View a markdown version of this page

Verwenden Sie Auditberichte mit Ihrer privaten Zertifizierungsstelle - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie Auditberichte mit Ihrer privaten Zertifizierungsstelle

Sie können einen Auditbericht erstellen, der die Zertifikate auflistet, die ihre private CA ausgestellt oder widerrufen hat. Der Bericht wird in einem neuen oder bestehenden S3-Bucket gespeichert, den Sie bei der Eingabe angeben.

Auditberichte im Vergleich zur CloudTrail Protokollierung

AWS Private CA bietet zwei sich ergänzende Prüfungsmechanismen:

  • CloudTrail Protokollierung — Zeichnet jeden API-Aufruf und jeden Signiervorgang auf, sobald er stattfindet. Wird CloudTrail zur Sicherheitsüberwachung, zur Alarmierung in Echtzeit und zur Untersuchung bestimmter Ereignisse verwendet. Siehe Protokollierung AWS Private Certificate Authority API-Aufrufe mit AWS CloudTrail.

  • Auditberichte — Generiert eine Momentaufnahme aller Zertifikate, die Ihre CA ausgestellt oder gesperrt hat, einschließlich Gültigkeitsdaten und Sperrstatus. Verwenden Sie Auditberichte für regelmäßige Konformitätsprüfungen und den Zertifikatsbestand.

Beide Mechanismen sind unabhängig. Sie können je nach Ihren Prüfanforderungen einen oder beide verwenden.

Anmerkung

Die Generierung von Auditberichten wird für Zertifizierungsstellen, die mehr als 100 Millionen Zertifikate ausgestellt haben, nicht unterstützt.

Weitere Informationen zum Hinzufügen von Verschlüsselungsschutz zu Ihren Audit-Berichten finden Sie unter Verschlüsseln Sie Ihre Auditberichte.

Die Auditberichtsdatei hat den folgenden Pfad und Dateinamen. Der ARN für einen Amazon S3-Bucket ist der Wert füramzn-s3-demo-bucket. CA_IDist die eindeutige Kennung einer ausstellenden CA. UUIDist die eindeutige Kennung eines Auditberichts.

amzn-s3-demo-bucket/audit-report/CA_ID/UUID.[json|csv]

Sie können alle 30 Minuten einen neuen Bericht erstellen und diesen aus Ihrem Bucket herunterladen. Das folgende Beispiel zeigt einen CSV-separated Bericht.

awsAccountId,requestedByServicePrincipal,certificateArn,serial,subject,notBefore,notAfter,issuedAt,revokedAt,revocationReason,templateArn 123456789012,,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4e5f6a,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T21:43:57+0000,2020-04-07T22:43:57+0000,2020-03-02T22:43:58+0000,,UNSPECIFIED,arn:aws:acm-pca:::template/EndEntityCertificate/V1 123456789012,acm.amazonaws.com,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T20:53:39+0000,2020-04-07T21:53:39+0000,2020-03-02T21:53:40+0000,,,arn:aws:acm-pca:::template/EndEntityCertificate/V1

Das folgende Beispiel zeigt einen JSON-formatted Bericht.

[ { "awsAccountId":"123456789012", "certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID", "serial":"00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff", "subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US", "notBefore":"2020-02-26T18:39:57+0000", "notAfter":"2021-02-26T19:39:57+0000", "issuedAt":"2020-02-26T19:39:58+0000", "revokedAt":"2020-02-26T20:00:36+0000", "revocationReason":"UNSPECIFIED", "templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1" }, { "awsAccountId":"123456789012", "requestedByServicePrincipal":"acm.amazonaws.com", "certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID", "serial":"ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00", "subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US", "notBefore":"2020-01-22T20:10:49+0000", "notAfter":"2021-01-17T21:10:49+0000", "issuedAt":"2020-01-22T21:10:49+0000", "templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1" } ]
Anmerkung

Wenn ein Zertifikat AWS Certificate Manager erneuert wird, füllt der Auditbericht der privaten Zertifizierungsstelle das requestedByServicePrincipal Feld mit. acm.amazonaws.com Dies weist darauf hin, dass der AWS Certificate Manager Dienst die IssueCertificate AWS Private CA API-Aktion im Namen eines Kunden aufgerufen hat, um das Zertifikat zu erneuern.

Bereiten Sie einen Amazon S3-Bucket für Auditberichte vor

Wichtig

AWS Private CA unterstützt die Verwendung von Amazon S3 Object Lock nicht. Wenn Sie Object Lock für Ihren Bucket aktivieren, AWS Private CA ist es nicht möglich, Auditberichte in den Bucket zu schreiben.

Um Ihre Auditberichte zu speichern, müssen Sie einen Amazon S3-Bucket vorbereiten. Weitere Informationen finden Sie unter Wie erstelle ich einen S3-Bucket?

Ihr S3-Bucket muss durch eine Berechtigungsrichtlinie gesichert sein, die AWS Private CA den Zugriff auf und das Schreiben in den von Ihnen angegebenen S3-Bucket ermöglicht. Autorisierte Benutzer und Dienstprinzipale benötigen die Put Erlaubnis, Objekte im Bucket platzieren AWS Private CA zu dürfen, sowie die Get Erlaubnis, sie abzurufen. Wir empfehlen, dass Sie die unten aufgeführte Richtlinie anwenden, die den Zugriff sowohl auf ein AWS Konto als auch auf den ARN einer privaten CA einschränkt. Alternativ können Sie den Bedingungsschlüssel aws: SourceOrg ID verwenden, um den Zugriff auf eine bestimmte Organisation in zu beschränken. AWS Organizations Weitere Informationen zu Bucket-Richtlinien finden Sie unter Bucket-Richtlinien für Amazon Simple Storage Service.

Erstellen Sie einen Auditbericht

Sie können einen Auditbericht entweder von der Konsole oder von aus erstellen AWS CLI.

So erstellen Sie einen Audit-Bericht (Konsole)
  1. Melden Sie sich bei Ihrem AWS Konto an und öffnen Sie die AWS Private CA Konsole unter https://console.aws.amazon.com/acm-pca/home.

  2. Wählen Sie auf der Seite Private Zertifizierungsstellen Ihre private Zertifizierungsstelle aus der Liste aus.

  3. Klicken Sie im Menü Aktionen auf Audit-Bericht generieren.

  4. Unter Ziel des Auditberichts für Neuen S3-Bucket erstellen? , wählen Sie Ja und geben Sie einen eindeutigen Bucket-Namen ein, oder wählen Sie Nein und wählen Sie einen vorhandenen Bucket aus der Liste aus.

    Wenn Sie Ja wählen, AWS Private CA wird die Standardrichtlinie erstellt und an Ihren Bucket angehängt. Die Standardrichtlinie enthält einen aws:SourceAccount Bedingungsschlüssel, der den Zugriff auf ein bestimmtes AWS Konto einschränkt. Wenn Sie den Zugriff weiter einschränken möchten, können Sie der Richtlinie weitere Bedingungsschlüssel hinzufügen, wie im vorherigen Beispiel.

    Wenn Sie Nein wählen, müssen Sie eine Richtlinie an Ihren Bucket anhängen, bevor Sie einen Auditbericht erstellen können. Verwenden Sie das unter beschriebene RichtlinienmusterBereiten Sie einen Amazon S3-Bucket für Auditberichte vor. Informationen zum Anhängen einer Richtlinie finden Sie unter Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole.

  5. Wählen Sie unter Ausgabeformat JSON für JavaScript Objektnotation oder CSV für kommagetrennte Werte aus.

  6. Wählen Sie Generate audit report (Auditbericht generieren).

Um einen Auditbericht zu erstellen (AWS CLI)
  1. Wenn Sie noch keinen S3-Bucket haben, den Sie verwenden können, erstellen Sie einen.

  2. Hängen Sie eine Richtlinie an Ihren Bucket an. Verwenden Sie das unter beschriebene RichtlinienmusterBereiten Sie einen Amazon S3-Bucket für Auditberichte vor. Informationen zum Anhängen einer Richtlinie finden Sie unter Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole

  3. Verwenden Sie den Befehl create-certificate-authority-audit-report, um den Auditbericht zu erstellen und ihn im vorbereiteten S3-Bucket abzulegen.

    $ aws acm-pca create-certificate-authority-audit-report \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --s3-bucket-name amzn-s3-demo-bucket \ --audit-report-response-format JSON

Rufen Sie einen Auditbericht ab

Verwenden Sie die Amazon S3-Konsole, API, CLI oder SDK, um einen Auditbericht zur Überprüfung abzurufen. Weitere Informationen finden Sie unter Herunterladen eines Objekts im Amazon Simple Storage Service-Benutzerhandbuch.

Vollständige Zertifikatsdetails werden abgerufen

Der Auditbericht enthält Zertifikatsmetadaten wie Seriennummer, DN (Subject Distinguished Name), Gültigkeitsdaten und Sperrstatus. Er enthält nicht den vollständigen Zertifikatsinhalt wie Subject Alternative Names (SANs), X.509 Erweiterungen oder die TBS-Zertifikatsstruktur (zu signieren).

Um die vollständigen Zertifikatsdetails abzurufen, verwenden Sie die GetCertificate API mit der Zertifikat-ARN aus dem Auditbericht. Anschließend können Sie das zurückgegebene PEM-encoded Zertifikat analysieren, um ein beliebiges Feld zu extrahieren.

Beispiel: Rufen Sie ein Zertifikat aus einem Auditberichtseintrag ab und überprüfen Sie es

aws acm-pca get-certificate \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --certificate-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID \ --output text --query Certificate | openssl x509 -text -noout

Dieses Muster ist nützlich, wenn für Ihr Audit Details erforderlich sind, die über das hinausgehen, was der Bericht bietet, z. B. um zu überprüfen, welche SANs- oder DNS-Namen ausgestellt wurden, oder um den verwendeten Schlüsselalgorithmus zu bestätigen.

Wichtig
  • GetCertificateerfordert, dass die ausstellende CA noch existiert. Wenn die CA gelöscht wurde, können Zertifikate nicht abgerufen werden.

  • Bei Zertifizierungsstellen, die eine große Menge an kurzlebigen Zertifikaten ausstellen, sollten Sie erwägen, die vollständigen Zertifikatsdetails zum Ausstellungszeitpunkt zu erfassen, anstatt sie im Nachhinein abzurufen.

Verschlüsseln Sie Ihre Auditberichte

Sie können optional die Verschlüsselung für den Amazon S3-Bucket konfigurieren, der Ihre Auditberichte enthält. AWS Private CA unterstützt zwei Verschlüsselungsmodi für Assets in S3:

  • Automatische serverseitige Verschlüsselung mit S3-managed AES-256 Amazon-Schlüsseln.

  • Vom Kunden verwaltete Verschlüsselung, die Ihre Spezifikationen verwendet AWS Key Management Service und nach Ihren Vorgaben AWS KMS key konfiguriert.

Anmerkung

AWS Private CA unterstützt nicht die Verwendung von Standard-KMS-Schlüsseln, die automatisch von S3 generiert werden.

In den folgenden Verfahren wird die Einrichtung der einzelnen Verschlüsselungsoptionen beschrieben.

So konfigurieren Sie die automatische Verschlüsselung

Führen Sie die folgenden Schritte aus, um die serverseitige S3-Verschlüsselung zu aktivieren.

  1. Öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/.

  2. Wählen Sie in der Buckets-Tabelle den Bucket aus, der Ihre AWS Private CA Vermögenswerte enthalten soll.

  3. Wählen Sie auf der Seite für Ihren Bucket die Registerkarte Properties (Eigenschaften) aus.

  4. Wählen Sie die Karte Default encryption (Standardverschlüsselung aus.

  5. Wählen Sie Enable (Aktivieren) aus.

  6. Wählen Sie den Amazon S3-Schlüssel (SSE-S3).

  7. Wählen Sie Save Changes.

So konfigurieren Sie die benutzerdefinierte Verschlüsselung

Gehen Sie wie folgt vor, um die Verschlüsselung mit einem benutzerdefinierten Schlüssel zu aktivieren.

  1. Öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/.

  2. Wählen Sie in der Buckets-Tabelle den Bucket aus, der Ihre AWS Private CA Vermögenswerte enthalten soll.

  3. Wählen Sie auf der Seite für Ihren Bucket die Registerkarte Properties (Eigenschaften) aus.

  4. Wählen Sie die Karte Default encryption (Standardverschlüsselung aus.

  5. Wählen Sie Enable (Aktivieren) aus.

  6. Wählen Sie AWS Key Management Service den Schlüssel (SSE-KMS).

  7. Wählen Sie entweder „Aus Ihren AWS KMS Schlüsseln auswählen“ oder „ AWS KMS key ARN eingeben“.

  8. Wählen Sie Save Changes.

  9. (Optional) Wenn Sie noch keinen KMS-Schlüssel haben, erstellen Sie einen mit dem folgenden Befehl AWS CLI create-key:

    $ aws kms create-key

    Die Ausgabe enthält die Schlüssel-ID und den Amazon-Ressourcennamen (ARN) des KMS-Schlüssels. Das Folgende ist eine Beispielausgabe:

    { "KeyMetadata": { "KeyId": "01234567-89ab-cdef-0123-456789abcdef", "Description": "", "Enabled": true, "KeyUsage": "ENCRYPT_DECRYPT", "KeyState": "Enabled", "CreationDate": 1478910250.94, "Arn": "arn:aws:kms:us-west-2:123456789012:key/01234567-89ab-cdef-0123-456789abcdef", "AWSAccountId": "123456789012" } }
  10. Mithilfe der folgenden Schritte erteilen Sie dem AWS Private CA Dienstprinzipal die Erlaubnis, den KMS-Schlüssel zu verwenden. Standardmäßig sind alle KMS-Schlüssel privat. Nur der Ressourcenbesitzer kann einen KMS-Schlüssel zum Verschlüsseln und Entschlüsseln von Daten verwenden. Der Ressourceninhaber kann jedoch anderen Benutzern und Ressourcen Zugriffsberechtigungen für den KMS-Schlüssel erteilen. Der Dienstprinzipal muss sich in derselben Region befinden, in der der KMS-Schlüssel gespeichert ist.

    1. Speichern Sie zunächst die Standardrichtlinie für Ihren KMS-Schlüssel als policy.json ab, indem Sie den folgenden Befehl get-key-policy verwenden:

      $ aws kms get-key-policy --key-id key-id --policy-name default --output text > ./policy.json
    2. Öffnen Sie die Datei policy.json in einem Text-Editor. Wählen Sie eine der folgenden Richtlinienanweisungen aus und fügen Sie sie der vorhandenen Richtlinie hinzu.

      Wenn Ihr Amazon S3-Bucket-Schlüssel aktiviert ist, verwenden Sie die folgende Anweisung:

      { "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":"arn:aws:s3:::bucket-name" } } }

      Wenn Ihr Amazon S3-Bucket-Schlüssel deaktiviert ist, verwenden Sie die folgende Anweisung:

      { "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":[ "arn:aws:s3:::bucket-name/acm-pca-permission-test-key", "arn:aws:s3:::bucket-name/acm-pca-permission-test-key-private", "arn:aws:s3:::bucket-name/audit-report/*", "arn:aws:s3:::bucket-name/crl/*" ] } } }
    3. Wenden Sie abschließend die aktualisierte Richtlinie mit dem folgenden Befehl https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html put-key-policy an:

      $ aws kms put-key-policy --key-id key_id --policy-name default --policy file://policy.json