

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Vinculaciones de cuentas externas
<a name="acm-acme-eab"></a>

Los enlaces de cuentas externos (EAB) son credenciales que autorizan a los clientes de ACME a registrar cuentas en un punto final de ACME. Un cliente ACME no puede solicitar certificados desde un punto final sin registrar primero una cuenta, y el registro requiere credenciales de EAB válidas. Cuando un administrador de PKI crea un EAB, lo asocia a una función de IAM que controla las operaciones de certificación que puede realizar el cliente ACME. A continuación, el administrador distribuye las credenciales de la EAB fuera de banda a los equipos o sistemas que necesitan certificados.

Cada EAB produce un identificador clave (ID de clave) y una clave MAC. El cliente ACME utiliza estas credenciales durante el registro de la cuenta para demostrar la autorización. Una vez creada la cuenta ACME, la cuenta funciona de forma independiente del EAB. La revocación o eliminación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.

## Requisitos del rol de IAM
<a name="acm-acme-eab-iam-role"></a>

Cada EAB está asociado a un rol de IAM. Esta función determina lo que el cliente de ACME puede hacer al emitir o revocar certificados. El rol debe cumplir los siguientes requisitos:

Política de confianza  
La función debe permitir que el director de servicio de ACME (`acm-acme.amazonaws.com`) la asuma. La política de confianza debe conceder `sts:AssumeRole``sts:TagSession`, y`sts:SetSourceIdentity`. La condición habilitada solo `sts:SourceIdentity` permite las sesiones que ACM establezca para ACME:  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```
Para ver el nombre de la sesión del rol, la identidad de origen y los valores de las etiquetas de sesión que establece ACM, consulte. [Automatización de certificados de IAM para ACME](security-iam-acme.md)

Permisos  
El rol necesita `acm:RequestCertificate` (para emitirlo) o `acm:RevokeCertificate` (para revocarlo), o ambos. Se trata de los mismos permisos y claves de condición que se utilizan en las API de ACM estándar. Para obtener más información, consulte [Uso de claves de condición con ACM](acm-conditions.md).

PassRole  
El administrador que crea el EAB necesita `iam:PassRole` permiso para el rol.

Para ver ejemplos completos de políticas de IAM, consulte. [Automatización de certificados de IAM para ACME](security-iam-acme.md)

## Cómo se usa el rol de EAB
<a name="acm-acme-eab-role-assumption"></a>

Cuando un cliente de ACME emite o revoca un certificado, ACM utiliza la función de IAM asociada al EAB del cliente para autorizar la operación. Como la emisión y la revocación se llevan a cabo bajo esta función, ACME se comporta como la API de ACM estándar:
+ Las mismas políticas de IAM y claves de condición que se utilizan para las llamadas directas a la API de ACM se aplican a la emisión y revocación de ACME.
+ AWS Las políticas de control de servicios (SCP) de Organizations se aplican en el momento de su emisión.
+ Las operaciones de emisión y revocación se registran en. CloudTrail
+ ACM establece un nombre de sesión de rol y una identidad de origen (y etiquetas de sesión) cuando asume el rol, a los que puede hacer referencia con las claves `sts:RoleSessionName` y `sts:SourceIdentity` condiciones de la política de confianza del rol. Para ver los valores que utiliza ACM, consulte. [Automatización de certificados de IAM para ACME](security-iam-acme.md)

## Recuperación de credenciales
<a name="acm-acme-eab-credentials"></a>

Tras crear un EAB, recupere sus credenciales utilizando. `GetAcmeExternalAccountBindingCredentials` Esto muestra:
+ **ID de clave:** un identificador único para el EAB (utilizado como el EAB del `kid` ACME).
+ **Clave MAC: clave** secreta que se utiliza para crear la firma HMAC durante el registro de la cuenta (utilizada como). `hmacKey`

**importante**  
Trate la clave MAC como un secreto. Distribúyala solo a los clientes ACME que autorice a usar el punto final.

## Vencimiento opcional
<a name="acm-acme-eab-expiration"></a>

Puede configurar una caducidad para las credenciales del EAB:
+ **Valor:** entero positivo.
+ **Tipo:**`MINUTES`,`HOURS`, o`DAYS`.

Si las credenciales no se utilizan antes de que caduquen, dejarán de ser válidas. Si no se establece una fecha de caducidad, las credenciales seguirán siendo válidas hasta que se revoque o elimine el EAB.

## Ciclo de vida de las cuentas EAB y ACME
<a name="acm-acme-eab-lifecycle"></a>

Una vez que un cliente de ACME registra una cuenta con las credenciales de EAB, la cuenta ACME y la EAB tienen ciclos de vida independientes:
+ La revocación de una EAB no afecta a las cuentas de ACME existentes que se hayan creado con ella.
+ Eliminar un EAB no desactiva las cuentas.
+ Una cuenta de ACME puede seguir emitiendo certificados después de que se revoque su EAB de origen.

**nota**  
Para impedir que una cuenta ACME emita más certificados, administre la cuenta directamente. Puede revocar la cuenta con la `RevokeAcmeAccount` API o el titular de la cuenta puede desactivarla mediante el protocolo ACME.

## Crear un enlace de cuenta externo
<a name="acm-acme-eab-create"></a>

Puede crear un EAB mediante la consola ACM o la CLI AWS .

### Para crear un EAB (consola)
<a name="acm-acme-eab-create-console"></a>

1. Inicie sesión en la consola AWS de administración y abra la consola ACM.

1. **En el panel de navegación izquierdo, en **ACME**, elija Endpoints.**

1. Seleccione el punto de conexión.

1. Seleccione la pestaña **Vinculaciones de cuentas externas**.

1. Selecciona **Crear enlace de cuenta externo**.

1. Para el **rol de IAM**, introduzca o seleccione el ARN del rol. El rol debe tener la política de confianza correcta.

1. (Opcional) Configure una caducidad para las credenciales.

1. (Opcional) En **Etiquetas**, añada una o más etiquetas al enlace de la cuenta externa.

1. Seleccione **Crear**.

1. Copia el ID de la clave y la clave MAC.

**importante**  
Trate la clave MAC como un secreto. Puede volver a recuperar el identificador de clave y la clave MAC en cualquier momento llamando`GetAcmeExternalAccountBindingCredentials`.

### Para crear un EAB (AWS CLI)
<a name="acm-acme-eab-create-cli"></a>

Ejecute el siguiente comando para crear un EAB:

```
aws acm create-acme-external-account-binding \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --role-arn arn:aws:iam::{{111122223333}}:role/{{AcmeIssuanceRole}} \
    --expiration '{"Value": 7, "Type": "DAYS"}'
```

A continuación, recupere las credenciales:

```
aws acm get-acme-external-account-binding-credentials \
    --acme-external-account-binding-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-external-account-binding/{{22222222-2222-2222-2222-222222222222}}
```

La respuesta contiene el identificador clave y la clave MAC que usted proporciona al cliente ACME. Puede volver a recuperar estas credenciales en cualquier momento llamando`GetAcmeExternalAccountBindingCredentials`.

```
{
    "KeyId": "{{e06b7974-a684-4cc2-b4b1-1fd87ac81baa}}",
    "MacKey": "{{txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo}}"
}
```

## Administrar los enlaces de cuentas externas
<a name="acm-acme-eab-manage"></a>

Puede realizar las siguientes operaciones de administración en los EAB:

Describir  
Vea los detalles del EAB, incluidos el ARN del rol, el vencimiento, la hora de creación y la última vez que se utilizó.

Enumeración  
Vea todos los EAB de un punto final.

Revocación  
Invalide las credenciales del EAB. Esto no afecta a las cuentas ACME existentes creadas con el EAB. Para gestionar esas cuentas, revoquelas con la `RevokeAcmeAccount` API o pida al titular de la cuenta que las desactive mediante el protocolo ACME.

Eliminar  
Elimine por completo el recurso EAB. Todas las cuentas de ACME que ya estén registradas en la EAB seguirán existiendo; la eliminación de la EAB solo impide que se registren nuevas cuentas de ACME en ella.