Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
IAM für die Automatisierung von ACME-Zertifikaten
Die ACME-Zertifikatsautomatisierung verwendet IAM-Rollen, um die Ausstellung und den Widerruf von Zertifikaten zu autorisieren. In diesem Abschnitt wird das Berechtigungsmodell für ACME beschrieben.
PKI-Administratorberechtigungen
PKI-Administratoren, die ACME-Ressourcen erstellen und verwalten, benötigen die folgenden Berechtigungen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
EAB-Rollenanforderungen
Jede externe Kontobindung ist einer IAM-Rolle zugeordnet. ACM verwendet diese Rolle, um die Ausstellung und den Widerruf von Zertifikaten für ACME-Clients zu autorisieren, die sich mit den Anmeldeinformationen der Bindung authentifizieren.
Vertrauensrichtlinie
Die Rolle muss dem ACME-Dienstprinzipal, Granting, und vertrauen. sts:AssumeRole sts:TagSession sts:SetSourceIdentity Die folgende Vertrauensrichtlinie verwendet außerdem eine Bedingung, sts:SourceIdentity um nur Sitzungen zuzulassen, die ACM für ACME einrichtet (Quellidentitäten, die mit beginnen): acm-acme-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Berechtigungsrichtlinie
Die Rolle benötigt Berechtigungen für die Zertifikatsvorgänge, die Sie zulassen möchten. Hier gelten dieselben ACM-Aktionen und Bedingungsschlüssel, die für direkte API-Aufrufe gelten:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
Sie können die Ausgabe einschränken, indem Sie dieselben Bedingungsschlüssel verwenden, die von unterstützt werdenacm:RequestCertificate, z. B. acm:DomainNames oder. acm:KeyAlgorithm Weitere Informationen finden Sie unter Verwenden Sie Bedingungsschlüssel mit ACM.
Name der Rollensitzung und Quellidentität
Wenn ACM die Rolle übernimmt, legt es einen Namen für die Rollensitzung und eine Quellidentität fest, die in den CloudTrail Protokollen erscheinen und auf die Sie mit den sts:RoleSessionName sts:SourceIdentity Bedingungsschlüsseln verweisen können:
-
Bei Ausstellung und Widerruf des Zertifikats lautet der Name der Rollensitzung
acme-request-und die Quellidentität.request-idacm-acme-acme-account-id -
Bei der Überprüfung der Rolle bei der Erstellung einer externen Kontobindung lautet der Name der Rollensitzung
acme-verificationund die Quellidentität.acm-acme-verification
Beide Quellidentitäten beginnen mitacm-acme-, sodass die sts:SourceIdentity Bedingung in der Vertrauensrichtlinie beides zulässt. ACM fügt der Sitzung mit übernommener Rolle auch Sitzungs-Tags hinzu, einschließlich, und. acme-endpoint-arn acme-account-url acme-operation
SCP-Kompatibilität
Da der ACME-Dienst standardmäßige ACM-API-Aufrufe unter Verwendung der angenommenen Rolle durchführt, werden die Service Control Policies (SCPs) der AWS Organizations zum Zeitpunkt der Zertifikatsausstellung durchgesetzt. Wenn ein SCP das Konto ablehnt, schlägt auch die Ausstellung des acm:RequestCertificate ACME-Zertifikats fehl. Dies bietet dieselben Verwaltungskontrollen für ACME-issued Zertifikate wie für Zertifikate, die direkt über die ACM-API ausgestellt wurden.