Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie Einzelkontoberechtigungen für einen IAM-Benutzer
Wenn der Administrator der Zertifizierungsstelle (d. h. der Besitzer der Zertifizierungsstelle) und der Zertifikatsaussteller in einem AWS Konto ansässig sind, empfiehlt es sich, die Rollen des Ausstellers und des Administrators zu trennen, indem Sie einen AWS Identity and Access Management (IAM-) Benutzer mit eingeschränkten Berechtigungen erstellen. Informationen zur Verwendung von IAM zusammen mit Beispielberechtigungen AWS Private CA finden Sie unter. Identitäts- und Zugriffsmanagement (IAM) für AWS Private Certificate Authority
Single-account Fall 1: Ausstellung eines nicht verwalteten Zertifikats
In diesem Fall erstellt der Kontoinhaber eine private CA und anschließend einen IAM-Benutzer mit der Berechtigung, von der privaten CA signierte Zertifikate auszustellen. Der IAM-Benutzer stellt ein Zertifikat aus, indem er die AWS Private CA
IssueCertificate API aufruft.
Auf diese Weise ausgestellte Zertifikate werden nicht verwaltet, was bedeutet, dass ein Administrator sie exportieren und auf Geräten installieren muss, auf denen sie verwendet werden sollen. Sie müssen außerdem manuell erneuert werden, wenn sie ablaufen. Für die Ausstellung eines Zertifikats mithilfe dieser API sind eine Zertifikatsignieranforderung (CSR) und ein Schlüsselpaar erforderlich, das außerhalb AWS Private CA von OpenSSL IssueCertificate Dokumentation.
Single-account Fall 2: Ausstellung eines verwalteten Zertifikats über ACM
Dieser zweite Fall beinhaltet API-Operationen sowohl von ACM als auch von PCA. Der Kontoinhaber erstellt wie zuvor einen privaten CA- und IAM-Benutzer. Der Kontoinhaber erteilt dem ACM-Dienstprinzipal dann die Erlaubnis, alle von dieser CA signierten Zertifikate automatisch zu erneuern. Der IAM-Benutzer stellt das Zertifikat erneut aus, diesmal jedoch durch Aufrufen der RequestCertificate ACM-API, die für CSR und Schlüsselgenerierung zuständig ist. Wenn das Zertifikat abläuft, automatisiert ACM den Erneuerungs-Workflow.
Der Kontoinhaber hat die Möglichkeit, während oder nach der Erstellung der Zertifizierungsstelle oder mithilfe der CreatePermission PCA-API über die Verwaltungskonsole eine Verlängerungsgenehmigung zu erteilen. Die in diesem Workflow erstellten verwalteten Zertifikate können für AWS Dienste verwendet werden, die in ACM integriert sind.
Der folgende Abschnitt enthält Verfahren zur Erteilung von Verlängerungsberechtigungen.
Weisen Sie ACM Berechtigungen zur Verlängerung von Zertifikaten zu
Mit der verwalteten Verlängerung in AWS Certificate Manager (ACM) können Sie den Prozess der Zertifikatsverlängerung sowohl für öffentliche als auch für private Zertifikate automatisieren. Damit ACM die von einer privaten CA generierten Zertifikate automatisch erneuert, muss der ACM-Dienstprinzipal alle möglichen Berechtigungen von der CA selbst erhalten. Wenn diese Verlängerungsberechtigungen für ACM nicht vorhanden sind, muss der Eigentümer der CA (oder ein autorisierter Vertreter) jedes private Zertifikat manuell neu ausstellen, wenn es abläuft.
Wichtig
Diese Verfahren zur Zuweisung von Verlängerungsberechtigungen gelten nur, wenn der Eigentümer der Zertifizierungsstelle und der Zertifikatsaussteller im selben Konto ansässig sind. AWS Informationen zu kontenübergreifenden Szenarien finden Sie unter. Fügen Sie eine Richtlinie für den kontoübergreifenden Zugriff hinzu
Erneuerungsberechtigungen können während der Erstellung einer privaten CA delegiert oder jederzeit geändert werden, sofern sich die CA im ACTIVE-Status befindet.
Sie können private CA-Berechtigungen über die AWS Private CA -Konsole
So weisen Sie ACM (Konsole) private CA-Berechtigungen zu
-
Melden Sie sich bei Ihrem AWS Konto an und öffnen Sie die AWS Private CA Konsole unter https://console.aws.amazon.com/acm-pca/home
. -
Wählen Sie auf der Seite Private Zertifizierungsstellen Ihre private Zertifizierungsstelle aus der Liste aus.
-
Wählen Sie Aktionen und dann CA-Berechtigungen konfigurieren aus.
-
Wählen Sie ACM-Zugriff autorisieren aus, um die von diesem Konto angeforderten Zertifikate zu erneuern.
-
Wählen Sie Speichern.
Um ACM-Berechtigungen zu verwalten in AWS Private CA (AWS CLI)
Verwenden Sie den Befehl create-permission, um ACM Berechtigungen zuzuweisen. Sie müssen die erforderlichen Berechtigungen (IssueCertificate, undListPermissions) zuweisenGetCertificate, damit ACM Ihre Zertifikate automatisch erneuert.
$aws acm-pca create-permission \ --certificate-authority-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID\ --actionsIssueCertificateGetCertificateListPermissions\ --principal acm.amazonaws.com
Verwenden Sie den Befehl list-permissions, um die von einer CA delegierten Berechtigungen aufzulisten.
$aws acm-pca list-permissions \ --certificate-authority-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID
Verwenden Sie den Befehl delete-permission, um Berechtigungen zu widerrufen, die einer CA einem Service Principal zugewiesen wurden. AWS
$aws acm-pca delete-permission \ --certificate-authority-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID\ --principal acm.amazonaws.com