM 검증용이라면 지우지 말아야 합니다.
로드 밸런서와 CloudFront에 연결하는 순서
ACM 인증서는 리전 단위 리소스입니다. 로드 밸런서에 쓸 인증서는 로드 밸런서와 같은 리전에서 요청해야 하고, CloudFront에 쓸 인증서는 반드시 미국 동부(버지니아 북부) 리전에서 요청하거나 가져와야 합니다. 서울 리전에서 만든 인증서가 CloudFront 설정 화면에 보이지 않는 이유가 바로 이것입니다.
| 연결 대상 | 인증서를 만들 리전 | 설정 위치 |
|---|---|---|
| Application Load Balancer | 로드 밸런서와 같은 리전(예: 서울) | HTTPS 443 리스너의 기본 인증서 |
| CloudFront 배포 | 미국 동부(버지니아 북부) | 배포 설정의 사용자 지정 SSL 인증서 |
| API Gateway 사용자 지정 도메인 | 엔드포인트 유형에 따라 다름 | 사용자 지정 도메인 이름 설정 |
로드 밸런서라면 HTTPS 443 리스너를 추가해 ACM 인증서를 고르고, 기존 HTTP 80 리스너는 HTTPS로 리디렉션하도록 바꾸는 것이 일반적인 순서입니다. 마지막으로 도메인의 DNS 레코드를 로드 밸런서나 CloudFront를 가리키는 별칭 레코드로 만들면 사용자가 https 주소로 접속할 수 있습니다.
갱신 실패를 미리 막는 점검표
자동 갱신은 조건이 맞을 때만 동작하므로, 인증서를 처음 연결할 때와 DNS를 정리할 때 아래 항목을 함께 확인해 두면 만료 사고를 대부분 막을 수 있습니다.
| 점검 항목 | 확인 방법 | 문제가 있을 때 |
|---|---|---|
| 검증 방법 | 인증서 상세의 검증 방법 열 | 이메일 검증이면 DNS 검증으로 새로 발급 |
| 검증용 CNAME 레코드 | DNS 영역에 ACM이 준 이름과 값이 있는지 | 지워졌다면 같은 값으로 다시 추가 |
| 사용 중 여부 | 인증서 상세의 연결된 리소스 | 연결이 없으면 갱신 대상이 아님 |
| 갱신 자격 | 인증서 상세의 갱신 자격 표시 | 자격 없음이면 원인을 먼저 해결 |
| 알림 받기 | EventBridge 규칙 | ACM 갱신 실패 이벤트를 메일로 받도록 연결 |
DNS 업체를 옮기거나 도메인을 다른 계정으로 넘길 때 검증용 CNAME 레코드가 빠지는 경우가 특히 많습니다. 이름이 밑줄로 시작하는 낯선 CNAME 레코드라도 ACM 검증용이라면 새 DNS에도 그대로 옮겨야 다음 갱신이 문제없이 진행됩니다.
마무리 점검
ACM은 로드 밸런서, CloudFront, API Gateway 같은 통합 서비스에서 쓰는 공개 인증서를 무료로 발급하며, 내려받아 쓰는 인증서만 이름당 요금이 붙습니다. 유효 기간은 198일이고, DNS 검증 인증서는 만료 45일 전에 사용 여부와 CNAME 레코드를 확인해 자동 갱신됩니다. 인증서는 리전 단위라 연결할 서비스와 같은 리전에, CloudFront용은 버지니아 북부 리전에 만들어야 합니다.
자주 묻는 질문
인증서 상태가 계속 검증 대기 중이에요.
CNAME 레코드의 이름이나 값을 잘못 입력한 경우가 많습니다. 특히 다른 DNS 업체에서는 이름 칸에 도메인이 자동으로 붙어 중복되는 일이 있으니, 실제로 조회되는 레코드 이름이 ACM이 알려 준 값과 같은지 확인하세요.
이메일 검증으로 받은 인증서도 자동 갱신되나요?
이메일 검증 인증서는 갱신 시점에 도메인 관리자에게 확인 메일이 다시 오고, 링크를 눌러 승인해야 갱신됩니다. 사람이 챙겨야 하므로 가능하면 DNS 검증으로 새로 발급받는 것이 편합니다.
다른 리전에서도 같은 인증서를 쓸 수 있나요?
인증서는 리전마다 따로 존재하므로, 여러 리전에서 쓰려면 리전마다 인증서를 요청해야 합니다. 같은 도메인이라도 각각 독립적으로 갱신됩니다.
사용하지 않는 인증서는 지워도 되나요?
어떤 서비스에도 연결되지 않은 인증서는 자동 갱신 대상이 아니므로 그대로 두면 결국 만료됩니다. 쓰지 않는 인증서는 정리하고, 지우기 전에 연결된 리소스가 없는지 인증서 상세 화면에서 확인하세요.
인증서 만료는 사이트가 멀쩡히 돌아가다가 어느 날 갑자기 경고 화면으로 바뀌는 사고라서, 원인을 알기 전까지는 서버 문제로 착각하기 쉽습니다. 유효 기간이 짧아지는 흐름을 생각하면 갱신을 사람이 챙기는 방식은 점점 어려워집니다.
지금 운영 중인 사이트가 있다면 ACM 콘솔에서 인증서별 갱신 자격과 검증 방법을 확인해 보세요. 이메일 검증 인증서나 어디에도 연결되지 않은 인증서가 있다면, DNS 검증으로 다시 발급받아 연결해 두는 것만으로 다음 만료 걱정을 덜 수 있습니다.
함께 읽으면 좋은 글: 데이터 전송 비용과 CDN / AWS 리전과 가용 영역 차이
참고 자료: ACM 공개 인증서 특성, DNS 검증 인증서 갱신, ACM과 통합된 서비스, AWS Certificate Manager 요금
※ 본 글은 2026년 9월 기준 AWS Certificate Manager 사용 설명서와 요금 페이지를 참고해 작성했으며, 유효 기간과 요금, 지원 서비스는 변경될 수 있으니 최신 내용은 AWS 공식 문서에서 확인해 주세요.
'IT 클라우드 정보' 카테고리의 다른 글
| AWS KMS 키 세 종류, 언제 고객 관리형 키가 필요하고 요금은 얼마일까 (0) | 2026.10.08 |
|---|---|
| CloudTrail로 누가 언제 무엇을 바꿨는지 찾는 법, 이벤트 기록과 추적의 차이 (0) | 2026.10.07 |
| Route 53 DNS 레코드 A CNAME 별칭 레코드 차이와 도메인 연결 순서 (0) | 2026.10.06 |
| Amazon RDS와 EC2에 직접 설치한 데이터베이스 차이 관리형 DB가 대신해 주는 일 (0) | 2026.10.05 |
| EC2 Auto Scaling 최소 최대 원하는 용량 의미와 대상 추적 조정 정책 설정 방법 (0) | 2026.10.04 |