Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Vinculaciones de cuentas externas
Los enlaces de cuentas externos (EAB) son credenciales que autorizan a los clientes de ACME a registrar cuentas en un punto final de ACME. Un cliente ACME no puede solicitar certificados desde un punto final sin registrar primero una cuenta, y el registro requiere credenciales de EAB válidas. Cuando un administrador de PKI crea un EAB, lo asocia a una función de IAM que controla las operaciones de certificación que puede realizar el cliente ACME. A continuación, el administrador distribuye las credenciales de la EAB fuera de banda a los equipos o sistemas que necesitan certificados.
Cada EAB produce un identificador clave (ID de clave) y una clave MAC. El cliente ACME utiliza estas credenciales durante el registro de la cuenta para demostrar la autorización. Una vez creada la cuenta ACME, la cuenta funciona de forma independiente del EAB. La revocación o eliminación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.
Requisitos del rol de IAM
Cada EAB está asociado a un rol de IAM. Esta función determina lo que el cliente de ACME puede hacer al emitir o revocar certificados. El rol debe cumplir los siguientes requisitos:
- Política de confianza
-
La función debe permitir que el director de servicio de ACME (
acm-acme.amazonaws.com) la asuma. La política de confianza debe concedersts:AssumeRolests:TagSession, ysts:SetSourceIdentity. La condición habilitada solosts:SourceIdentitypermite las sesiones que ACM establezca para ACME:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }Para ver el nombre de la sesión del rol, la identidad de origen y los valores de las etiquetas de sesión que establece ACM, consulte. Automatización de certificados de IAM para ACME
- Permisos
-
El rol necesita
acm:RequestCertificate(para emitirlo) oacm:RevokeCertificate(para revocarlo), o ambos. Se trata de los mismos permisos y claves de condición que se utilizan en las API de ACM estándar. Para obtener más información, consulte Uso de claves de condición con ACM. - PassRole
-
El administrador que crea el EAB necesita
iam:PassRolepermiso para el rol.
Para ver ejemplos completos de políticas de IAM, consulte. Automatización de certificados de IAM para ACME
Cómo se usa el rol de EAB
Cuando un cliente de ACME emite o revoca un certificado, ACM utiliza la función de IAM asociada al EAB del cliente para autorizar la operación. Como la emisión y la revocación se llevan a cabo bajo esta función, ACME se comporta como la API de ACM estándar:
-
Las mismas políticas de IAM y claves de condición que se utilizan para las llamadas directas a la API de ACM se aplican a la emisión y revocación de ACME.
-
AWS Las políticas de control de servicios (SCP) de Organizations se aplican en el momento de su emisión.
-
Las operaciones de emisión y revocación se registran en. CloudTrail
-
ACM establece un nombre de sesión de rol y una identidad de origen (y etiquetas de sesión) cuando asume el rol, a los que puede hacer referencia con las claves
sts:RoleSessionNameysts:SourceIdentitycondiciones de la política de confianza del rol. Para ver los valores que utiliza ACM, consulte. Automatización de certificados de IAM para ACME
Recuperación de credenciales
Tras crear un EAB, recupere sus credenciales utilizando. GetAcmeExternalAccountBindingCredentials Esto muestra:
-
ID de clave: un identificador único para el EAB (utilizado como el EAB del
kidACME). -
Clave MAC: clave secreta que se utiliza para crear la firma HMAC durante el registro de la cuenta (utilizada como).
hmacKey
importante
Trate la clave MAC como un secreto. Distribúyala solo a los clientes ACME que autorice a usar el punto final.
Vencimiento opcional
Puede configurar una caducidad para las credenciales del EAB:
-
Valor: entero positivo.
-
Tipo:
MINUTES,HOURS, oDAYS.
Si las credenciales no se utilizan antes de que caduquen, dejarán de ser válidas. Si no se establece una fecha de caducidad, las credenciales seguirán siendo válidas hasta que se revoque o elimine el EAB.
Ciclo de vida de las cuentas EAB y ACME
Una vez que un cliente de ACME registra una cuenta con las credenciales de EAB, la cuenta ACME y la EAB tienen ciclos de vida independientes:
-
La revocación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.
-
Eliminar un EAB no desactiva las cuentas.
-
Una cuenta de ACME puede seguir emitiendo certificados después de que se revoque su EAB de origen.
nota
Para impedir que una cuenta ACME emita más certificados, administre la cuenta directamente. Puede revocar la cuenta con la RevokeAcmeAccount API o el titular de la cuenta puede desactivarla mediante el protocolo ACME.
Crear un enlace de cuenta externo
Puede crear un EAB mediante la consola ACM o la CLI AWS .
Para crear un EAB (consola)
-
Inicie sesión en la consola AWS de administración y abra la consola ACM.
-
En el panel de navegación izquierdo, en ACME, elija Endpoints.
-
Seleccione el punto de conexión.
-
Seleccione la pestaña Vinculaciones de cuentas externas.
-
Selecciona Crear enlace de cuenta externo.
-
Para el rol de IAM, introduzca o seleccione el ARN del rol. El rol debe tener la política de confianza correcta.
-
(Opcional) Configure una caducidad para las credenciales.
-
(Opcional) En Etiquetas, añada una o más etiquetas al enlace de la cuenta externa.
-
Seleccione Crear.
-
Copia el ID de la clave y la clave MAC.
importante
Trate la clave MAC como un secreto. Puede volver a recuperar el identificador de clave y la clave MAC en cualquier momento llamandoGetAcmeExternalAccountBindingCredentials.
Para crear un EAB (AWS CLI)
Ejecute el siguiente comando para crear un EAB:
aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole\ --expiration '{"Value": 7, "Type": "DAYS"}'
A continuación, recupere las credenciales:
aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222
La respuesta contiene el identificador clave y la clave MAC que usted proporciona al cliente ACME. Puede volver a recuperar estas credenciales en cualquier momento llamandoGetAcmeExternalAccountBindingCredentials.
{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }
Administrar los enlaces de cuentas externas
Puede realizar las siguientes operaciones de administración en los EAB:
- Describir
-
Vea los detalles del EAB, incluidos el ARN del rol, el vencimiento, la hora de creación y la última vez que se utilizó.
- Enumeración
-
Vea todos los EAB de un punto final.
- Revocación
-
Invalide las credenciales del EAB. Esto no afecta a las cuentas ACME existentes creadas con el EAB. Para gestionar esas cuentas, revoquelas con la
RevokeAcmeAccountAPI o pida al titular de la cuenta que las desactive mediante el protocolo ACME. - Eliminar
-
Elimine por completo el recurso EAB. Todas las cuentas de ACME que ya estén registradas en la EAB seguirán existiendo; la eliminación de la EAB solo impide que se registren nuevas cuentas de ACME en ella.