View a markdown version of this page

Erstellen Sie eine private CA in AWS Private CA - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie eine private CA in AWS Private CA

Sie können die Verfahren in diesem Abschnitt verwenden, um entweder Stammzertifizierungsstellen oder untergeordnete Zertifizierungsstellen zu erstellen. Das Ergebnis ist eine überprüfbare Hierarchie von Vertrauensbeziehungen, die Ihren Unternehmensanforderungen entspricht. Sie können eine CA mithilfe des AWS-Managementkonsole, des PCA-Teils von, oder erstellen. AWS CLI AWS CloudFormation

Informationen zum Aktualisieren der Konfiguration einer CA, die Sie bereits erstellt haben, finden Sie unterAktualisieren Sie eine private CA in AWS Private Certificate Authority.

Informationen zur Verwendung einer CA zum Signieren von Endentitätszertifikaten für Ihre Benutzer, Geräte und Anwendungen finden Sie unterStellen Sie private Endentitätszertifikate aus.

Anmerkung

Ihrem Konto wird ab dem Zeitpunkt, zu dem Sie sie erstellen, ein monatlicher Preis für jede private CA in Rechnung gestellt.

Die neuesten AWS Private CA Preisinformationen finden Sie unter AWS Private Certificate Authority Preise. Sie können den AWS Preisrechner auch verwenden, um die Kosten abzuschätzen.

Console
So erstellen Sie eine private CA über die -Konsole
  1. Führen Sie die folgenden Schritte aus, um eine private CA mithilfe von zu erstellen AWS-Managementkonsole.

    Um mit der Verwendung der Konsole zu beginnen

    Melden Sie sich bei Ihrem AWS Konto an und öffnen Sie die AWS Private CA Konsole unterhttps://console.aws.amazon.com/acm-pca/home.

    • Wenn Sie die Konsole in einer Region öffnen, in der Sie keine privaten Zertifizierungsstellen haben, wird die Einführungsseite angezeigt. Wählen Sie Private CA erstellen aus.

    • Wenn Sie die Konsole in einer Region öffnen, in der Sie bereits eine CA erstellt haben, wird die Seite Private Zertifizierungsstellen mit einer Liste Ihrer Zertifizierungsstellen geöffnet. Wählen Sie Create CA aus.

  2. Wählen Sie unter Modusoptionen den Ablaufmodus der Zertifikate aus, die Ihre CA ausstellt.

    • General-purpose— Stellt Zertifikate aus, die mit einem beliebigen Ablaufdatum konfiguriert werden können. Dies ist die Standardeinstellung.

    • Short-lived Zertifikat — Stellt Zertifikate mit einer maximalen Gültigkeitsdauer von sieben Tagen aus. Eine kurze Gültigkeitsdauer kann in einigen Fällen einen Sperrmechanismus ersetzen.

  3. Wählen Sie in der Konsole im Abschnitt Typoptionen den Typ der privaten Zertifizierungsstelle aus, die Sie erstellen möchten.

    • Durch die Auswahl von Root wird eine neue CA-Hierarchie eingerichtet. Diese CA wird durch ein selbstsigniertes Zertifikat gesichert. Sie dient als ultimative Signaturautorität für andere Zertifizierungsstellen und Endentitätszertifikate in der Hierarchie.

    • Wenn Sie Untergeordnet wählen, wird eine Zertifizierungsstelle erstellt, die von einer übergeordneten Zertifizierungsstelle signiert werden muss, die in der Hierarchie über ihr liegt. Untergeordnete Zertifizierungsstellen werden in der Regel verwendet, um andere untergeordnete Zertifizierungsstellen zu erstellen oder um Endentitätszertifikate für Benutzer, Computer und Anwendungen auszustellen.

      Anmerkung

      AWS Private CA bietet einen automatisierten Signaturvorgang, wenn die übergeordnete Zertifizierungsstelle Ihrer untergeordneten Zertifizierungsstelle ebenfalls von gehostet wird. AWS Private CA Sie müssen lediglich die zu verwendende übergeordnete Zertifizierungsstelle auswählen.

      Ihre untergeordnete Zertifizierungsstelle muss möglicherweise von einem externen Vertrauensdienstanbieter signiert werden. In diesem Fall erhalten AWS Private CA Sie eine Zertifikatsignieranforderung (CSR), die Sie herunterladen und verwenden müssen, um ein signiertes CA-Zertifikat zu erhalten. Weitere Informationen finden Sie unter Installieren Sie ein Zertifikat der untergeordneten Zertifizierungsstelle, das von einer externen übergeordneten Zertifizierungsstelle signiert wurde.

  4. Konfigurieren Sie unter Optionen für den eindeutigen Namen des Subjekts den Betreffnamen Ihrer privaten CA. Sie müssen einen Wert für mindestens eine der folgenden Optionen eingeben:

    • Organisation (O) — Zum Beispiel ein Firmenname

    • Organisationseinheit (OU) — Zum Beispiel eine Abteilung innerhalb eines Unternehmens

    • Ländername (C) — Ein aus zwei Buchstaben bestehender Ländercode

    • Name des Bundesstaats oder der Provinz — Vollständiger Name eines Bundesstaates oder einer Provinz

    • Ortsname — Der Name einer Stadt

    • Allgemeiner Name (CN) — Eine für Menschen lesbare Zeichenfolge zur Identifizierung der CA.

    Anmerkung

    Sie können den Betreffnamen eines Zertifikats weiter anpassen, indem Sie bei der Ausstellung eine ApiPassthrough-Vorlage anwenden. Weitere Informationen und ein detailliertes Beispiel finden Sie unter. Stellen Sie mithilfe einer APIPassthrough Vorlage ein Zertifikat mit einem benutzerdefinierten Betreffnamen aus

    Da das Basiszertifikat selbstsigniert ist, sind die Betreffinformationen, die Sie für eine private CA angeben, wahrscheinlich spärlicher als die, die eine öffentliche CA enthalten würde. Weitere Informationen zu den einzelnen Werten, aus denen sich ein definierter Betreffname zusammensetzt, finden Sie in RFC 5280.

  5. Wählen Sie unter Optionen für den Schlüsselalgorithmus den Schlüsselalgorithmus und die Algorithmusstärke aus. Der Standardwert ist RSA 2048. Sie können aus den folgenden Algorithmen wählen:

    • ML-DSA-44

    • ML-DSA-65

    • ML-DSA-87

    • RSA 2048

    • RSA 3072

    • RSA 4096

    • ECDSA P256

    • ECDSA P384

    • ECDSA P521

  6. Unter Optionen für den Widerruf von Zertifikaten können Sie zwischen zwei Methoden wählen, um den Sperrstatus mit Kunden zu teilen, die Ihre Zertifikate verwenden:

    • Aktivieren Sie die CRL-Verteilung

    • Schalten Sie OCSP ein

    Sie können eine, keine oder beide dieser Sperroptionen für Ihre CA konfigurieren. Obwohl optional, wird eine verwaltete Sperrung als bewährte Methode empfohlen. Bevor Sie diesen Schritt ausführen, finden Sie unter Planen Sie Ihre AWS Private CA Methode zum Widerruf von Zertifikaten Informationen zu den Vorteilen der einzelnen Methoden, zur eventuell erforderlichen Vorkonfiguration und zu zusätzlichen Sperrfunktionen.

    Anmerkung

    Wenn Sie Ihre CA erstellen, ohne die Sperrung zu konfigurieren, können Sie sie später jederzeit konfigurieren. Weitere Informationen finden Sie unter Aktualisieren Sie eine private CA in AWS Private Certificate Authority.

    Gehen Sie wie folgt vor, um die Optionen für den Widerruf von Zertifikaten zu konfigurieren.

    1. Wählen Sie unter Optionen für den Widerruf von Zertifikaten die Option CRL-Verteilung aktivieren aus.

    2. Wählen Sie unter S3-Bucket-URI einen vorhandenen Bucket aus der Liste aus.

      Wenn Sie einen vorhandenen Bucket angeben, müssen Sie sicherstellen, dass BPA für das Konto und für den Bucket deaktiviert ist. Andernfalls schlägt der Vorgang zum Erstellen der CA fehl. Wenn die CA erfolgreich erstellt wurde, müssen Sie ihr dennoch manuell eine Richtlinie anhängen, bevor Sie mit der Generierung von CRLs beginnen können. Verwenden Sie eines der unter beschriebenen Richtlinienmuster. Zugriffsrichtlinien für CRLs in Amazon S3 Weitere Informationen finden Sie unter Hinzufügen einer Bucket-Richtlinie mithilfe der Amazon S3-Konsole.

    3. Erweitern Sie die CRL-Einstellungen für zusätzliche Konfigurationsoptionen.

      • Wählen Sie Partitionierung aktivieren, um die Partitionierung von CRLs zu aktivieren. Wenn Sie die Partitionierung nicht aktivieren, gilt für Ihre CA die maximale Anzahl gesperrter Zertifikate. Weitere Informationen finden Sie unter AWS Private Certificate Authority -Kontingente. Weitere Informationen zu partitionierten CRLs finden Sie unter CRL-Typen. CRL-Typen

      • Fügen Sie einen benutzerdefinierten CRL-Namen hinzu, um einen Alias für Ihren Amazon S3-Bucket zu erstellen. Dieser Name ist in Zertifikaten enthalten, die von der CA in der Erweiterung „CRL Distribution Points“ ausgestellt wurden, die in RFC 5280 definiert ist. Um CRLs über IPv6 zu verwenden, setzen Sie dies auf den DualStack-S3-Endpunkt Ihres Buckets, wie unter CRLs über IPv6 verwenden beschrieben.

      • Fügen Sie einen benutzerdefinierten Pfad hinzu, um einen DNS-Alias für den Dateipfad in Ihrem Amazon S3-Bucket zu erstellen.

      • Geben Sie die Gültigkeitsdauer in Tagen ein. Ihre CRL bleibt gültig. Der Standardwert lautet 7 Tage. Für Online-CRLs ist eine Gültigkeitsdauer von 2-7 Tagen üblich. AWS Private CA versucht, die CRL zur Mitte des angegebenen Zeitraums zu regenerieren.

  7. Wählen Sie für Optionen zum Sperren von Zertifikaten die Option OCSP einschalten aus.

    1. Im Feld Benutzerdefinierter OCSP-Endpunkt — optional können Sie einen vollqualifizierten Domainnamen (FQDN) für einen OCSP-Endpunkt angeben, der nicht von Amazon stammt. Um OCSP über IPv6 zu verwenden, legen Sie in diesem Feld einen Dualstack-Endpunkt fest, wie unter Verwenden von OCSP über IPv6 beschrieben. Verwenden von OCSP über IPv6

      Wenn Sie in diesem Feld einen FQDN angeben, AWS Private CA fügen Sie den FQDN anstelle der Standard-URL für den OCSP-Responder in die Authority Information Access-Erweiterung jedes ausgestellten Zertifikats ein. AWS Wenn ein Endpunkt ein Zertifikat empfängt, das den benutzerdefinierten FQDN enthält, fragt er diese Adresse nach einer OCSP-Antwort ab. Damit dieser Mechanismus funktioniert, müssen Sie zwei zusätzliche Maßnahmen ergreifen:

      • Verwenden Sie einen Proxyserver, um den Datenverkehr, der an Ihrem benutzerdefinierten FQDN ankommt, an den AWS OCSP-Responder weiterzuleiten.

      • Fügen Sie Ihrer DNS-Datenbank einen entsprechenden CNAME-Eintrag hinzu.

      Tipp

      Weitere Informationen zur Implementierung einer vollständigen OCSP-Lösung mit einem benutzerdefinierten CNAME finden Sie unter. Passen Sie die OCSP-URL an für AWS Private CA

      Hier ist zum Beispiel ein CNAME-Eintrag für benutzerdefiniertes OCSP, wie er in Amazon Route 53 erscheinen würde.

      Datensatzname Typ Routing-Richtlinie Unterscheidungsmerkmal Value/Route Verkehr zu

      alternative.example.com

      CNAME Einfach - proxy.example.com
      Anmerkung

      Der Wert des CNAME darf kein Protokollpräfix wie „http://“ oder „https://“ enthalten.

  8. Unter Tags hinzufügen können Sie optional Ihre CA taggen. Tags sind Schlüssel-Wert-Paare, die als Metadaten zum Identifizieren und Organisieren von AWS -Ressourcen dienen. Eine Liste der AWS Private CA Tag-Parameter und Anweisungen zum Hinzufügen von Tags zu Zertifizierungsstellen nach der Erstellung finden Sie unterSchlagworte für deine private CA hinzufügen.

    Anmerkung

    Um Tags während des Erstellungsvorgangs an eine private CA anzuhängen, muss ein CA-Administrator der CreateCertificateAuthority Aktion zunächst eine Inline-IAM-Richtlinie zuordnen und das Tagging explizit zulassen. Weitere Informationen finden Sie unter Tag-on-create: Hinzufügen von Tags an eine CA zum Zeitpunkt der Erstellung.

  9. Unter den CA-Berechtigungsoptionen können Sie optional die automatischen Verlängerungsberechtigungen an den AWS Certificate Manager Service Principal delegieren. ACM kann private Endentitätszertifikate, die von dieser CA generiert wurden, nur dann automatisch erneuern, wenn diese Berechtigung erteilt wird. Sie können Verlängerungsberechtigungen jederzeit mit der AWS Private CA CreatePermission API oder dem CLI-Befehl create-permission zuweisen.

    Standardmäßig werden diese Berechtigungen aktiviert.

    Anmerkung

    AWS Certificate Manager unterstützt nicht die automatische Verlängerung von kurzlebigen Zertifikaten.

  10. Bestätigen Sie unter Preise, dass Sie die Preise für eine private Zertifizierungsstelle verstehen.

    Anmerkung

    Die neuesten AWS Private CA Preisinformationen finden Sie unter AWS Private Certificate Authority Preisgestaltung. Sie können den AWS Preisrechner auch verwenden, um die Kosten abzuschätzen.

  11. Wählen Sie CA erstellen, nachdem Sie alle eingegebenen Informationen auf Richtigkeit überprüft haben. Die Detailseite für die CA wird geöffnet und zeigt ihren Status als Ausstehendes Zertifikat an.

    Anmerkung

    Auf der Detailseite können Sie die Konfiguration Ihrer CA abschließen, indem Sie „Aktionen“ > „CA-Zertifikat installieren“ auswählen. Sie können auch später zur Liste der privaten Zertifizierungsstellen zurückkehren und den für Ihren Fall zutreffenden Installationsvorgang abschließen:

CLI

Verwenden Sie den Befehl create-certificate-authority zum Erstellen einer privaten Zertifizierungsstelle. Sie müssen die CA-Konfiguration (mit Informationen zum Algorithmus und zum Betreffnamen), die Sperrkonfiguration (wenn Sie OCSP and/or als CRL verwenden möchten) und den CA-Typ (Stamm- oder untergeordnete Zertifizierungsstelle) angeben. Die Details zur Konfiguration und Sperrung sind in zwei Dateien enthalten, die Sie als Argumente für den Befehl angeben. Optional können Sie auch den CA-Nutzungsmodus (für die Ausstellung von Standard- oder kurzlebigen Zertifikaten) konfigurieren, Tags anhängen und ein Idempotenz-Token bereitstellen.

Wenn Sie eine CRL konfigurieren, müssen Sie über einen gesicherten Amazon S3-Bucket verfügen, bevor Sie den Befehl ausführen. create-certificate-authority Weitere Informationen finden Sie unter Zugriffsrichtlinien für CRLs in Amazon S3.

Die CA-Konfigurationsdatei enthält die folgenden Informationen:

  • Den Namen des Algorithmus

  • Die Schlüsselgröße, die beim Erstellen eines privaten Schlüssels für die CA verwendet werden soll

  • Die Art des Signaturalgorithmus, den die CA verwendet, um ihre eigenen Certificate Signing Request, CRLs und OCSP-Antworten zu signieren

  • X.500 Informationen zum Betreff

Die Sperrkonfiguration für OCSP definiert ein OcspConfiguration Objekt mit den folgenden Informationen:

  • Das Enabled Flag wurde auf „true“ gesetzt.

  • (Optional) Ein benutzerdefinierter CNAME, der als Wert für OcspCustomCname deklariert ist.

Die Sperrkonfiguration für eine CRL definiert ein CrlConfiguration Objekt mit den folgenden Informationen:

  • Das Enabled Flag wurde auf „true“ gesetzt.

  • Die Gültigkeitsdauer der CRL in Tagen (die Gültigkeitsdauer der CRL).

  • Der Amazon S3-Bucket, der die CRL enthalten wird.

  • (Optional) Ein S3ObjectAcl Wert, der bestimmt, ob die CRL öffentlich zugänglich ist. In dem hier vorgestellten Beispiel ist der öffentliche Zugriff gesperrt. Weitere Informationen finden Sie unter Aktivieren Sie S3 Block Public Access (BPA) mit CloudFront.

  • (Optional) Ein CNAME-Alias für den S3-Bucket, der in den von der CA ausgestellten Zertifikaten enthalten ist. Wenn die CRL nicht öffentlich zugänglich ist, deutet dies auf einen Verteilungsmechanismus wie Amazon hin. CloudFront

  • (Optional) Ein CrlDistributionPointExtensionConfiguration Objekt mit den folgenden Informationen:

    • Das OmitExtension Flag ist auf „Wahr“ oder „Falsch“ gesetzt. Dies steuert, ob der Standardwert für die CDP-Erweiterung in ein von der CA ausgestelltes Zertifikat geschrieben wird. Weitere Hinweise zur CDP-Erweiterung finden Sie unter. Ermitteln des CRL Distribution Point (CDP) -URI A CustomCname kann nicht gesetzt werden, wenn „wahr“ OmitExtension ist.

  • (Optional) Ein benutzerdefinierter Pfad für die CRL im S3-Bucket.

  • (Optional) Ein CrlType Wert, der bestimmt, ob die CRL vollständig oder partitioniert sein wird. Wenn nicht angegeben, wird die CRL standardmäßig auf „Vollständig“ gesetzt.

Anmerkung

Sie können beide Sperrmechanismen auf derselben CA aktivieren, indem Sie sowohl ein OcspConfiguration Objekt als auch ein CrlConfiguration Objekt definieren. Wenn Sie keinen --revocation-configuration Parameter angeben, sind beide Mechanismen standardmäßig deaktiviert. Wenn Sie später Unterstützung bei der Sperrvalidierung benötigen, finden Sie weitere Informationen unterAktualisierung einer CA (CLI).

Im folgenden Abschnitt finden Sie CLI-Beispiele.

CLI-Beispiele für die Erstellung einer privaten CA

In den folgenden Beispielen wird davon ausgegangen, dass Sie Ihr .aws Konfigurationsverzeichnis mit einer gültigen Standardregion, einem Endpunkt und Anmeldeinformationen eingerichtet haben. Informationen zur Konfiguration Ihrer AWS CLI Umgebung finden Sie unter Konfiguration und Einstellungen für Anmeldeinformationsdateien. Aus Gründen der besseren Lesbarkeit stellen wir in den Beispielbefehlen die CA-Konfiguration und die Sperreingabe als JSON-Dateien bereit. Ändern Sie die Beispieldateien nach Bedarf für Ihre Verwendung.

Alle Beispiele verwenden die folgende ca_config.txt Konfigurationsdatei, sofern nicht anders angegeben.

Datei: ca_config.txt

{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"Sales", "State":"WA", "Locality":"Seattle", "CommonName":"www.example.com" } }

Beispiel 1: Erstellen Sie eine CA mit aktiviertem OCSP

In diesem Beispiel aktiviert die Sperrdatei die standardmäßige OCSP-Unterstützung, die den AWS Private CA Responder verwendet, um den Zertifikatsstatus zu überprüfen.

Datei: revoke_config.txt für OCSP

{ "OcspConfiguration":{ "Enabled":true } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der neuen CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:region:account: certificate-authority/CA_ID" }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-2

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

"RevocationConfiguration": { ... "OcspConfiguration": { "Enabled": true } ... }

Beispiel 2: Erstellen Sie eine CA mit aktiviertem OCSP und einem benutzerdefinierten CNAME

In diesem Beispiel aktiviert die Sperrdatei die benutzerdefinierte OCSP-Unterstützung. Der OcspCustomCname Parameter verwendet einen vollqualifizierten Domänennamen (FQDN) als Wert.

Wenn Sie in diesem Feld einen FQDN angeben, wird der FQDN anstelle der Standard-URL für den OCSP-Responder in die Authority Information Access-Erweiterung jedes ausgestellten Zertifikats AWS Private CA eingefügt. AWS Wenn ein Endpunkt ein Zertifikat empfängt, das den benutzerdefinierten FQDN enthält, fragt er diese Adresse nach einer OCSP-Antwort ab. Damit dieser Mechanismus funktioniert, müssen Sie zwei zusätzliche Maßnahmen ergreifen:

  • Verwenden Sie einen Proxyserver, um den Datenverkehr, der an Ihrem benutzerdefinierten FQDN ankommt, an den AWS OCSP-Responder weiterzuleiten.

  • Fügen Sie Ihrer DNS-Datenbank einen entsprechenden CNAME-Eintrag hinzu.

Tipp

Weitere Informationen zur Implementierung einer vollständigen OCSP-Lösung mit einem benutzerdefinierten CNAME finden Sie unter. Passen Sie die OCSP-URL an für AWS Private CA

Hier ist zum Beispiel ein CNAME-Eintrag für benutzerdefiniertes OCSP, wie er in Amazon Route 53 erscheinen würde.

Datensatzname Typ Routing-Richtlinie Unterscheidungsmerkmal Value/Route Verkehr zu

alternative.example.com

CNAME Einfach - proxy.example.com
Anmerkung

Der Wert des CNAME darf kein Protokollpräfix wie „http://“ oder „https://“ enthalten.

Datei: revoke_config.txt für OCSP

{ "OcspConfiguration":{ "Enabled":true, "OcspCustomCname":"alternative.example.com" } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-3

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

"RevocationConfiguration": { ... "OcspConfiguration": { "Enabled": true, "OcspCustomCname": "alternative.example.com" } ... }

Beispiel 3: Erstellen Sie eine CA mit einer angehängten CRL

In diesem Beispiel definiert die Sperrkonfiguration CRL-Parameter.

Datei: revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "S3BucketName":"amzn-s3-demo-bucket" } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" }, ... }

Beispiel 4: Erstellen Sie eine CA mit einer angehängten CRL und aktiviertem benutzerdefiniertem CNAME

In diesem Beispiel definiert die Sperrkonfiguration CRL-Parameter, die einen benutzerdefinierten CNAME enthalten.

Datei: revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "CustomCname": "alternative.example.com", "S3BucketName":"amzn-s3-demo-bucket" } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket", ... } }

Beispiel 5: Erstellen Sie eine CA und geben Sie den Nutzungsmodus an

In diesem Beispiel wird der CA-Nutzungsmodus beim Erstellen einer CA angegeben. Wenn nicht angegeben, ist der Verwendungsmodusparameter standardmäßig auf GENERAL_PURPOSE voreingestellt. In diesem Beispiel ist der Parameter auf SHORT_LIVED_CERTIFICATE gesetzt, was bedeutet, dass die CA Zertifikate mit einer maximalen Gültigkeitsdauer von sieben Tagen ausstellt. In Situationen, in denen es umständlich ist, den Widerruf zu konfigurieren, läuft ein kurzlebiges Zertifikat, das kompromittiert wurde, im Rahmen des normalen Betriebs schnell ab. Folglich fehlt dieser Beispielzertifizierungsstelle ein Sperrmechanismus.

Anmerkung

AWS Private CA führt keine Gültigkeitsprüfungen für Stammzertifizierungsstellenzertifikate durch.

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --certificate-authority-type "ROOT" \ --usage-mode SHORT_LIVED_CERTIFICATE \ --tags Key=usageMode,Value=SHORT_LIVED_CERTIFICATE

Verwenden Sie den describe-certificate-authority Befehl in AWS CLI , um Details zur resultierenden CA anzuzeigen, wie im folgenden Befehl dargestellt:

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn arn:aws:acm:region:account:certificate-authority/CA_ID
{ "CertificateAuthority":{ "Arn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID", "CreatedAt":"2022-09-30T09:53:42.769000-07:00", "LastStateChangeAt":"2022-09-30T09:53:43.784000-07:00", "Type":"ROOT", "UsageMode":"SHORT_LIVED_CERTIFICATE", "Serial":"serial_number", "Status":"PENDING_CERTIFICATE", "CertificateAuthorityConfiguration":{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"Sales", "State":"WA", "Locality":"Seattle", "CommonName":"www.example.com" } }, "RevocationConfiguration":{ "CrlConfiguration":{ "Enabled":false }, "OcspConfiguration":{ "Enabled":false } }, ...

Beispiel 6: Erstellen Sie eine CA für die Active Directory-Anmeldung

Sie können eine private CA erstellen, die für die Verwendung im Enterprise NTAuth Store von Microsoft Active Directory (AD) geeignet ist, wo sie Kartenanmelde- oder Domänencontroller-Zertifikate ausstellen kann. Informationen zum Importieren eines CA-Zertifikats in AD finden Sie unter So importieren Sie Zertifikate von Zertifizierungsstellen (CA) von Drittanbietern in den Enterprise NTAuth Store.

Das Microsoft https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/certutil Certutil-Tool kann verwendet werden, um CA-Zertifikate in AD zu veröffentlichen, indem die Option aufgerufen wird. -dspublish Ein mit Certutil in AD veröffentlichtes Zertifikat wird in der gesamten Gesamtstruktur als vertrauenswürdig eingestuft. Mithilfe von Gruppenrichtlinien können Sie das Vertrauen auch auf eine Teilmenge der gesamten Gesamtstruktur beschränken, z. B. auf eine einzelne Domäne oder eine Gruppe von Computern in einer Domäne. Damit die Anmeldung funktioniert, muss die ausstellende Zertifizierungsstelle auch im NTAuth-Speicher veröffentlicht sein. Weitere Informationen finden Sie unter Verteilen von Zertifikaten an Client-Computer mithilfe von Gruppenrichtlinien.

In diesem Beispiel wird die folgende ca_config_AD.txt Konfigurationsdatei verwendet.

Datei: ca_config_ AD.txt

{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "CustomAttributes":[ { "ObjectIdentifier":"2.5.4.3", "Value":"root CA" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"example" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"com" } ] } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config_AD.txt \ --certificate-authority-type "ROOT" \ --tags Key=application,Value=ActiveDirectory

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

... "Subject":{ "CustomAttributes":[ { "ObjectIdentifier":"2.5.4.3", "Value":"root CA" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"example" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"com" } ] } ...

Beispiel 7: Erstellen Sie eine Themen-CA mit einer angehängten CRL und der CDP-Erweiterung, die in den ausgestellten Zertifikaten weggelassen wurde

Sie können eine private CA erstellen, die für die Ausstellung von Zertifikaten für den Matter-Smart-Home-Standard geeignet ist. In diesem Beispiel ca_config_PAA.txt definiert die CA-Konfiguration in eine Matter Product Attestation Authority (PAA), bei der die Lieferanten-ID (VID) auf FFF1 festgelegt ist.

Datei: ca_config_ PAA.txt

{ "KeyAlgorithm":"EC_prime256v1", "SigningAlgorithm":"SHA256WITHECDSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"SmartHome", "State":"WA", "Locality":"Seattle", "CommonName":"Example Corp Matter PAA", "CustomAttributes":[ { "ObjectIdentifier":"1.3.6.1.4.1.37244.2.1", "Value":"FFF1" } ] } }

Die Sperrkonfiguration aktiviert CRLs und konfiguriert die CA so, dass die Standard-CDP-URL in allen ausgestellten Zertifikaten weggelassen wird.

Datei: revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "S3BucketName":"amzn-s3-demo-bucket", "CrlDistributionPointExtensionConfiguration":{ "OmitExtension":true } } }

Befehl

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config_PAA.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

Bei Erfolg gibt dieser Befehl den Amazon-Ressourcennamen (ARN) der CA aus.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Verwenden Sie den folgenden Befehl, um die Konfiguration Ihrer CA zu überprüfen.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Diese Beschreibung sollte den folgenden Abschnitt enthalten.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket", "CrlDistributionPointExtensionConfiguration":{ "OmitExtension":true } }, ... } ...