View a markdown version of this page

Condiciones de uso AWS Private CA para firmar certificados privados de ACM - AWS Certificate Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Condiciones de uso AWS Private CA para firmar certificados privados de ACM

Puede utilizarlos Autoridad de certificación privada de AWS para firmar sus certificados ACM en cualquiera de los dos casos siguientes:

  • Cuenta única: la CA firmante y el certificado de AWS Certificate Manager (ACM) que se emite residen en la misma cuenta de AWS .

    Para permitir la emisión y las renovaciones de una única cuenta, el administrador de Autoridad de certificación privada de AWS debe conceder permiso a la entidad principal del servicio de ACM para crear, recuperar y enumerar certificados. Esto se hace mediante la acción de la Autoridad de certificación privada de AWS API CreatePermissiono el AWS CLI comando create-permission. El propietario de la cuenta asigna estos permisos a un usuario, grupo o rol de IAM responsable de emitir certificados.

  • Cross-account: La CA firmante y el certificado ACM que se emite residen en AWS cuentas diferentes, y el acceso a la CA se ha concedido a la cuenta en la que reside el certificado.

    Para permitir la emisión y renovación entre cuentas, el Autoridad de certificación privada de AWS administrador debe adjuntar una política basada en recursos a la CA mediante la acción PutPolicyde la Autoridad de certificación privada de AWS API o el comando put-policy. AWS CLI La política especifica las entidades principales de otras cuentas a las que se permite el acceso limitado a la CA. Para obtener más información, consulte Utilización de una política con base en recursos con ACM Private CA.

    El escenario entre cuentas también requiere que ACM configure un rol vinculado a servicios (SLR) para interactuar como entidad principal con la política de PCA. ACM crea el SLR automáticamente mientras emite el primer certificado.

    ACM podría avisarle que no puede determinar si existe un SLR en su cuenta. Si ya se ha concedido el permiso iam:GetRole necesario al SLR de ACM para su cuenta, el aviso no se repetirá después de crearse el SLR. Si se repite, es posible que usted o el administrador de su cuenta tengan que conceder el iam:GetRole permiso a ACM o asociar su cuenta a la política. ACM-managed AWSCertificateManagerFullAccess

    Para obtener más información, consulte Utilización de un rol vinculado a servicios con ACM.

importante

Su certificado de ACM debe estar asociado activamente a un AWS servicio compatible para que pueda renovarse automáticamente. Para obtener información sobre los recursos que admite ACM, consulte Automatización gestionada con servicios integrados.