View a markdown version of this page

Resource-based Richtlinien - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Resource-based Richtlinien

Resource-based Richtlinien sind Berechtigungsrichtlinien, die Sie erstellen und manuell an eine Ressource (in diesem Fall eine private CA) und nicht an eine Benutzeridentität oder Rolle anhängen. Anstatt eigene Richtlinien zu erstellen, können Sie auch AWS verwaltete Richtlinien für verwenden AWS Private CA. AWS RAM Um eine ressourcenbasierte Richtlinie anzuwenden, kann ein AWS Private CA Administrator den Zugriff auf eine CA mit einem Benutzer in einem anderen AWS Konto direkt oder über teilen. AWS Organizations Alternativ kann ein AWS Private CA Administrator die PCA-APIs PutPolicy und/oder oder die entsprechenden AWS CLI Befehle put-policy DeletePolicy, get-policy und https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html delete-policy verwenden, um ressourcenbasierte Richtlinien anzuwenden und zu verwalten. GetPolicy

Allgemeine Informationen zu ressourcenbasierten Richtlinien finden Sie unter Richtlinien und Richtlinien und Steuern des Zugriffs mithilfe von Richtlinien. Identity-Based Resource-Based https://docs.aws.amazon.com/IAM/latest/UserGuide/access_controlling.html

Um die Liste der AWS verwalteten ressourcenbasierten Richtlinien für anzuzeigen AWS Private CA, navigieren Sie in der Konsole zur Bibliothek für verwaltete Berechtigungen und suchen Sie nach. AWS Resource Access Manager CertificateAuthority Wie bei jeder Richtlinie empfehlen wir, die Richtlinie vor der Anwendung in einer Testumgebung anzuwenden, um sicherzustellen, dass sie Ihren Anforderungen entspricht.

AWS Private CA unterstützt auch vom Kunden verwaltete RAM-Berechtigungen, mit denen Sie eine benutzerdefinierte Kombination von Aktionen aus den folgenden Gruppen definieren können: DescribeCertificateAuthority GetCertificate GetCertificateAuthorityCertificateListPermissions,ListTags,IssueCertificate, undRevokeCertificate. Vom Kunden verwaltete Berechtigungen bieten Ihnen die Flexibilität, Zugriff nach den geringsten Rechten zu gewähren. So können Sie beispielsweise bestimmten Konten nur Lesezugriff gewähren, während andere Konten Zertifikate ausstellen und widerrufen können. Weitere Informationen finden Sie unter Vom Kunden verwaltete Berechtigungen im RAM.

AWS Certificate Manager (ACM) -Benutzer mit kontoübergreifendem gemeinsamen Zugriff auf eine private CA können verwaltete Zertifikate ausstellen, die von der CA signiert sind. Wenn Sie die Genehmigung für die IssueCertificate Aktion erteilen, können Sie die für die Zertifikatsausstellung verwendeten Zertifikatsvorlagen einschränken, indem Sie der Richtlinie eine acm-pca:TemplateArn Bedingung hinzufügen.

Beispiele für Richtlinien

In diesem Abschnitt finden Sie Beispiele für kontoübergreifende Richtlinien für verschiedene Anforderungen. In allen Fällen wird das folgende Befehlsmuster verwendet, um eine Richtlinie anzuwenden:

$ aws acm-pca put-policy \ --region region \ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --policy file:///[path]/policyN.json

Zusätzlich zur Angabe der ARN einer CA gibt der Administrator eine AWS Konto-ID oder eine AWS Organizations ID an, der der Zugriff auf die CA gewährt wird. Die JSON-Datei jeder der folgenden Richtlinien ist aus Gründen der Lesbarkeit als Datei formatiert, kann aber auch als Inline-CLI-Argument bereitgestellt werden.

Anmerkung

Die unten abgebildete Struktur der auf JSON-Ressourcen basierenden Richtlinien muss genau eingehalten werden. Nur die ID-Felder für die Principals (die AWS Kontonummer oder die AWS Organisations-ID) und die CA-ARNs können von Kunden konfiguriert werden.

  1. Datei: policy1.json — Teilen des Zugriffs auf eine CA mit einem Benutzer in einem anderen Konto

    Ersetzen Sie es durch die AWS Konto-ID, 555555555555 mit der die CA gemeinsam genutzt wird.

    Ersetzen Sie für den Ressourcen-ARN Folgendes durch Ihre eigenen Werte:

    • aws- Die AWS Partition. Zum Beispielaws, aws-us-govaws-cn,, usw.

    • us-east-1- Die AWS Region, in der die Ressource verfügbar ist, z. us-west-1 B.

    • 111122223333- Die AWS Konto-ID des Ressourcenbesitzers.

    • 11223344-1234-1122-2233-112233445566- Die Ressourcen-ID der Zertifizierungsstelle.

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Sid": "ExampleStatementID", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID" }, { "Sid": "ExampleStatementID2", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:IssueCertificate" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1" } } } ] }
  2. Datei: policy2.json — Teilen des Zugriffs auf eine CA über AWS Organizations

    Durch die o-a1b2c3d4z5 ID ersetzen. AWS Organizations

    Ersetzen Sie für den Ressourcen-ARN Folgendes durch Ihre eigenen Werte:

    • aws- Die AWS Partition. Zum Beispielaws, aws-us-govaws-cn,, usw.

    • us-east-1- Die AWS Region, in der die Ressource verfügbar ist, z. us-west-1 B.

    • 111122223333- Die AWS Konto-ID des Ressourcenbesitzers.

    • 11223344-1234-1122-2233-112233445566- Die Ressourcen-ID der Zertifizierungsstelle.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "ExampleStatementID3", "Effect": "Allow", "Principal": "*", "Action": "acm-pca:IssueCertificate", "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1", "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } }, { "Sid": "ExampleStatementID4", "Effect": "Allow", "Principal": "*", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } } ] }