Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Resource-based Richtlinien
Resource-based Richtlinien sind Berechtigungsrichtlinien, die Sie erstellen und manuell an eine Ressource (in diesem Fall eine private CA) und nicht an eine Benutzeridentität oder Rolle anhängen. Anstatt eigene Richtlinien zu erstellen, können Sie auch AWS verwaltete Richtlinien für verwenden AWS Private CA. AWS RAM Um eine ressourcenbasierte Richtlinie anzuwenden, kann ein AWS Private CA Administrator den Zugriff auf eine CA mit einem Benutzer in einem anderen AWS Konto direkt oder über teilen. AWS Organizations Alternativ kann ein AWS Private CA Administrator die PCA-APIs PutPolicy und/oder oder die entsprechenden AWS CLI Befehle put-policy DeletePolicy, get-policy und https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html delete-policy verwenden, um ressourcenbasierte Richtlinien anzuwenden und zu verwalten. GetPolicy
Allgemeine Informationen zu ressourcenbasierten Richtlinien finden Sie unter Richtlinien und Richtlinien und Steuern des Zugriffs mithilfe von Richtlinien. Identity-Based Resource-Based https://docs.aws.amazon.com/IAM/latest/UserGuide/access_controlling.html
Um die Liste der AWS verwalteten ressourcenbasierten Richtlinien für anzuzeigen AWS Private CA, navigieren Sie in der Konsole zur Bibliothek für
AWS Private CA unterstützt auch vom Kunden verwaltete RAM-Berechtigungen, mit denen Sie eine benutzerdefinierte Kombination von Aktionen aus den folgenden Gruppen definieren können: DescribeCertificateAuthority GetCertificate GetCertificateAuthorityCertificateListPermissions,ListTags,IssueCertificate, undRevokeCertificate. Vom Kunden verwaltete Berechtigungen bieten Ihnen die Flexibilität, Zugriff nach den geringsten Rechten zu gewähren. So können Sie beispielsweise bestimmten Konten nur Lesezugriff gewähren, während andere Konten Zertifikate ausstellen und widerrufen können. Weitere Informationen finden Sie unter Vom Kunden verwaltete Berechtigungen im RAM.
AWS Certificate Manager (ACM) -Benutzer mit kontoübergreifendem gemeinsamen Zugriff auf eine private CA können verwaltete Zertifikate ausstellen, die von der CA signiert sind. Wenn Sie die Genehmigung für die IssueCertificate Aktion erteilen, können Sie die für die Zertifikatsausstellung verwendeten Zertifikatsvorlagen einschränken, indem Sie der Richtlinie eine acm-pca:TemplateArn Bedingung hinzufügen.
Beispiele für Richtlinien
In diesem Abschnitt finden Sie Beispiele für kontoübergreifende Richtlinien für verschiedene Anforderungen. In allen Fällen wird das folgende Befehlsmuster verwendet, um eine Richtlinie anzuwenden:
$aws acm-pca put-policy \ --regionregion\ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --policy file:///[path]/policyN.json
Zusätzlich zur Angabe der ARN einer CA gibt der Administrator eine AWS Konto-ID oder eine AWS Organizations ID an, der der Zugriff auf die CA gewährt wird. Die JSON-Datei jeder der folgenden Richtlinien ist aus Gründen der Lesbarkeit als Datei formatiert, kann aber auch als Inline-CLI-Argument bereitgestellt werden.
Anmerkung
Die unten abgebildete Struktur der auf JSON-Ressourcen basierenden Richtlinien muss genau eingehalten werden. Nur die ID-Felder für die Principals (die AWS Kontonummer oder die AWS Organisations-ID) und die CA-ARNs können von Kunden konfiguriert werden.
-
Datei: policy1.json — Teilen des Zugriffs auf eine CA mit einem Benutzer in einem anderen Konto
Ersetzen Sie es durch die AWS Konto-ID,
555555555555mit der die CA gemeinsam genutzt wird.Ersetzen Sie für den Ressourcen-ARN Folgendes durch Ihre eigenen Werte:
-
- Die AWS Partition. Zum Beispielawsaws,aws-us-govaws-cn,, usw. -
- Die AWS Region, in der die Ressource verfügbar ist, z.us-east-1us-west-1B. -
- Die AWS Konto-ID des Ressourcenbesitzers.111122223333 -
- Die Ressourcen-ID der Zertifizierungsstelle.11223344-1234-1122-2233-112233445566
-
-
Datei: policy2.json — Teilen des Zugriffs auf eine CA über AWS Organizations
Durch die
o-a1b2c3d4z5ID ersetzen. AWS OrganizationsErsetzen Sie für den Ressourcen-ARN Folgendes durch Ihre eigenen Werte:
-
- Die AWS Partition. Zum Beispielawsaws,aws-us-govaws-cn,, usw. -
- Die AWS Region, in der die Ressource verfügbar ist, z.us-east-1us-west-1B. -
- Die AWS Konto-ID des Ressourcenbesitzers.111122223333 -
- Die Ressourcen-ID der Zertifizierungsstelle.11223344-1234-1122-2233-112233445566
-