> ## Documentation Index
> Fetch the complete documentation index at: https://docs.tensor9.com/llms.txt
> Use this file to discover all available pages before exploring further.

# ACM Private CA

> AWS ACM Private CA. Runs a private certificate authority whose root and subordinate CAs sign certificates trusted only by trust stores you control.

**On this page**

* [Coverage by target cloud](#coverage-by-target-cloud)
* [How the targets compare](#how-the-targets-compare)
  * [Infrastructure-only adaptation](#infrastructure-only-adaptation)
* [On Google Cloud](#on-google-cloud)
* [On Azure, OCI, and Private Kubernetes](#on-azure-oci-and-private-kubernetes)
  * [Via cert-manager Issuer](#via-cert-manager-issuer)
* [On OCI](#on-oci)
  * [Via OCI Certificate Authority](#via-oci-certificate-authority)

## Coverage by target cloud

| Target             | Available |
| ------------------ | --------- |
| Google Cloud       | ✓         |
| Azure              | ✓         |
| OCI                | ✓         |
| Private Kubernetes | ✓         |

## How the targets compare

Each row compares a capability of ACM Private CA with its adaptation on each target.
A dash means this row is not stated for that target.

### Infrastructure-only adaptation

| Capability                               | ACM Private CA                          | Google Cloud                                                                                                             | Azure, OCI, and Private Kubernetes · cert-manager Issuer                                                                                                              | OCI · OCI Certificate Authority                                                                                          |
| ---------------------------------------- | --------------------------------------- | ------------------------------------------------------------------------------------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------ |
| Private certificate authority            | Yes                                     | Yes - a CA Service CA in a CA pool                                                                                       | Yes - a cert-manager CA Issuer / ClusterIssuer backed by a CA Secret                                                                                                  | Yes - an OCI Certificates CA in a compartment                                                                            |
| Root + subordinate CA hierarchy          | Yes                                     | Yes - a SELF\_SIGNED root CA and SUBORDINATE CAs, the CA Service analog of ACM Private CA's ROOT / SUBORDINATE types     | Partial - a CA Issuer plus an intermediate Certificate models a subordinate; deep multi-tier hierarchies are assembled by hand, not a managed ROOT / SUBORDINATE type | Yes - OCI root and subordinate CAs, the analog of ACM Private CA's ROOT / SUBORDINATE types                              |
| Certificate issuance from the private CA | Yes                                     | Yes - google\_privateca\_certificate, issued from the pool and chaining to the private root                              | Yes - cert-manager Certificate resources signed by the CA Issuer, chaining to the private root                                                                        | Yes - OCI Certificates issues leaf certificates from the CA, chaining to the private root                                |
| Managed CA + certificate rotation        | Yes                                     | Yes - CA Service manages the CA lifecycle; certificates rotate by re-issuance from the pool                              | Partial - cert-manager renews leaf certificates automatically; the operator manages CA certificate rotation                                                           | Yes - configured managed leaf certificates renew automatically; the customer initiates CA renewal and rotates the CA key |
| Issuance scoping                         | Yes - acm-pca:TemplateArn IAM condition | Partial - the pool issuance\_policy (allowed key usage / identity constraints), not a 1:1 template-ARN condition         | Partial - Kubernetes RBAC on the Certificate / Issuer objects plus the Issuer vs ClusterIssuer scope, not a template-ARN condition                                    | Partial - OCI IAM compartment policy on the CA plus its issuance configuration, not a 1:1 template-ARN condition         |
| CRL distribution                         | Yes - customer-owned S3 bucket          | Partial - Google-managed or customer-managed Cloud Storage bucket; translate the S3 bucket policy and distribution point | No - the CA operator must provide CRL generation and publication                                                                                                      | Partial - configured Object Storage bucket; translate the S3 bucket policy and distribution point                        |
| Cloud-operated / managed CA              | Yes                                     | Yes - Google operates CA Service end to end                                                                              | No - the platform team operates cert-manager and protects the CA Secret, including on AKS                                                                             | Yes - Oracle operates OCI Certificates end to end                                                                        |
| API coverage                             | full                                    | partial                                                                                                                  | partial                                                                                                                                                               | partial                                                                                                                  |

## On Google Cloud

| Operation                                                                       | Area           | Support        | Depth        | Notes                                                                                                                                                                   |
| ------------------------------------------------------------------------------- | -------------- | -------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Issuance scoping (acm-pca:TemplateArn IAM condition)                            | Access control | Partial        | Most usage   | the CA pool issuance\_policy (allowed key usages, identity constraints) plus IAM on the CA Service resources, not a one-to-one template-ARN principal condition         |
| CSR-signing activation split (aws\_acmpca\_certificate\_authority\_certificate) | CA activation  | Adapter-served | Most usage   | the mapped infrastructure configures parent signing, CA activation, and the ENABLED state; native CA creation alone does not make a CA ready for pool issuance          |
| ACM Private CA control plane (CreateCertificateAuthority / issuance API / …)    | Control plane  | Out of scope   | Full surface | CA provisioning happens through your infrastructure-as-code at apply, not runtime ACM Private CA API calls                                                              |
| CA hierarchy (ROOT / SUBORDINATE types)                                         | Hierarchy      | Supported      | Most usage   | a SELF\_SIGNED root CA plus SUBORDINATE CAs mirror ACM Private CA's ROOT / SUBORDINATE types; a two-tier hierarchy maps directly, deeper trees add more subordinate CAs |
| Certificate issuance (aws\_acmpca\_certificate / IssueCertificate)              | Issuance       | Supported      | Common       | google\_privateca\_certificate leaves are issued from the pool and chain through a subordinate to the private root, with the subject / SANs / key usage / validity      |
| Private CA provisioning (aws\_acmpca\_certificate\_authority)                   | Provisioning   | Supported      | Common       | a google\_privateca\_ca\_pool with a SELF\_SIGNED root CA and SUBORDINATE CAs: a managed private CA that chains issued certificates to its own private root             |
| CRL distribution (customer-owned S3 bucket)                                     | Revocation     | Partial        | Full surface | CA Service publishes CRLs to a Google-managed or customer-managed Cloud Storage bucket; AWS S3 bucket policies require translation                                      |

#### How it works

Tensor9 provisions a private certificate authority (CA) hierarchy on Google Certificate Authority Service. A CA pool groups the root and subordinate CAs; application certificates chain through the issuing CA to that private root. The deployment uses infrastructure as code. Runtime ACM Private CA API calls are outside this mapping.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="The ACM Private CA hierarchy is re-expressed as a GCP Certificate Authority Service CA pool with its own private root, so your PKI keeps issuing certificates that chain to a private root you control." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The ACM Private CA hierarchy is re-expressed as a GCP Certificate Authority Service CA pool with its own private root, so your PKI keeps issuing certificates that chain to a private root you control." />
</div>

<p className="t9-caption">The ACM Private CA hierarchy is re-expressed as a GCP Certificate Authority Service CA pool with its own private root, so your PKI keeps issuing certificates that chain to a private root you control.</p>

#### Architecture

Google operates the CA service and protects the CA keys. The `google_privateca_ca_pool` holds issuance policy; CA resources define the root and subordinates, and `google_privateca_certificate` represents an issued certificate. Client trust stores determine which private roots the application trusts.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A CA pool holds a self-signed root CA and subordinate CAs; the subordinate issues leaf certificates that chain to the private root, with the pool's issuance policy governing what may be issued." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMjEyIiB2aWV3Qm94PSIwIDAgODM2IDIxMiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBIENBIHBvb2wgaG9sZHMgYSBzZWxmLXNpZ25lZCByb290IENBIGFuZCBzdWJvcmRpbmF0ZSBDQXM7IHRoZSBzdWJvcmRpbmF0ZSBpc3N1ZXMgbGVhZiBjZXJ0aWZpY2F0ZXMgdGhhdCBjaGFpbiB0byB0aGUgcHJpdmF0ZSByb290LCB3aXRoIHRoZSBwb29sJ3MgaXNzdWFuY2UgcG9saWN5IGdvdmVybmluZyB3aGF0IG1heSBiZSBpc3N1ZWQuIj48c3R5bGU+dGV4dHtmb250LWZhbWlseTpJbnRlciwtYXBwbGUtc3lzdGVtLEJsaW5rTWFjU3lzdGVtRm9udCwnU2Vnb2UgVUknLFJvYm90bywnSGVsdmV0aWNhIE5ldWUnLEFyaWFsLHNhbnMtc2VyaWY7ZmlsbDojY2JkNWUxfTwvc3R5bGU+CjxyZWN0IHg9IjE4IiB5PSIzNCIgd2lkdGg9IjgwMCIgaGVpZ2h0PSIxNjQiIHJ4PSIxNiIgZmlsbD0iIzFhMzEyNiIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNiIvPgo8dGV4dCB4PSIzNiIgeT0iNTYiIHN0eWxlPSJmb250OiA3MDAgMTBweCBJbnRlciwgc2Fucy1zZXJpZjsgbGV0dGVyLXNwYWNpbmc6IDEuM3B4OyBmaWxsOiAjOTRhM2I4OyBmaWxsOiAjOTBkZWM4Ij5HQ1AgQ0VSVElGSUNBVEUgQVVUSE9SSVRZIFNFUlZJQ0Ugwrcgb25lIENBIHBvb2w8L3RleHQ+CjxyZWN0IHg9IjQwIiB5PSI3MiIgd2lkdGg9IjE4MCIgaGVpZ2h0PSIxMDYiIHJ4PSIxMSIgZmlsbD0iIzI2MjYyNiIgc3Ryb2tlPSIjM2Q2NjUzIiBzdHJva2Utd2lkdGg9IjEuNCIvPgo8dGV4dCB4PSIxMzAiIHk9Ijk4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNzAwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzkwZGVjODsgZm9udC1zaXplOjEycHgiPlJvb3QgQ0E8L3RleHQ+Cjx0ZXh0IHg9IjEzMCIgeT0iMTE1IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogI2M5Y2ZkODsgZm9udC1zaXplOjEwcHgiPlNFTEZfU0lHTkVEPC90ZXh0Pgo8dGV4dCB4PSIxMzAiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPnRoZSBwcml2YXRlIHJvb3Q8L3RleHQ+Cjx0ZXh0IHg9IjEzMCIgeT0iMTY2IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2ZkOCI+b2YgdHJ1c3Q8L3RleHQ+CjxsaW5lIHgxPSIyMjAiIHkxPSIxMjUiIHgyPSIyNjYiIHkyPSIxMjUiIHN0cm9rZT0iIzQxNGU2MiIgc3Ryb2tlLXdpZHRoPSIxLjgiLz4KPHRleHQgeD0iMjQzIiB5PSIxMTciIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMHB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjYzljZmQ4OyBmb250LXNpemU6OC41cHgiPnNpZ25zPC90ZXh0Pgo8cmVjdCB4PSIyNjgiIHk9IjcyIiB3aWR0aD0iMTgwIiBoZWlnaHQ9IjEwNiIgcng9IjExIiBmaWxsPSIjMjYyNjI2IiBzdHJva2U9IiMzZDY2NTMiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjM1OCIgeT0iOTgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA3MDAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4OyBmb250LXNpemU6MTJweCI+U3Vib3JkaW5hdGUgQ0E8L3RleHQ+Cjx0ZXh0IHg9IjM1OCIgeT0iMTE1IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogI2M5Y2ZkODsgZm9udC1zaXplOjEwcHgiPlNVQk9SRElOQVRFPC90ZXh0Pgo8dGV4dCB4PSIzNTgiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPmlzc3VlcyBsZWF2ZXM8L3RleHQ+Cjx0ZXh0IHg9IjM1OCIgeT0iMTY2IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2ZkOCI+Zm9yIHRoZSB3b3JrbG9hZDwvdGV4dD4KPGxpbmUgeDE9IjQ0OCIgeTE9IjEyNSIgeDI9IjQ5NCIgeTI9IjEyNSIgc3Ryb2tlPSIjNDE0ZTYyIiBzdHJva2Utd2lkdGg9IjEuOCIvPgo8dGV4dCB4PSI0NzEiIHk9IjExNyIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICNjOWNmZDg7IGZvbnQtc2l6ZTo4LjVweCI+aXNzdWVzPC90ZXh0Pgo8cmVjdCB4PSI0OTYiIHk9IjcyIiB3aWR0aD0iMTgwIiBoZWlnaHQ9IjEwNiIgcng9IjExIiBmaWxsPSIjMjYyNjI2IiBzdHJva2U9IiMzZDRlNjYiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjU4NiIgeT0iOTgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2NTAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYzljZWQ4OyBmb250LXNpemU6MTJweCI+TGVhZiBjZXJ0aWZpY2F0ZTwvdGV4dD4KPHRleHQgeD0iNTg2IiB5PSIxMTUiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjYzljZmQ4OyBmb250LXNpemU6MTBweCI+cHJpdmF0ZWNhX2NlcnRpZmljYXRlPC90ZXh0Pgo8dGV4dCB4PSI1ODYiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPmNoYWlucyB0bzwvdGV4dD4KPHRleHQgeD0iNTg2IiB5PSIxNjYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYzljZmQ4Ij50aGUgcHJpdmF0ZSByb290PC90ZXh0Pgo8cmVjdCB4PSI2OTYiIHk9IjcyIiB3aWR0aD0iMTA0IiBoZWlnaHQ9IjEwNiIgcng9IjExIiBmaWxsPSIjMWEyNjMxIiBzdHJva2U9IiMzZDRmNjYiIHN0cm9rZS13aWR0aD0iMS4zIi8+Cjx0ZXh0IHg9Ijc0OCIgeT0iMTEyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4OyBmb250LXdlaWdodDo3MDA7ZmlsbDogI2M5Y2ZkOCI+aXNzdWFuY2U8L3RleHQ+Cjx0ZXh0IHg9Ijc0OCIgeT0iMTI3IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4OyBmb250LXdlaWdodDo3MDA7ZmlsbDogI2M5Y2ZkOCI+cG9saWN5PC90ZXh0Pgo8dGV4dCB4PSI3NDgiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPm9uIHRoZSBwb29sPC90ZXh0Pgo8L3N2Zz4=" alt="A CA pool holds a self-signed root CA and subordinate CAs; the subordinate issues leaf certificates that chain to the private root, with the pool's issuance policy governing what may be issued." />
</div>

<p className="t9-caption">A CA pool holds a self-signed root CA and subordinate CAs; the subordinate issues leaf certificates that chain to the private root, with the pool's issuance policy governing what may be issued.</p>

#### The CA hierarchy

A `SELF_SIGNED` root signs subordinate CAs, which issue application certificates. The mapped hierarchy uses a new root and key. Previously issued AWS certificates continue to chain to the old root until they expire or are reissued. Distribute the new root to clients before switching issuance.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY4IiB2aWV3Qm94PSIwIDAgODM2IDE2OCIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBQ00gUHJpdmF0ZSBDQSdzIFJPT1QgYW5kIFNVQk9SRElOQVRFIHR5cGVzIG1hcCBvbnRvIGEgU0VMRl9TSUdORUQgcm9vdCBDQSBhbmQgU1VCT1JESU5BVEUgQ0FzIGluc2lkZSB0aGUgQ0EgcG9vbC4iPjxzdHlsZT50ZXh0e2ZvbnQtZmFtaWx5OkludGVyLC1hcHBsZS1zeXN0ZW0sQmxpbmtNYWNTeXN0ZW1Gb250LCdTZWdvZSBVSScsUm9ib3RvLCdIZWx2ZXRpY2EgTmV1ZScsQXJpYWwsc2Fucy1zZXJpZjtmaWxsOiMzMzQxNTV9PC9zdHlsZT4KPHRleHQgeD0iMjAwIiB5PSIyOCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDcwMCAxMHB4IEludGVyLCBzYW5zLXNlcmlmOyBsZXR0ZXItc3BhY2luZzogMS4zcHg7IGZpbGw6ICM5NGEzYjgiPkFDTSBQUklWQVRFIENBPC90ZXh0Pgo8cmVjdCB4PSI0MCIgeT0iNDIiIHdpZHRoPSIzMjIiIGhlaWdodD0iNDAiIHJ4PSI5IiBmaWxsPSIjZmZmIiBzdHJva2U9IiNlMmU4ZjAiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjYwIiB5PSI2NiIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM0NzU1Njk7IGZpbGw6IzMzNDE1NSI+dHlwZSA9IFJPT1Q8L3RleHQ+Cjx0ZXh0IHg9IjIwMCIgeT0iNjYiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjNjQ3NDhiIj50aGUgcHJpdmF0ZSByb290PC90ZXh0Pgo8cmVjdCB4PSI0MCIgeT0iOTIiIHdpZHRoPSIzMjIiIGhlaWdodD0iNDAiIHJ4PSI5IiBmaWxsPSIjZmZmIiBzdHJva2U9IiNlMmU4ZjAiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjYwIiB5PSIxMTYiIHN0eWxlPSJmb250OiAxMXB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjNDc1NTY5OyBmaWxsOiMzMzQxNTUiPnR5cGUgPSBTVUJPUkRJTkFURTwvdGV4dD4KPHRleHQgeD0iMjA1IiB5PSIxMTYiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjNjQ3NDhiIj5pc3N1ZXMgdG8gdGhlIHdvcmtsb2FkPC90ZXh0Pgo8bGluZSB4MT0iMzY2IiB5MT0iODciIHgyPSI0NzAiIHkyPSI4NyIgc3Ryb2tlPSIjOTRhM2I4IiBzdHJva2Utd2lkdGg9IjIiLz4KPHRleHQgeD0iNDE4IiB5PSI3OSIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NzsgZm9udC13ZWlnaHQ6NzAwIj5tYXBzIHRvPC90ZXh0Pgo8dGV4dCB4PSI2MzYiIHk9IjI4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNzAwIDEwcHggSW50ZXIsIHNhbnMtc2VyaWY7IGxldHRlci1zcGFjaW5nOiAxLjNweDsgZmlsbDogIzk0YTNiODsgZmlsbDojMDQ3ODU3Ij5DQSBTRVJWSUNFIMK3IGluIHRoZSBwb29sPC90ZXh0Pgo8cmVjdCB4PSI0NzQiIHk9IjQyIiB3aWR0aD0iMzIyIiBoZWlnaHQ9IjQwIiByeD0iOSIgZmlsbD0iI2VjZmRmNSIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNSIvPgo8dGV4dCB4PSI0OTQiIHk9IjY2IiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogIzQ3NTU2OTsgZmlsbDojMDQ3ODU3Ij50eXBlID0gU0VMRl9TSUdORUQ8L3RleHQ+Cjx0ZXh0IHg9IjY0OCIgeT0iNjYiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTciPnJvb3QgQ0E8L3RleHQ+CjxyZWN0IHg9IjQ3NCIgeT0iOTIiIHdpZHRoPSIzMjIiIGhlaWdodD0iNDAiIHJ4PSI5IiBmaWxsPSIjZWNmZGY1IiBzdHJva2U9IiMwNTk2NjkiIHN0cm9rZS13aWR0aD0iMS41Ii8+Cjx0ZXh0IHg9IjQ5NCIgeT0iMTE2IiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogIzQ3NTU2OTsgZmlsbDojMDQ3ODU3Ij50eXBlID0gU1VCT1JESU5BVEU8L3RleHQ+Cjx0ZXh0IHg9IjY0OCIgeT0iMTE2IiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3Ij5zdWJvcmRpbmF0ZSBDQTwvdGV4dD4KPC9zdmc+" alt="ACM Private CA's ROOT and SUBORDINATE types map onto a SELF_SIGNED root CA and SUBORDINATE CAs inside the CA pool." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="ACM Private CA's ROOT and SUBORDINATE types map onto a SELF_SIGNED root CA and SUBORDINATE CAs inside the CA pool." />
</div>

<p className="t9-caption">ACM Private CA's ROOT and SUBORDINATE types map onto a SELF\_SIGNED root CA and SUBORDINATE CAs inside the CA pool.</p>

#### Issuing certificates

ACM Private CA separates signing a certificate-signing request (CSR) from installing the resulting CA certificate. For the mapped Google hierarchy, infrastructure configuration handles parent signing, activation, and the enabled state. Native root CAs start staged; subordinate CAs require activation and then become staged. A pool needs an enabled CA before it can issue certificates. Application certificates specify their subject, subject alternative names (SANs), key usages, and validity; the pool issuance policy constrains what may be issued.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="The mapped infrastructure handles CA signing, activation, and enablement before the pool issues leaf certificates." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The mapped infrastructure handles CA signing, activation, and enablement before the pool issues leaf certificates." />
</div>

<p className="t9-caption">The mapped infrastructure handles CA signing, activation, and enablement before the pool issues leaf certificates.</p>

#### Issuance scoping

The AWS `acm-pca:TemplateArn` IAM condition restricts which templates a principal can request. Google IAM permissions control access to CA resources, while the pool's `issuance_policy` constrains certificate identities and key usages. Review both controls when translating a policy that varies by principal and template.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY2IiB2aWV3Qm94PSIwIDAgODM2IDE2NiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBQ00gUHJpdmF0ZSBDQSdzIGFjbS1wY2E6VGVtcGxhdGVBcm4gSUFNIGNvbmRpdGlvbiBtYXBzIHRvIHRoZSBDQSBwb29sJ3MgaXNzdWFuY2UgcG9saWN5LCBub3QgYSBvbmUtdG8tb25lIHRlbXBsYXRlLUFSTiBjb25kaXRpb24uIj48c3R5bGU+dGV4dHtmb250LWZhbWlseTpJbnRlciwtYXBwbGUtc3lzdGVtLEJsaW5rTWFjU3lzdGVtRm9udCwnU2Vnb2UgVUknLFJvYm90bywnSGVsdmV0aWNhIE5ldWUnLEFyaWFsLHNhbnMtc2VyaWY7ZmlsbDojMzM0MTU1fTwvc3R5bGU+CjxyZWN0IHg9IjI0IiB5PSIzNCIgd2lkdGg9IjM2MCIgaGVpZ2h0PSIxMDQiIHJ4PSIxMyIgZmlsbD0iI2Y4ZmFmYyIgc3Ryb2tlPSIjY2JkNWUxIiBzdHJva2Utd2lkdGg9IjEuNCIvPgo8dGV4dCB4PSIyMDQiIHk9IjU4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNjUwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzBmMTcyYTsgZm9udC1zaXplOjEycHgiPkFDTSBQcml2YXRlIENBPC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjgyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogIzQ3NTU2OTsgZm9udC1zaXplOjEwcHgiPmFjbS1wY2E6VGVtcGxhdGVBcm48L3RleHQ+Cjx0ZXh0IHg9IjIwNCIgeT0iMTA0IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+YW4gSUFNIGNvbmRpdGlvbiBvbiB3aG8gbWF5PC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEyMCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPmlzc3VlIHdoaWNoIHRlbXBsYXRlPC90ZXh0Pgo8bGluZSB4MT0iMzkwIiB5MT0iODYiIHgyPSI0NDYiIHkyPSI4NiIgc3Ryb2tlPSIjOTRhM2I4IiBzdHJva2Utd2lkdGg9IjIiLz4KPHRleHQgeD0iNDE4IiB5PSI3OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NzsgZm9udC13ZWlnaHQ6NzAwIj5tYXBzIHRvPC90ZXh0Pgo8cmVjdCB4PSI0NTIiIHk9IjM0IiB3aWR0aD0iMzYwIiBoZWlnaHQ9IjEwNCIgcng9IjEzIiBmaWxsPSIjZWNmZGY1IiBzdHJva2U9IiMwNTk2NjkiIHN0cm9rZS13aWR0aD0iMS42Ii8+Cjx0ZXh0IHg9IjYzMiIgeT0iNTgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA3MDAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3OyBmb250LXNpemU6MTJweCI+Q0EgU2VydmljZSBwb29sPC90ZXh0Pgo8dGV4dCB4PSI2MzIiIHk9IjgyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogIzQ3NTU2OTsgZm9udC1zaXplOjEwcHgiPmlzc3VhbmNlX3BvbGljeTwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSIxMDQiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTciPmFsbG93ZWQga2V5IHVzYWdlcyArPC90ZXh0Pgo8dGV4dCB4PSI2MzIiIHk9IjEyMCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NyI+aWRlbnRpdHkgY29uc3RyYWludHM8L3RleHQ+Cjwvc3ZnPg==" alt="ACM Private CA's acm-pca:TemplateArn IAM condition maps to the CA pool's issuance policy, not a one-to-one template-ARN condition." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="ACM Private CA's acm-pca:TemplateArn IAM condition maps to the CA pool's issuance policy, not a one-to-one template-ARN condition." />
</div>

<p className="t9-caption">ACM Private CA's acm-pca:TemplateArn IAM condition maps to the CA pool's issuance policy, not a one-to-one template-ARN condition.</p>

#### Revocation and CRLs

A certificate revocation list (CRL) identifies certificates that should no longer be trusted. CA Service publishes CRLs to Cloud Storage, using either a Google-managed or customer-managed bucket. Configure publication, bucket permissions, and the distribution point clients use. Automation that reads or copies the old S3 CRL must use the new location and permissions.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="CA Service publishes CRLs to a Google-managed or customer-managed Cloud Storage bucket." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="CA Service publishes CRLs to a Google-managed or customer-managed Cloud Storage bucket." />
</div>

<p className="t9-caption">CA Service publishes CRLs to a Google-managed or customer-managed Cloud Storage bucket.</p>

#### Limitations

The new root does not inherit the AWS private key or issued-certificate history. AWS template conditions and S3 bucket policies need target-specific configuration. These differences affect trust distribution and issuance permissions even when the certificate hierarchy is unchanged.

#### Other considerations

Distribute the new root before issuing replacement certificates, and retain trust in the old root while existing certificates remain in use. Set CA and certificate validity periods and arrange renewal before expiry. Confirm key algorithms and protection settings at CA creation, then test issuance and client revocation checks from the customer environment.

## On Azure, OCI, and Private Kubernetes

### Via cert-manager Issuer

| Operation                                                                       | Area           | Support        | Depth        | Notes                                                                                                                                                                                                                                 |
| ------------------------------------------------------------------------------- | -------------- | -------------- | ------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Issuance scoping (acm-pca:TemplateArn IAM condition)                            | Access control | Partial        | Most usage   | Kubernetes RBAC on the Certificate and Issuer objects plus the namespace-scoped Issuer vs cluster-wide ClusterIssuer choice, not an acm-pca:TemplateArn condition                                                                     |
| CSR-signing activation split (aws\_acmpca\_certificate\_authority\_certificate) | CA activation  | Adapter-served | Most usage   | the CSR-sign-then-install resource pair is implicit in the CA Issuer, which holds the CA certificate and key; there is no separate signing resource                                                                                   |
| ACM Private CA control plane (CreateCertificateAuthority / issuance API / …)    | Control plane  | Out of scope   | Full surface | CA provisioning happens through your infrastructure-as-code at apply, not runtime ACM Private CA API calls                                                                                                                            |
| CA hierarchy (ROOT / SUBORDINATE types)                                         | Hierarchy      | Partial        | Most usage   | a root CA Issuer plus an intermediate Certificate that becomes a second Issuer models a subordinate; a two-tier hierarchy maps directly, but deep multi-tier hierarchies are assembled by hand, not a managed ROOT / SUBORDINATE type |
| Certificate issuance (aws\_acmpca\_certificate / IssueCertificate)              | Issuance       | Supported      | Common       | cert-manager Certificate resources are signed by the CA Issuer and renewed automatically before they expire, with the subject / SANs / key usage / duration                                                                           |
| Private CA provisioning (aws\_acmpca\_certificate\_authority)                   | Provisioning   | Supported      | Common       | a cert-manager CA Issuer / ClusterIssuer backed by a CA certificate and key in a Kubernetes Secret: a private CA the cluster holds, issuing certificates that chain to its private root                                               |
| CRL distribution (customer-owned S3 bucket)                                     | Revocation     | Out of scope   | Full surface | cert-manager does not generate or publish CRLs; the CA operator must provide revocation services                                                                                                                                      |

#### How it works

A cert-manager CA `Issuer` or `ClusterIssuer` signs application certificates using a CA certificate and key stored in a Kubernetes Secret. The customer platform team operates this CA, including on AKS. Provisioning uses infrastructure as code; runtime ACM Private CA API calls are outside this mapping.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="The ACM Private CA hierarchy is re-expressed as a cert-manager CA Issuer backed by a CA in a Kubernetes Secret, chaining to a private root the cluster holds; your platform team operates it." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The ACM Private CA hierarchy is re-expressed as a cert-manager CA Issuer backed by a CA in a Kubernetes Secret, chaining to a private root the cluster holds; your platform team operates it." />
</div>

<p className="t9-caption">The ACM Private CA hierarchy is re-expressed as a cert-manager CA Issuer backed by a CA in a Kubernetes Secret, chaining to a private root the cluster holds; your platform team operates it.</p>

#### Architecture

The cert-manager controller watches `Certificate` resources, signs them through the referenced CA Issuer, and writes each certificate and private key to the application's Secret. An Issuer is namespace-scoped; a ClusterIssuer is available across namespaces. Protect the CA Secret with access control, encryption, and backups.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMjEyIiB2aWV3Qm94PSIwIDAgODM2IDIxMiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBIENsdXN0ZXJJc3N1ZXIgcmVmZXJlbmNlcyBhIENBIGNlcnRpZmljYXRlIGFuZCBrZXkgaW4gYSBLdWJlcm5ldGVzIFNlY3JldCBhbmQgaXNzdWVzIENlcnRpZmljYXRlIHJlc291cmNlczsgZWFjaCBpc3N1ZWQga2V5IHBhaXIgbGFuZHMgaW4gaXRzIG93biBTZWNyZXQsIGNoYWluaW5nIHRvIHRoZSBwcml2YXRlIHJvb3QuIj48c3R5bGU+dGV4dHtmb250LWZhbWlseTpJbnRlciwtYXBwbGUtc3lzdGVtLEJsaW5rTWFjU3lzdGVtRm9udCwnU2Vnb2UgVUknLFJvYm90bywnSGVsdmV0aWNhIE5ldWUnLEFyaWFsLHNhbnMtc2VyaWY7ZmlsbDojMzM0MTU1fTwvc3R5bGU+CjxyZWN0IHg9IjE4IiB5PSIzNCIgd2lkdGg9IjgwMCIgaGVpZ2h0PSIxNjQiIHJ4PSIxNiIgZmlsbD0iI2VjZmRmNSIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNiIvPgo8dGV4dCB4PSIzNiIgeT0iNTYiIHN0eWxlPSJmb250OiA3MDAgMTBweCBJbnRlciwgc2Fucy1zZXJpZjsgbGV0dGVyLXNwYWNpbmc6IDEuM3B4OyBmaWxsOiAjOTRhM2I4OyBmaWxsOiMwNDc4NTciPkNFUlQtTUFOQUdFUiDCtyBvbiBhIEt1YmVybmV0ZXMgY2x1c3RlcjwvdGV4dD4KPHJlY3QgeD0iNDAiIHk9IjcyIiB3aWR0aD0iMTk2IiBoZWlnaHQ9IjEwNiIgcng9IjExIiBmaWxsPSIjZmZmIiBzdHJva2U9IiNhN2YzZDAiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjEzOCIgeT0iOTgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA3MDAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3OyBmb250LXNpemU6MTJweCI+Q0EgU2VjcmV0PC90ZXh0Pgo8dGV4dCB4PSIxMzgiIHk9IjExNSIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM0NzU1Njk7IGZvbnQtc2l6ZTo5LjVweCI+dGxzLmNydCArIHRscy5rZXk8L3RleHQ+Cjx0ZXh0IHg9IjEzOCIgeT0iMTUwIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+dGhlIHByaXZhdGUgcm9vdDwvdGV4dD4KPHRleHQgeD0iMTM4IiB5PSIxNjYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjNjQ3NDhiIj5hbmQgaXRzIGtleTwvdGV4dD4KPGxpbmUgeDE9IjIzNiIgeTE9IjEyNSIgeDI9IjI4MiIgeTI9IjEyNSIgc3Ryb2tlPSIjOTRhM2I4IiBzdHJva2Utd2lkdGg9IjEuOCIvPgo8dGV4dCB4PSIyNTkiIHk9IjExNyIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM2NDc0OGI7IGZvbnQtc2l6ZTo4LjVweCI+YmFja3M8L3RleHQ+CjxyZWN0IHg9IjI4NCIgeT0iNzIiIHdpZHRoPSIxOTYiIGhlaWdodD0iMTA2IiByeD0iMTEiIGZpbGw9IiNmZmYiIHN0cm9rZT0iI2E3ZjNkMCIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iMzgyIiB5PSI5OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDcwMCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTc7IGZvbnQtc2l6ZToxMnB4Ij5DbHVzdGVySXNzdWVyPC90ZXh0Pgo8dGV4dCB4PSIzODIiIHk9IjExNSIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM0NzU1Njk7IGZvbnQtc2l6ZToxMHB4Ij5jYTogJiMxMjM7IHNlY3JldE5hbWUgJiMxMjU7PC90ZXh0Pgo8dGV4dCB4PSIzODIiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPnNpZ25zIGNlcnRpZmljYXRlczwvdGV4dD4KPHRleHQgeD0iMzgyIiB5PSIxNjYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjNjQ3NDhiIj5mcm9tIHRoZSBDQTwvdGV4dD4KPGxpbmUgeDE9IjQ4MCIgeTE9IjEyNSIgeDI9IjUyNiIgeTI9IjEyNSIgc3Ryb2tlPSIjOTRhM2I4IiBzdHJva2Utd2lkdGg9IjEuOCIvPgo8dGV4dCB4PSI1MDMiIHk9IjExNyIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM2NDc0OGI7IGZvbnQtc2l6ZTo4LjVweCI+aXNzdWVzPC90ZXh0Pgo8cmVjdCB4PSI1MjgiIHk9IjcyIiB3aWR0aD0iMjcyIiBoZWlnaHQ9IjEwNiIgcng9IjExIiBmaWxsPSIjZmZmIiBzdHJva2U9IiNlMmU4ZjAiIHN0cm9rZS13aWR0aD0iMS40Ii8+Cjx0ZXh0IHg9IjY2NCIgeT0iOTgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2NTAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMGYxNzJhOyBmb250LXNpemU6MTJweCI+Q2VydGlmaWNhdGU8L3RleHQ+Cjx0ZXh0IHg9IjY2NCIgeT0iMTE1IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogIzQ3NTU2OTsgZm9udC1zaXplOjkuNXB4Ij7ihpIgaXRzIG93biB0bHMgU2VjcmV0PC90ZXh0Pgo8dGV4dCB4PSI2NjQiIHk9IjE1MCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPmNoYWlucyB0byB0aGUgcHJpdmF0ZSByb290PC90ZXh0Pgo8dGV4dCB4PSI2NjQiIHk9IjE2NiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPnRoZSBDQSBTZWNyZXQgaG9sZHM8L3RleHQ+Cjwvc3ZnPg==" alt="A ClusterIssuer references a CA certificate and key in a Kubernetes Secret and issues Certificate resources; each issued key pair lands in its own Secret, chaining to the private root." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A ClusterIssuer references a CA certificate and key in a Kubernetes Secret and issues Certificate resources; each issued key pair lands in its own Secret, chaining to the private root." />
</div>

<p className="t9-caption">A ClusterIssuer references a CA certificate and key in a Kubernetes Secret and issues Certificate resources; each issued key pair lands in its own Secret, chaining to the private root.</p>

#### The CA hierarchy

A root CA Issuer can sign an intermediate Certificate. A second Issuer uses that intermediate CA to issue application certificates. Each additional tier needs its own Issuer and CA certificate configuration, including validity and rotation procedures.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A root CA Issuer plus an intermediate Certificate that becomes a second Issuer models a subordinate; deep multi-tier hierarchies are assembled by hand, not a managed ROOT / SUBORDINATE type." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A root CA Issuer plus an intermediate Certificate that becomes a second Issuer models a subordinate; deep multi-tier hierarchies are assembled by hand, not a managed ROOT / SUBORDINATE type." />
</div>

<p className="t9-caption">A root CA Issuer plus an intermediate Certificate that becomes a second Issuer models a subordinate; deep multi-tier hierarchies are assembled by hand, not a managed ROOT / SUBORDINATE type.</p>

#### Issuing certificates

A Certificate specifies its subject, subject alternative names (SANs), key usages, and duration. cert-manager renews leaf certificates before expiry. The CA certificate supplied in the Issuer's Secret has a separate lifecycle: the operator must rotate it and distribute any changed trust chain to clients.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="ACM Private CA's CSR-sign-then-activate pair is implicit in the cert-manager CA Issuer; Certificate resources are signed by the issuer and renewed automatically." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="ACM Private CA's CSR-sign-then-activate pair is implicit in the cert-manager CA Issuer; Certificate resources are signed by the issuer and renewed automatically." />
</div>

<p className="t9-caption">ACM Private CA's CSR-sign-then-activate pair is implicit in the cert-manager CA Issuer; Certificate resources are signed by the issuer and renewed automatically.</p>

#### Issuance scoping

Kubernetes RBAC controls access to Certificate and Issuer resources, together with their namespace scope. It does not reproduce the AWS `acm-pca:TemplateArn` IAM condition. Review which callers can request certificates and which issuer references they can use when translating issuance restrictions.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="cert-manager scopes issuance with Kubernetes RBAC on Certificate and Issuer objects; there is no acm-pca:TemplateArn analog." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="cert-manager scopes issuance with Kubernetes RBAC on Certificate and Issuer objects; there is no acm-pca:TemplateArn analog." />
</div>

<p className="t9-caption">cert-manager scopes issuance with Kubernetes RBAC on Certificate and Issuer objects; there is no acm-pca:TemplateArn analog.</p>

#### Revocation and CRLs

cert-manager does not generate or publish certificate revocation lists (CRLs) or Online Certificate Status Protocol (OCSP) responses. The CA operator must supply these services if clients require revocation checking. Short certificate lifetimes reduce the remaining validity of a compromised certificate; they do not revoke it before expiry.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY4IiB2aWV3Qm94PSIwIDAgODM2IDE2OCIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJUaGUgQ0Egb3BlcmF0b3IgbXVzdCBwcm92aWRlIENSTCBnZW5lcmF0aW9uIGFuZCBwdWJsaWNhdGlvbjsgY2VydC1tYW5hZ2VyIGRvZXMgbm90IG1hbmFnZSB0aGVtLiI+PHN0eWxlPnRleHR7Zm9udC1mYW1pbHk6SW50ZXIsLWFwcGxlLXN5c3RlbSxCbGlua01hY1N5c3RlbUZvbnQsJ1NlZ29lIFVJJyxSb2JvdG8sJ0hlbHZldGljYSBOZXVlJyxBcmlhbCxzYW5zLXNlcmlmO2ZpbGw6IzMzNDE1NX08L3N0eWxlPgo8cmVjdCB4PSIyNCIgeT0iMzQiIHdpZHRoPSIzNjAiIGhlaWdodD0iMTA2IiByeD0iMTMiIGZpbGw9IiNmOGZhZmMiIHN0cm9rZT0iI2NiZDVlMSIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iMjA0IiB5PSI1OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDY1MCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwZjE3MmE7IGZvbnQtc2l6ZToxMnB4Ij5BQ00gUHJpdmF0ZSBDQTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM0NzU1Njk7IGZvbnQtc2l6ZToxMHB4Ij5DUkwg4oaSIHlvdXIgUzMgYnVja2V0PC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEwNCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPmEgY3VzdG9tZXItb3duZWQgYnVja2V0PC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEyMiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPnBsdXMgaXRzIGJ1Y2tldCBwb2xpY3k8L3RleHQ+CjxsaW5lIHgxPSIzOTAiIHkxPSI4NyIgeDI9IjQ0NiIgeTI9Ijg3IiBzdHJva2U9IiM5NGEzYjgiIHN0cm9rZS13aWR0aD0iMiIvPgo8dGV4dCB4PSI0MTgiIHk9Ijc5IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3OyBmb250LXdlaWdodDo3MDAiPm5vIGFuYWxvZzwvdGV4dD4KPHJlY3QgeD0iNDUyIiB5PSIzNCIgd2lkdGg9IjM2MCIgaGVpZ2h0PSIxMDYiIHJ4PSIxMyIgZmlsbD0iI2ZmZmJlYiIgc3Ryb2tlPSIjZmRlNjhhIiBzdHJva2Utd2lkdGg9IjEuNSIvPgo8dGV4dCB4PSI2MzIiIHk9IjU4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNjUwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzBmMTcyYTsgZm9udC1zaXplOjEycHgiPmNlcnQtbWFuYWdlcjwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDYwMCAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYjQ1MzA5Ij5ubyBidWlsdC1pbiBDUkw8L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iMTAyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+c2hvcnQgbGlmZXRpbWVzICsgcm90YXRpb248L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iMTIyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+c2VwYXJhdGUgcmV2b2NhdGlvbiByZXF1aXJlZDwvdGV4dD4KPC9zdmc+" alt="The CA operator must provide CRL generation and publication; cert-manager does not manage them." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY4IiB2aWV3Qm94PSIwIDAgODM2IDE2OCIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJUaGUgQ0Egb3BlcmF0b3IgbXVzdCBwcm92aWRlIENSTCBnZW5lcmF0aW9uIGFuZCBwdWJsaWNhdGlvbjsgY2VydC1tYW5hZ2VyIGRvZXMgbm90IG1hbmFnZSB0aGVtLiI+PHN0eWxlPnRleHR7Zm9udC1mYW1pbHk6SW50ZXIsLWFwcGxlLXN5c3RlbSxCbGlua01hY1N5c3RlbUZvbnQsJ1NlZ29lIFVJJyxSb2JvdG8sJ0hlbHZldGljYSBOZXVlJyxBcmlhbCxzYW5zLXNlcmlmO2ZpbGw6I2NiZDVlMX08L3N0eWxlPgo8cmVjdCB4PSIyNCIgeT0iMzQiIHdpZHRoPSIzNjAiIGhlaWdodD0iMTA2IiByeD0iMTMiIGZpbGw9IiMxYTI2MzEiIHN0cm9rZT0iIzNkNGY2NiIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iMjA0IiB5PSI1OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDY1MCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNlZDg7IGZvbnQtc2l6ZToxMnB4Ij5BQ00gUHJpdmF0ZSBDQTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICNjOWNmZDg7IGZvbnQtc2l6ZToxMHB4Ij5DUkwg4oaSIHlvdXIgUzMgYnVja2V0PC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEwNCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPmEgY3VzdG9tZXItb3duZWQgYnVja2V0PC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEyMiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPnBsdXMgaXRzIGJ1Y2tldCBwb2xpY3k8L3RleHQ+CjxsaW5lIHgxPSIzOTAiIHkxPSI4NyIgeDI9IjQ0NiIgeTI9Ijg3IiBzdHJva2U9IiM0MTRlNjIiIHN0cm9rZS13aWR0aD0iMiIvPgo8dGV4dCB4PSI0MTgiIHk9Ijc5IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4OyBmb250LXdlaWdodDo3MDAiPm5vIGFuYWxvZzwvdGV4dD4KPHJlY3QgeD0iNDUyIiB5PSIzNCIgd2lkdGg9IjM2MCIgaGVpZ2h0PSIxMDYiIHJ4PSIxMyIgZmlsbD0iIzMxMmQxYSIgc3Ryb2tlPSIjNjY1ZDNkIiBzdHJva2Utd2lkdGg9IjEuNSIvPgo8dGV4dCB4PSI2MzIiIHk9IjU4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNjUwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2VkODsgZm9udC1zaXplOjEycHgiPmNlcnQtbWFuYWdlcjwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDYwMCAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjZGViMjkwIj5ubyBidWlsdC1pbiBDUkw8L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iMTAyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2ZkOCI+c2hvcnQgbGlmZXRpbWVzICsgcm90YXRpb248L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iMTIyIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2ZkOCI+c2VwYXJhdGUgcmV2b2NhdGlvbiByZXF1aXJlZDwvdGV4dD4KPC9zdmc+" alt="The CA operator must provide CRL generation and publication; cert-manager does not manage them." />
</div>

<p className="t9-caption">The CA operator must provide CRL generation and publication; cert-manager does not manage them.</p>

#### Limitations

The platform team operates cert-manager and protects the CA key. This configuration uses a new private root; AWS private keys and issued-certificate history do not migrate. CA rotation, revocation services, and additional hierarchy tiers require operator configuration.

#### Other considerations

Distribute the new root to client trust stores before switching certificates, while retaining old trust for the transition. Monitor cert-manager and renewal failures, back up the CA Secret, and rehearse CA rotation. If the CA key requires hardware protection, choose and configure a suitable external signer or HSM-backed issuer rather than storing that key directly in a Kubernetes Secret.

## On OCI

### Via OCI Certificate Authority

| Operation                                                                       | Area           | Support        | Depth        | Notes                                                                                                                                                                          |
| ------------------------------------------------------------------------------- | -------------- | -------------- | ------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Issuance scoping (acm-pca:TemplateArn IAM condition)                            | Access control | Partial        | Most usage   | OCI IAM compartment policy on the CA plus the CA's issuance configuration, not a one-to-one template-ARN principal condition                                                   |
| CSR-signing activation split (aws\_acmpca\_certificate\_authority\_certificate) | CA activation  | Adapter-served | Most usage   | the CSR-sign-then-install resource pair is implicit in OCI CA creation; there is no separate signing resource to reference                                                     |
| ACM Private CA control plane (CreateCertificateAuthority / issuance API / …)    | Control plane  | Out of scope   | Full surface | CA provisioning happens through your infrastructure-as-code at apply, not runtime ACM Private CA API calls                                                                     |
| CA hierarchy (ROOT / SUBORDINATE types)                                         | Hierarchy      | Supported      | Most usage   | a root CA plus subordinate CAs mirror ACM Private CA's ROOT / SUBORDINATE types; a two-tier hierarchy maps directly, deeper trees add more subordinate CAs to the compartment  |
| Certificate issuance (aws\_acmpca\_certificate / IssueCertificate)              | Issuance       | Supported      | Common       | leaf certificates are issued from the CA and chain to the private root, with the subject / SANs / key usage / validity; OCI Certificates rotates managed certificates natively |
| Private CA provisioning (aws\_acmpca\_certificate\_authority)                   | Provisioning   | Supported      | Common       | an oci\_certificates\_management\_certificate\_authority root or subordinate CA in a compartment: a managed private CA that chains issued certificates to its own private root |
| CRL distribution (customer-owned S3 bucket)                                     | Revocation     | Partial        | Full surface | OCI Certificates publishes CRLs to a configured Object Storage bucket; translate bucket permissions and the distribution point                                                 |

#### How it works

Tensor9 provisions root and subordinate certificate authorities (CAs) in OCI Certificates. They issue application certificates that chain to a private root controlled by the customer. The deployment uses infrastructure as code; runtime ACM Private CA API calls are outside this mapping.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTc2IiB2aWV3Qm94PSIwIDAgODM2IDE3NiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJUaGUgQUNNIFByaXZhdGUgQ0EgaGllcmFyY2h5IGlzIHJlLWV4cHJlc3NlZCBhcyBhbiBPQ0kgQ2VydGlmaWNhdGVzIENBIGluIGEgY29tcGFydG1lbnQgd2l0aCBpdHMgb3duIHByaXZhdGUgcm9vdCwgc28geW91ciBQS0kga2VlcHMgaXNzdWluZyBjZXJ0aWZpY2F0ZXMgdGhhdCBjaGFpbiB0byBhIHByaXZhdGUgcm9vdCB5b3UgY29udHJvbC4iPjxzdHlsZT50ZXh0e2ZvbnQtZmFtaWx5OkludGVyLC1hcHBsZS1zeXN0ZW0sQmxpbmtNYWNTeXN0ZW1Gb250LCdTZWdvZSBVSScsUm9ib3RvLCdIZWx2ZXRpY2EgTmV1ZScsQXJpYWwsc2Fucy1zZXJpZjtmaWxsOiMzMzQxNTV9PC9zdHlsZT4KPGRlZnM+PG1hcmtlciBpZD0iYXBvYzFoIiB2aWV3Qm94PSIwIDAgMTAgMTAiIHJlZlg9IjgiIHJlZlk9IjUiIG1hcmtlcldpZHRoPSI2LjUiIG1hcmtlckhlaWdodD0iNi41IiBvcmllbnQ9ImF1dG8tc3RhcnQtcmV2ZXJzZSI+PHBhdGggZD0iTTAsMCBMMTAsNSBMMCwxMCB6IiBmaWxsPSIjOTRhM2I4Ii8+PC9tYXJrZXI+PC9kZWZzPgo8cmVjdCB4PSIxNiIgeT0iNDAiIHdpZHRoPSIzODQiIGhlaWdodD0iMTIwIiByeD0iMTQiIGZpbGw9IiNmOGZhZmMiIHN0cm9rZT0iI2NiZDVlMSIgc3Ryb2tlLXdpZHRoPSIxLjQiIHN0cm9rZS1kYXNoYXJyYXk9IjUgNSIvPgo8dGV4dCB4PSIzMiIgeT0iNjIiIHN0eWxlPSJmb250OiA3MDAgMTBweCBJbnRlciwgc2Fucy1zZXJpZjsgbGV0dGVyLXNwYWNpbmc6IDEuM3B4OyBmaWxsOiAjOTRhM2I4Ij5PTiBBV1MgVE9EQVk8L3RleHQ+CjxyZWN0IHg9IjM2IiB5PSI4MiIgd2lkdGg9IjE1MCIgaGVpZ2h0PSI2MiIgcng9IjExIiBmaWxsPSIjZmZmIiBzdHJva2U9IiNlMmU4ZjAiIHN0cm9rZS13aWR0aD0iMS41Ii8+Cjx0ZXh0IHg9IjExMSIgeT0iMTA4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNjUwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzBmMTcyYSI+WW91ciBQS0k8L3RleHQ+Cjx0ZXh0IHg9IjExMSIgeT0iMTI1IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+aXNzdWVzIFguNTA5IGNlcnRzPC90ZXh0Pgo8bGluZSB4MT0iMTg2IiB5MT0iMTEzIiB4Mj0iMjI0IiB5Mj0iMTEzIiBzdHJva2U9IiM5NGEzYjgiIHN0cm9rZS13aWR0aD0iMS44IiBtYXJrZXItZW5kPSJ1cmwoI2Fwb2MxaCkiLz4KPHRleHQgeD0iMjA1IiB5PSIxMDUiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMHB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjNjQ3NDhiOyBmb250LXNpemU6OC41cHgiPmlzc3VlPC90ZXh0Pgo8cmVjdCB4PSIyMjQiIHk9IjgyIiB3aWR0aD0iMTU4IiBoZWlnaHQ9IjYyIiByeD0iMTEiIGZpbGw9IiNmZmYiIHN0cm9rZT0iI2UyZThmMCIgc3Ryb2tlLXdpZHRoPSIxLjUiLz4KPHRleHQgeD0iMzAzIiB5PSIxMDgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2NTAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMGYxNzJhOyBmb250LXNpemU6MTJweCI+QUNNIFByaXZhdGUgQ0E8L3RleHQ+Cjx0ZXh0IHg9IjMwMyIgeT0iMTI1IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzY0NzQ4YiI+cHJpdmF0ZSByb290PC90ZXh0Pgo8cmVjdCB4PSI0MzYiIHk9IjQwIiB3aWR0aD0iMzg0IiBoZWlnaHQ9IjEyMCIgcng9IjE0IiBmaWxsPSIjZjhmYWZjIiBzdHJva2U9IiNjYmQ1ZTEiIHN0cm9rZS13aWR0aD0iMS40IiBzdHJva2UtZGFzaGFycmF5PSI1IDUiLz4KPHRleHQgeD0iNDUyIiB5PSI2MiIgc3R5bGU9ImZvbnQ6IDcwMCAxMHB4IEludGVyLCBzYW5zLXNlcmlmOyBsZXR0ZXItc3BhY2luZzogMS4zcHg7IGZpbGw6ICM5NGEzYjg7IGZpbGw6IzA0Nzg1NyI+T04gT0NJPC90ZXh0Pgo8cmVjdCB4PSI0NTYiIHk9IjgyIiB3aWR0aD0iMTUwIiBoZWlnaHQ9IjYyIiByeD0iMTEiIGZpbGw9IiNmZmYiIHN0cm9rZT0iI2UyZThmMCIgc3Ryb2tlLXdpZHRoPSIxLjUiLz4KPHRleHQgeD0iNTMxIiB5PSIxMDgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2NTAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMGYxNzJhIj5Zb3VyIFBLSTwvdGV4dD4KPHRleHQgeD0iNTMxIiB5PSIxMjUiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2MDAgMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA1OTY2OSI+Y2VydGlmaWNhdGUgaXNzdWFuY2U8L3RleHQ+CjxsaW5lIHgxPSI2MDYiIHkxPSIxMTMiIHgyPSI2NDQiIHkyPSIxMTMiIHN0cm9rZT0iIzk0YTNiOCIgc3Ryb2tlLXdpZHRoPSIxLjgiIG1hcmtlci1lbmQ9InVybCgjYXBvYzFoKSIvPgo8dGV4dCB4PSI2MjUiIHk9IjEwNSIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM2NDc0OGI7IGZvbnQtc2l6ZTo4LjVweCI+aXNzdWU8L3RleHQ+CjxyZWN0IHg9IjY0NCIgeT0iODIiIHdpZHRoPSIxNTgiIGhlaWdodD0iNjIiIHJ4PSIxMSIgZmlsbD0iI2VjZmRmNSIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNyIvPgo8dGV4dCB4PSI3MjMiIHk9IjEwNyIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDcwMCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTc7IGZvbnQtc2l6ZToxMnB4Ij5PQ0kgQ2VydGlmaWNhdGVzPC90ZXh0Pgo8dGV4dCB4PSI3MjMiIHk9IjEyNCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NyI+Q0EgwrcgcHJpdmF0ZSByb290PC90ZXh0Pgo8L3N2Zz4=" alt="The ACM Private CA hierarchy is re-expressed as an OCI Certificates CA in a compartment with its own private root, so your PKI keeps issuing certificates that chain to a private root you control." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The ACM Private CA hierarchy is re-expressed as an OCI Certificates CA in a compartment with its own private root, so your PKI keeps issuing certificates that chain to a private root you control." />
</div>

<p className="t9-caption">The ACM Private CA hierarchy is re-expressed as an OCI Certificates CA in a compartment with its own private root, so your PKI keeps issuing certificates that chain to a private root you control.</p>

#### Architecture

OCI Certificates manages the CA hierarchy in a compartment. Oracle operates the service; OCI IAM controls who may manage a CA or request certificates. Managed leaf certificate renewal follows configured rules. CA renewal is initiated by the customer; rotate the CA vault key before creating the renewed CA version. Client trust stores determine which private roots the application trusts.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A compartment holds a root CA and subordinate CAs; a subordinate issues leaf certificates that chain to the private root, with OCI IAM compartment policy governing issuance." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A compartment holds a root CA and subordinate CAs; a subordinate issues leaf certificates that chain to the private root, with OCI IAM compartment policy governing issuance." />
</div>

<p className="t9-caption">A compartment holds a root CA and subordinate CAs; a subordinate issues leaf certificates that chain to the private root, with OCI IAM compartment policy governing issuance.</p>

#### The CA hierarchy

A root CA signs subordinate CAs, which issue application certificates. Additional subordinates require their own CA configuration. The mapped hierarchy uses a new root and key; existing AWS certificates continue to use the old root until they expire or are reissued.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="ACM Private CA's ROOT and SUBORDINATE types map onto a root CA and subordinate CAs inside the OCI compartment." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="ACM Private CA's ROOT and SUBORDINATE types map onto a root CA and subordinate CAs inside the OCI compartment." />
</div>

<p className="t9-caption">ACM Private CA's ROOT and SUBORDINATE types map onto a root CA and subordinate CAs inside the OCI compartment.</p>

#### Issuing certificates

ACM Private CA separates signing a certificate-signing request (CSR) from installing the resulting CA certificate. For the mapped OCI hierarchy, CA creation includes signing. Application certificates specify the subject, subject alternative names (SANs), key usages, and validity. Configure rotation for certificates managed by OCI.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="ACM Private CA's CSR-sign-then-activate resource pair is implicit in OCI CA creation; leaves issue from the CA and rotate natively." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTg2IiB2aWV3Qm94PSIwIDAgODM2IDE4NiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBQ00gUHJpdmF0ZSBDQSdzIENTUi1zaWduLXRoZW4tYWN0aXZhdGUgcmVzb3VyY2UgcGFpciBpcyBpbXBsaWNpdCBpbiBPQ0kgQ0EgY3JlYXRpb247IGxlYXZlcyBpc3N1ZSBmcm9tIHRoZSBDQSBhbmQgcm90YXRlIG5hdGl2ZWx5LiI+PHN0eWxlPnRleHR7Zm9udC1mYW1pbHk6SW50ZXIsLWFwcGxlLXN5c3RlbSxCbGlua01hY1N5c3RlbUZvbnQsJ1NlZ29lIFVJJyxSb2JvdG8sJ0hlbHZldGljYSBOZXVlJyxBcmlhbCxzYW5zLXNlcmlmO2ZpbGw6I2NiZDVlMX08L3N0eWxlPgo8dGV4dCB4PSIyMDAiIHk9IjI2IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNzAwIDEwcHggSW50ZXIsIHNhbnMtc2VyaWY7IGxldHRlci1zcGFjaW5nOiAxLjNweDsgZmlsbDogIzk0YTNiOCI+QUNNIFBSSVZBVEUgQ0EgwrcgdHdvIHJlc291cmNlczwvdGV4dD4KPHJlY3QgeD0iMzQiIHk9IjQwIiB3aWR0aD0iMzMwIiBoZWlnaHQ9IjQyIiByeD0iMTAiIGZpbGw9IiMyNjI2MjYiIHN0cm9rZT0iIzNkNGU2NiIgc3Ryb2tlLXdpZHRoPSIxLjUiLz4KPHRleHQgeD0iNTIiIHk9IjYwIiBzdHlsZT0iZm9udDogMTFweCAnU0YgTW9ubycsIHVpLW1vbm9zcGFjZSwgJ0pldEJyYWlucyBNb25vJywgTWVubG8sIG1vbm9zcGFjZTsgZmlsbDogI2M5Y2ZkODsgZmlsbDogI2M5Y2ZkOCI+YXdzX2FjbXBjYV9jZXJ0aWZpY2F0ZTwvdGV4dD4KPHRleHQgeD0iNTIiIHk9Ijc1IiBzdHlsZT0iZm9udDogMTFweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2M5Y2ZkOCI+c2lnbnMgdGhlIENTUjwvdGV4dD4KPHJlY3QgeD0iMzQiIHk9IjkyIiB3aWR0aD0iMzMwIiBoZWlnaHQ9IjQyIiByeD0iMTAiIGZpbGw9IiMyNjI2MjYiIHN0cm9rZT0iIzNkNGU2NiIgc3Ryb2tlLXdpZHRoPSIxLjUiLz4KPHRleHQgeD0iNTIiIHk9IjExMiIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICNjOWNmZDg7IGZpbGw6ICNjOWNmZDgiPi4uLl9jZXJ0aWZpY2F0ZV9hdXRob3JpdHlfY2VydGlmaWNhdGU8L3RleHQ+Cjx0ZXh0IHg9IjUyIiB5PSIxMjciIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYzljZmQ4Ij5pbnN0YWxscyAvIGFjdGl2YXRlcyB0aGUgQ0E8L3RleHQ+CjxsaW5lIHgxPSIzNjYiIHkxPSI4NyIgeDI9IjQ3MCIgeTI9Ijg3IiBzdHJva2U9IiM0MTRlNjIiIHN0cm9rZS13aWR0aD0iMiIvPgo8dGV4dCB4PSI0MTgiIHk9Ijc5IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4OyBmb250LXdlaWdodDo3MDAiPmhhbmRsZWQgYnk8L3RleHQ+Cjx0ZXh0IHg9IjYzNiIgeT0iMjYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA3MDAgMTBweCBJbnRlciwgc2Fucy1zZXJpZjsgbGV0dGVyLXNwYWNpbmc6IDEuM3B4OyBmaWxsOiAjOTRhM2I4OyBmaWxsOiAjOTBkZWM4Ij5PQ0kgwrcgaW1wbGljaXQ8L3RleHQ+CjxyZWN0IHg9IjQ3NCIgeT0iNDAiIHdpZHRoPSIzMjIiIGhlaWdodD0iNDIiIHJ4PSIxMCIgZmlsbD0iIzFhMzEyNiIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNiIvPgo8dGV4dCB4PSI0OTQiIHk9IjYwIiBzdHlsZT0iZm9udDogNzAwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzkwZGVjODsgZm9udC1zaXplOjExLjVweCI+Q0EgY3JlYXRpb24gc2lnbnMgKyBhY3RpdmF0ZXM8L3RleHQ+Cjx0ZXh0IHg9IjQ5NCIgeT0iNzUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM5MGRlYzgiPm5vIHNlcGFyYXRlIHNpZ25pbmcgcmVzb3VyY2U8L3RleHQ+CjxyZWN0IHg9IjQ3NCIgeT0iOTIiIHdpZHRoPSIzMjIiIGhlaWdodD0iNDIiIHJ4PSIxMCIgZmlsbD0iIzI2MjYyNiIgc3Ryb2tlPSIjM2Q2NjUzIiBzdHJva2Utd2lkdGg9IjEuNCIvPgo8dGV4dCB4PSI0OTQiIHk9IjExMiIgc3R5bGU9ImZvbnQ6IDcwMCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM5MGRlYzg7IGZvbnQtc2l6ZToxMS41cHgiPkxlYWYgY2VydGlmaWNhdGUgZnJvbSB0aGUgQ0E8L3RleHQ+Cjx0ZXh0IHg9IjQ5NCIgeT0iMTI3IiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjOTBkZWM4Ij5jaGFpbnMgdG8gdGhlIHByaXZhdGUgcm9vdDwvdGV4dD4KPHRleHQgeD0iNDE4IiB5PSIxNjQiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYzljZmQ4Ij5OYXRpdmUgcm90YXRpb24ga2VlcHMgdGhlIG1hbmFnZWQgY2VydGlmaWNhdGUgY3VycmVudC48L3RleHQ+Cjwvc3ZnPg==" alt="ACM Private CA's CSR-sign-then-activate resource pair is implicit in OCI CA creation; leaves issue from the CA and rotate natively." />
</div>

<p className="t9-caption">ACM Private CA's CSR-sign-then-activate resource pair is implicit in OCI CA creation; leaves issue from the CA and rotate natively.</p>

#### Issuance scoping

The AWS `acm-pca:TemplateArn` IAM condition restricts which templates a principal can request. OCI combines IAM permissions on the CA with its issuance configuration. Translate both the permitted callers and the permitted certificate content; compartment access alone does not express an AWS template condition.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY2IiB2aWV3Qm94PSIwIDAgODM2IDE2NiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBQ00gUHJpdmF0ZSBDQSdzIGFjbS1wY2E6VGVtcGxhdGVBcm4gSUFNIGNvbmRpdGlvbiBtYXBzIHRvIE9DSSBJQU0gY29tcGFydG1lbnQgcG9saWN5IG9uIHRoZSBDQSwgbm90IGEgb25lLXRvLW9uZSB0ZW1wbGF0ZS1BUk4gY29uZGl0aW9uLiI+PHN0eWxlPnRleHR7Zm9udC1mYW1pbHk6SW50ZXIsLWFwcGxlLXN5c3RlbSxCbGlua01hY1N5c3RlbUZvbnQsJ1NlZ29lIFVJJyxSb2JvdG8sJ0hlbHZldGljYSBOZXVlJyxBcmlhbCxzYW5zLXNlcmlmO2ZpbGw6IzMzNDE1NX08L3N0eWxlPgo8cmVjdCB4PSIyNCIgeT0iMzQiIHdpZHRoPSIzNjAiIGhlaWdodD0iMTA0IiByeD0iMTMiIGZpbGw9IiNmOGZhZmMiIHN0cm9rZT0iI2NiZDVlMSIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iMjA0IiB5PSI1OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDY1MCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwZjE3MmE7IGZvbnQtc2l6ZToxMnB4Ij5BQ00gUHJpdmF0ZSBDQTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICM0NzU1Njk7IGZvbnQtc2l6ZToxMHB4Ij5hY20tcGNhOlRlbXBsYXRlQXJuPC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEwNCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGIiPmFuIElBTSBjb25kaXRpb24gb24gd2hvIG1heTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSIxMjAiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjNjQ3NDhiIj5pc3N1ZSB3aGljaCB0ZW1wbGF0ZTwvdGV4dD4KPGxpbmUgeDE9IjM5MCIgeTE9Ijg2IiB4Mj0iNDQ2IiB5Mj0iODYiIHN0cm9rZT0iIzk0YTNiOCIgc3Ryb2tlLXdpZHRoPSIyIi8+Cjx0ZXh0IHg9IjQxOCIgeT0iNzgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTc7IGZvbnQtd2VpZ2h0OjcwMCI+bWFwcyB0bzwvdGV4dD4KPHJlY3QgeD0iNDUyIiB5PSIzNCIgd2lkdGg9IjM2MCIgaGVpZ2h0PSIxMDQiIHJ4PSIxMyIgZmlsbD0iI2VjZmRmNSIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNiIvPgo8dGV4dCB4PSI2MzIiIHk9IjU4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNzAwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NzsgZm9udC1zaXplOjEycHgiPk9DSSBDZXJ0aWZpY2F0ZXM8L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iODIiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjNDc1NTY5OyBmb250LXNpemU6MTBweCI+SUFNIGNvbXBhcnRtZW50IHBvbGljeTwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSIxMDQiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTciPndobyBtYXkgbWFuYWdlIGFuZCBpc3N1ZTwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSIxMjAiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTciPmZyb20gdGhlIENBPC90ZXh0Pgo8L3N2Zz4=" alt="ACM Private CA's acm-pca:TemplateArn IAM condition maps to OCI IAM compartment policy on the CA, not a one-to-one template-ARN condition." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMTY2IiB2aWV3Qm94PSIwIDAgODM2IDE2NiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJBQ00gUHJpdmF0ZSBDQSdzIGFjbS1wY2E6VGVtcGxhdGVBcm4gSUFNIGNvbmRpdGlvbiBtYXBzIHRvIE9DSSBJQU0gY29tcGFydG1lbnQgcG9saWN5IG9uIHRoZSBDQSwgbm90IGEgb25lLXRvLW9uZSB0ZW1wbGF0ZS1BUk4gY29uZGl0aW9uLiI+PHN0eWxlPnRleHR7Zm9udC1mYW1pbHk6SW50ZXIsLWFwcGxlLXN5c3RlbSxCbGlua01hY1N5c3RlbUZvbnQsJ1NlZ29lIFVJJyxSb2JvdG8sJ0hlbHZldGljYSBOZXVlJyxBcmlhbCxzYW5zLXNlcmlmO2ZpbGw6I2NiZDVlMX08L3N0eWxlPgo8cmVjdCB4PSIyNCIgeT0iMzQiIHdpZHRoPSIzNjAiIGhlaWdodD0iMTA0IiByeD0iMTMiIGZpbGw9IiMxYTI2MzEiIHN0cm9rZT0iIzNkNGY2NiIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iMjA0IiB5PSI1OCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDY1MCAxMy41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNlZDg7IGZvbnQtc2l6ZToxMnB4Ij5BQ00gUHJpdmF0ZSBDQTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSI4MiIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggJ1NGIE1vbm8nLCB1aS1tb25vc3BhY2UsICdKZXRCcmFpbnMgTW9ubycsIE1lbmxvLCBtb25vc3BhY2U7IGZpbGw6ICNjOWNmZDg7IGZvbnQtc2l6ZToxMHB4Ij5hY20tcGNhOlRlbXBsYXRlQXJuPC90ZXh0Pgo8dGV4dCB4PSIyMDQiIHk9IjEwNCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNjOWNmZDgiPmFuIElBTSBjb25kaXRpb24gb24gd2hvIG1heTwvdGV4dD4KPHRleHQgeD0iMjA0IiB5PSIxMjAiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjYzljZmQ4Ij5pc3N1ZSB3aGljaCB0ZW1wbGF0ZTwvdGV4dD4KPGxpbmUgeDE9IjM5MCIgeTE9Ijg2IiB4Mj0iNDQ2IiB5Mj0iODYiIHN0cm9rZT0iIzQxNGU2MiIgc3Ryb2tlLXdpZHRoPSIyIi8+Cjx0ZXh0IHg9IjQxOCIgeT0iNzgiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM5MGRlYzg7IGZvbnQtd2VpZ2h0OjcwMCI+bWFwcyB0bzwvdGV4dD4KPHJlY3QgeD0iNDUyIiB5PSIzNCIgd2lkdGg9IjM2MCIgaGVpZ2h0PSIxMDQiIHJ4PSIxMyIgZmlsbD0iIzFhMzEyNiIgc3Ryb2tlPSIjMDU5NjY5IiBzdHJva2Utd2lkdGg9IjEuNiIvPgo8dGV4dCB4PSI2MzIiIHk9IjU4IiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogNzAwIDEzLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzkwZGVjODsgZm9udC1zaXplOjEycHgiPk9DSSBDZXJ0aWZpY2F0ZXM8L3RleHQ+Cjx0ZXh0IHg9IjYzMiIgeT0iODIiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMXB4ICdTRiBNb25vJywgdWktbW9ub3NwYWNlLCAnSmV0QnJhaW5zIE1vbm8nLCBNZW5sbywgbW9ub3NwYWNlOyBmaWxsOiAjYzljZmQ4OyBmb250LXNpemU6MTBweCI+SUFNIGNvbXBhcnRtZW50IHBvbGljeTwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSIxMDQiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM5MGRlYzgiPndobyBtYXkgbWFuYWdlIGFuZCBpc3N1ZTwvdGV4dD4KPHRleHQgeD0iNjMyIiB5PSIxMjAiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM5MGRlYzgiPmZyb20gdGhlIENBPC90ZXh0Pgo8L3N2Zz4=" alt="ACM Private CA's acm-pca:TemplateArn IAM condition maps to OCI IAM compartment policy on the CA, not a one-to-one template-ARN condition." />
</div>

<p className="t9-caption">ACM Private CA's acm-pca:TemplateArn IAM condition maps to OCI IAM compartment policy on the CA, not a one-to-one template-ARN condition.</p>

#### Revocation and CRLs

OCI Certificates publishes certificate revocation lists (CRLs) to a configured Object Storage bucket. Configure the bucket, object naming, write permissions for the CA, and distribution-point URL clients use. The service produces the CRL, while the customer controls the storage configuration. Replace automation that reads or copies the old S3 bucket with the corresponding OCI configuration.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="OCI Certificates publishes CRLs to a configured Object Storage bucket." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="OCI Certificates publishes CRLs to a configured Object Storage bucket." />
</div>

<p className="t9-caption">OCI Certificates publishes CRLs to a configured Object Storage bucket.</p>

#### Limitations

The new root does not inherit the AWS private key or issued-certificate history. AWS template conditions and S3 bucket policies need target-specific configuration. Previously issued certificates remain dependent on the old root and its revocation information until they expire or are replaced.

#### Other considerations

Distribute the new root before issuing replacement certificates and retain the old trust root for the transition. Confirm key protection and certificate validity settings, configure managed leaf renewal, schedule CA renewal and key rotation, and test CRL publication and client retrieval. Keep the CRL bucket and its access policy available for as long as clients rely on certificates issued by that CA.

[Service Catalog](/service-adapters/catalog).
