

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# IAM für die Automatisierung von ACME-Zertifikaten
<a name="security-iam-acme"></a>

Die ACME-Zertifikatsautomatisierung verwendet IAM-Rollen, um die Ausstellung und den Widerruf von Zertifikaten zu autorisieren. In diesem Abschnitt wird das Berechtigungsmodell für ACME beschrieben.

## PKI-Administratorberechtigungen
<a name="security-iam-acme-admin"></a>

PKI-Administratoren, die ACME-Ressourcen erstellen und verwalten, benötigen die folgenden Berechtigungen:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "acm:CreateAcmeEndpoint",
                "acm:DescribeAcmeEndpoint",
                "acm:ListAcmeEndpoints",
                "acm:UpdateAcmeEndpoint",
                "acm:DeleteAcmeEndpoint",
                "acm:CreateAcmeExternalAccountBinding",
                "acm:DescribeAcmeExternalAccountBinding",
                "acm:ListAcmeExternalAccountBindings",
                "acm:GetAcmeExternalAccountBindingCredentials",
                "acm:RevokeAcmeExternalAccountBinding",
                "acm:DeleteAcmeExternalAccountBinding",
                "acm:CreateAcmeDomainValidation",
                "acm:DescribeAcmeDomainValidation",
                "acm:ListAcmeDomainValidations",
                "acm:UpdateAcmeDomainValidation",
                "acm:DeleteAcmeDomainValidation"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/{{AcmeIssuanceRole}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "acm-acme.amazonaws.com"
                }
            }
        }
    ]
}
```

## EAB-Rollenanforderungen
<a name="security-iam-acme-eab-role"></a>

Jede externe Kontobindung ist einer IAM-Rolle zugeordnet. ACM verwendet diese Rolle, um die Ausstellung und den Widerruf von Zertifikaten für ACME-Clients zu autorisieren, die sich mit den Anmeldeinformationen der Bindung authentifizieren.

**Vertrauensrichtlinie**

Die Rolle muss dem ACME-Dienstprinzipal, Granting, und vertrauen. `sts:AssumeRole` `sts:TagSession` `sts:SetSourceIdentity` Die folgende Vertrauensrichtlinie verwendet außerdem eine Bedingung, `sts:SourceIdentity` um nur Sitzungen zuzulassen, die ACM für ACME einrichtet (Quellidentitäten, die mit beginnen): `acm-acme-`

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```

**Berechtigungsrichtlinie**

Die Rolle benötigt Berechtigungen für die Zertifikatsvorgänge, die Sie zulassen möchten. Hier gelten dieselben ACM-Aktionen und Bedingungsschlüssel, die für direkte API-Aufrufe gelten:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "acm:RequestCertificate",
            "acm:RevokeCertificate"
        ],
        "Resource": "*"
    }]
}
```

Sie können die Ausgabe einschränken, indem Sie dieselben Bedingungsschlüssel verwenden, die von unterstützt werden`acm:RequestCertificate`, z. B. `acm:DomainNames` oder. `acm:KeyAlgorithm` Weitere Informationen finden Sie unter [Verwenden Sie Bedingungsschlüssel mit ACM](acm-conditions.md).

**Name der Rollensitzung und Quellidentität**

Wenn ACM die Rolle übernimmt, legt es einen Namen für die Rollensitzung und eine Quellidentität fest, die in den CloudTrail Protokollen erscheinen und auf die Sie mit den `sts:RoleSessionName` `sts:SourceIdentity` Bedingungsschlüsseln verweisen können:
+ **Bei Ausstellung und Widerruf des Zertifikats** lautet der Name der Rollensitzung `acme-request-{{request-id}}` und die Quellidentität. `acm-acme-{{acme-account-id}}`
+ **Bei der Überprüfung der Rolle bei der Erstellung einer externen Kontobindung** lautet der Name der Rollensitzung `acme-verification` und die Quellidentität. `acm-acme-verification`

Beide Quellidentitäten beginnen mit`acm-acme-`, sodass die `sts:SourceIdentity` Bedingung in der Vertrauensrichtlinie beides zulässt. ACM fügt der Sitzung mit übernommener Rolle auch Sitzungs-Tags hinzu, einschließlich, und. `acme-endpoint-arn` `acme-account-url` `acme-operation`

## SCP-Kompatibilität
<a name="security-iam-acme-scp"></a>

Da der ACME-Dienst standardmäßige ACM-API-Aufrufe unter Verwendung der angenommenen Rolle durchführt, werden die Service Control Policies (SCPs) der AWS Organizations zum Zeitpunkt der Zertifikatsausstellung durchgesetzt. Wenn ein SCP das Konto ablehnt, schlägt auch die Ausstellung des `acm:RequestCertificate` ACME-Zertifikats fehl. Dies bietet dieselben Verwaltungskontrollen für ACME-issued Zertifikate wie für Zertifikate, die direkt über die ACM-API ausgestellt wurden.