View a markdown version of this page

Vinculaciones de cuentas externas - AWS Certificate Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Vinculaciones de cuentas externas

Los enlaces de cuentas externos (EAB) son credenciales que autorizan a los clientes de ACME a registrar cuentas en un punto final de ACME. Un cliente ACME no puede solicitar certificados desde un punto final sin registrar primero una cuenta, y el registro requiere credenciales de EAB válidas. Cuando un administrador de PKI crea un EAB, lo asocia a una función de IAM que controla las operaciones de certificación que puede realizar el cliente ACME. A continuación, el administrador distribuye las credenciales de la EAB fuera de banda a los equipos o sistemas que necesitan certificados.

Cada EAB produce un identificador clave (ID de clave) y una clave MAC. El cliente ACME utiliza estas credenciales durante el registro de la cuenta para demostrar la autorización. Una vez creada la cuenta ACME, la cuenta funciona de forma independiente del EAB. La revocación o eliminación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.

Requisitos del rol de IAM

Cada EAB está asociado a un rol de IAM. Esta función determina lo que el cliente de ACME puede hacer al emitir o revocar certificados. El rol debe cumplir los siguientes requisitos:

Política de confianza

La función debe permitir que el director de servicio de ACME (acm-acme.amazonaws.com) la asuma. La política de confianza debe conceder sts:AssumeRolests:TagSession, ysts:SetSourceIdentity. La condición habilitada solo sts:SourceIdentity permite las sesiones que ACM establezca para ACME:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

Para ver el nombre de la sesión del rol, la identidad de origen y los valores de las etiquetas de sesión que establece ACM, consulte. Automatización de certificados de IAM para ACME

Permisos

El rol necesita acm:RequestCertificate (para emitirlo) o acm:RevokeCertificate (para revocarlo), o ambos. Se trata de los mismos permisos y claves de condición que se utilizan en las API de ACM estándar. Para obtener más información, consulte Uso de claves de condición con ACM.

PassRole

El administrador que crea el EAB necesita iam:PassRole permiso para el rol.

Para ver ejemplos completos de políticas de IAM, consulte. Automatización de certificados de IAM para ACME

Cómo se usa el rol de EAB

Cuando un cliente de ACME emite o revoca un certificado, ACM utiliza la función de IAM asociada al EAB del cliente para autorizar la operación. Como la emisión y la revocación se llevan a cabo bajo esta función, ACME se comporta como la API de ACM estándar:

  • Las mismas políticas de IAM y claves de condición que se utilizan para las llamadas directas a la API de ACM se aplican a la emisión y revocación de ACME.

  • AWS Las políticas de control de servicios (SCP) de Organizations se aplican en el momento de su emisión.

  • Las operaciones de emisión y revocación se registran en. CloudTrail

  • ACM establece un nombre de sesión de rol y una identidad de origen (y etiquetas de sesión) cuando asume el rol, a los que puede hacer referencia con las claves sts:RoleSessionName y sts:SourceIdentity condiciones de la política de confianza del rol. Para ver los valores que utiliza ACM, consulte. Automatización de certificados de IAM para ACME

Recuperación de credenciales

Tras crear un EAB, recupere sus credenciales utilizando. GetAcmeExternalAccountBindingCredentials Esto muestra:

  • ID de clave: un identificador único para el EAB (utilizado como el EAB del kid ACME).

  • Clave MAC: clave secreta que se utiliza para crear la firma HMAC durante el registro de la cuenta (utilizada como). hmacKey

importante

Trate la clave MAC como un secreto. Distribúyala solo a los clientes ACME que autorice a usar el punto final.

Vencimiento opcional

Puede configurar una caducidad para las credenciales del EAB:

  • Valor: entero positivo.

  • Tipo:MINUTES,HOURS, oDAYS.

Si las credenciales no se utilizan antes de que caduquen, dejarán de ser válidas. Si no se establece una fecha de caducidad, las credenciales seguirán siendo válidas hasta que se revoque o elimine el EAB.

Ciclo de vida de las cuentas EAB y ACME

Una vez que un cliente de ACME registra una cuenta con las credenciales de EAB, la cuenta ACME y la EAB tienen ciclos de vida independientes:

  • La revocación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.

  • Eliminar un EAB no desactiva las cuentas.

  • Una cuenta de ACME puede seguir emitiendo certificados después de que se revoque su EAB de origen.

nota

Para impedir que una cuenta ACME emita más certificados, administre la cuenta directamente. Puede revocar la cuenta con la RevokeAcmeAccount API o el titular de la cuenta puede desactivarla mediante el protocolo ACME.

Crear un enlace de cuenta externo

Puede crear un EAB mediante la consola ACM o la CLI AWS .

Para crear un EAB (consola)

  1. Inicie sesión en la consola AWS de administración y abra la consola ACM.

  2. En el panel de navegación izquierdo, en ACME, elija Endpoints.

  3. Seleccione el punto de conexión.

  4. Seleccione la pestaña Vinculaciones de cuentas externas.

  5. Selecciona Crear enlace de cuenta externo.

  6. Para el rol de IAM, introduzca o seleccione el ARN del rol. El rol debe tener la política de confianza correcta.

  7. (Opcional) Configure una caducidad para las credenciales.

  8. (Opcional) En Etiquetas, añada una o más etiquetas al enlace de la cuenta externa.

  9. Seleccione Crear.

  10. Copia el ID de la clave y la clave MAC.

importante

Trate la clave MAC como un secreto. Puede volver a recuperar el identificador de clave y la clave MAC en cualquier momento llamandoGetAcmeExternalAccountBindingCredentials.

Para crear un EAB (AWS CLI)

Ejecute el siguiente comando para crear un EAB:

aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole \ --expiration '{"Value": 7, "Type": "DAYS"}'

A continuación, recupere las credenciales:

aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222

La respuesta contiene el identificador clave y la clave MAC que usted proporciona al cliente ACME. Puede volver a recuperar estas credenciales en cualquier momento llamandoGetAcmeExternalAccountBindingCredentials.

{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }

Administrar los enlaces de cuentas externas

Puede realizar las siguientes operaciones de administración en los EAB:

Describir

Vea los detalles del EAB, incluidos el ARN del rol, el vencimiento, la hora de creación y la última vez que se utilizó.

Enumeración

Vea todos los EAB de un punto final.

Revocación

Invalide las credenciales del EAB. Esto no afecta a las cuentas ACME existentes creadas con el EAB. Para gestionar esas cuentas, revoquelas con la RevokeAcmeAccount API o pida al titular de la cuenta que las desactive mediante el protocolo ACME.

Eliminar

Elimine por completo el recurso EAB. Todas las cuentas de ACME que ya estén registradas en la EAB seguirán existiendo; la eliminación de la EAB solo impide que se registren nuevas cuentas de ACME en ella.