Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Externe Kontobindungen
Externe Kontobindungen (EABs) sind Anmeldeinformationen, die ACME-Clients autorisieren, Konten bei einem ACME-Endpunkt zu registrieren. Ein ACME-Client kann keine Zertifikate von einem Endpunkt anfordern, ohne zuerst ein Konto zu registrieren, und für die Registrierung sind gültige EAB-Anmeldeinformationen erforderlich. Wenn ein PKI-Administrator einen EAB erstellt, ordnet er ihm eine IAM-Rolle zu, die steuert, welche Zertifikatsoperationen der ACME-Client ausführen kann. Der Administrator verteilt dann die EAB-Anmeldeinformationen bandübergreifend an die Teams oder Systeme, die Zertifikate benötigen.
Jeder EAB erzeugt eine Schlüssel-ID (Schlüssel-ID) und einen MAC-Schlüssel. Der ACME-Client verwendet diese Anmeldeinformationen bei der Kontoregistrierung, um die Autorisierung nachzuweisen. Nachdem das ACME-Konto erstellt wurde, funktioniert das Konto unabhängig vom EAB. Das Widerrufen oder Löschen eines EAB hat keine Auswirkungen auf bestehende ACME-Konten, die damit erstellt wurden.
Anforderungen an die IAM-Rolle
Jeder EAB ist einer IAM-Rolle zugeordnet. Diese Rolle bestimmt, was der ACME-Client beim Ausstellen oder Widerrufen von Zertifikaten tun kann. Die Rolle muss die folgenden Anforderungen erfüllen:
- Vertrauensrichtlinie
-
Die Rolle muss es dem ACME-Dienstprinzipal (
acm-acme.amazonaws.com) ermöglichen, sie zu übernehmen. Die Vertrauensrichtlinie musssts:AssumeRolests:TagSession, undsts:SetSourceIdentitygewähren. Die Bedingung aktiviert nursts:SourceIdentitydie Sitzungen, die ACM für ACME einrichtet:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }Informationen zu den von ACM festgelegten Werten für den Rollensitzungsnamen, die Quellidentität und das Sitzungs-Tag finden Sie unter. IAM für die Automatisierung von ACME-Zertifikaten
- Berechtigungen
-
Die Rolle benötigt
acm:RequestCertificate(zum Ausstellen) oderacm:RevokeCertificate(zum Widerrufen) oder beides. Dabei handelt es sich um dieselben Berechtigungen und Bedingungsschlüssel, die auch bei Standard-ACM-APIs verwendet werden. Weitere Informationen finden Sie unter Verwenden Sie Bedingungsschlüssel mit ACM. - PassRole
-
Der Administrator, der den EAB erstellt, benötigt eine
iam:PassRoleGenehmigung für die Rolle.
Vollständige Beispiele für IAM-Richtlinien finden Sie unter. IAM für die Automatisierung von ACME-Zertifikaten
Wie wird die EAB-Rolle verwendet
Wenn ein ACME-Client ein Zertifikat ausstellt oder widerruft, verwendet ACM die dem EAB des Kunden zugeordnete IAM-Rolle, um den Vorgang zu autorisieren. Da Ausstellung und Widerruf unter dieser Rolle erfolgen, verhält sich ACME wie die Standard-ACM-API:
-
Für die Ausstellung und den Widerruf von ACME gelten dieselben IAM-Richtlinien und Bedingungsschlüssel, die Sie für direkte ACM-API-Aufrufe verwenden.
-
AWS Die Service Control Policies (SCPs) von Organizations werden zum Zeitpunkt der Veröffentlichung durchgesetzt.
-
Ausstellungs- und Widerrufsvorgänge werden in aufgezeichnet. CloudTrail
-
ACM legt bei der Übernahme der Rolle einen Namen für die Rollensitzung und die Quellidentität (und Sitzungs-Tags) fest, auf die Sie mit den Schlüsseln
sts:RoleSessionNameund densts:SourceIdentityBedingungsschlüsseln in der Vertrauensrichtlinie der Rolle verweisen können. Informationen zu den von ACM verwendeten Werten finden Sie unter. IAM für die Automatisierung von ACME-Zertifikaten
Abrufen von Anmeldeinformationen
Nachdem Sie ein EAB erstellt haben, rufen Sie dessen Anmeldeinformationen ab, indem Sie GetAcmeExternalAccountBindingCredentials Das Ergebnis ist:
-
Schlüssel-ID: Eine eindeutige Kennung für den EAB (wird wie
kidin ACME EAB verwendet). -
MAC-Schlüssel: Ein geheimer Schlüssel, der zur Erstellung der HMAC-Signatur bei der Kontoregistrierung verwendet wird (wird als verwendet).
hmacKey
Wichtig
Behandeln Sie den MAC-Schlüssel als geheim. Verteilen Sie ihn nur an die ACME-Clients, die Sie zur Nutzung des Endpunkts autorisieren.
Optionaler Ablauf
Sie können ein Ablaufdatum für die EAB-Anmeldeinformationen konfigurieren:
-
Wert: Eine positive Ganzzahl.
-
Typ:
MINUTESHOURS, oderDAYS.
Wenn die Anmeldeinformationen nicht vor Ablauf verwendet werden, werden sie ungültig. Wenn kein Ablaufdatum festgelegt ist, bleiben die Anmeldeinformationen gültig, bis das EAB gesperrt oder gelöscht wird.
Lebenszyklus von EAB- und ACME-Konten
Sobald ein ACME-Client ein Konto mit EAB-Anmeldeinformationen registriert hat, haben das ACME-Konto und das EAB unabhängige Lebenszyklen:
-
Der Widerruf eines EAB hat keine Auswirkungen auf bestehende ACME-Konten, die damit erstellt wurden.
-
Durch das Löschen eines EAB werden Konten nicht deaktiviert.
-
Ein ACME-Konto kann weiterhin Zertifikate ausstellen, nachdem das ursprüngliche EAB gesperrt wurde.
Anmerkung
Um zu verhindern, dass ein ACME-Konto weitere Zertifikate ausstellt, verwalten Sie das Konto direkt. Sie können das Konto mit der RevokeAcmeAccount API sperren oder der Kontoinhaber kann es über das ACME-Protokoll deaktivieren.
Erstellen einer externen Kontobindung
Sie können einen EAB mithilfe der ACM-Konsole oder der AWS CLI erstellen.
Um ein EAB (Konsole) zu erstellen
-
Melden Sie sich bei der AWS Management Console an und öffnen Sie die ACM-Konsole.
-
Wählen Sie im linken Navigationsbereich unter ACME die Option Endpoints aus.
-
Wählen Sie den Endpunkt.
-
Wählen Sie die Registerkarte Externe Kontobindungen.
-
Wählen Sie Externe Kontobindung erstellen.
-
Geben Sie für die IAM-Rolle den ARN der Rolle ein, oder wählen Sie ihn aus. Die Rolle muss über die richtige Vertrauensrichtlinie verfügen.
-
(Optional) Konfigurieren Sie ein Ablaufdatum für die Anmeldeinformationen.
-
(Optional) Fügen Sie unter Tags ein oder mehrere Tags zur externen Kontobindung hinzu.
-
Wählen Sie Erstellen aus.
-
Kopieren Sie die Schlüssel-ID und den MAC-Schlüssel.
Wichtig
Behandeln Sie den MAC-Schlüssel als geheim. Sie können die Schlüssel-ID und den MAC-Schlüssel jederzeit erneut abrufen, indem Sie anrufenGetAcmeExternalAccountBindingCredentials.
Um ein EAB zu erstellen (AWS CLI)
Führen Sie den folgenden Befehl aus, um ein EAB zu erstellen:
aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole\ --expiration '{"Value": 7, "Type": "DAYS"}'
Rufen Sie dann die Anmeldeinformationen ab:
aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222
Die Antwort enthält die Schlüssel-ID und den MAC-Schlüssel, die Sie dem ACME-Client zur Verfügung stellen. Sie können diese Anmeldeinformationen jederzeit erneut abrufen, indem Sie anrufenGetAcmeExternalAccountBindingCredentials.
{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }
Verwaltung externer Kontobindungen
Sie können die folgenden Verwaltungsvorgänge auf EABs ausführen:
- Describe
-
Zeigen Sie EAB-Details an, einschließlich Rollen-ARN, Ablauf, Erstellungszeit und letzte Verwendung.
- Auflisten
-
Alle EABs für einen Endpunkt anzeigen.
- Widerrufen
-
Machen Sie die EAB-Anmeldeinformationen ungültig. Dies hat keine Auswirkungen auf bestehende ACME-Konten, die mit dem EAB erstellt wurden. Um diese Konten zu verwalten, sperren Sie sie mit der
RevokeAcmeAccountAPI oder lassen Sie sie vom Kontoinhaber über das ACME-Protokoll deaktivieren. - Delete
-
Entfernen Sie die EAB-Ressource vollständig. Alle ACME-Konten, die bereits beim EAB registriert sind, existieren weiterhin. Durch das Löschen des EAB wird lediglich verhindert, dass neue ACME-Konten dort registriert werden.