Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Automatización de certificados de IAM para ACME
La automatización de certificados de ACME utiliza las funciones de IAM para autorizar la emisión y revocación de certificados. En esta sección se describe el modelo de permisos de ACME.
Permisos de administrador de PKI
Los administradores de PKI que crean y administran los recursos de ACME necesitan los siguientes permisos:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
Requisitos de rol de EAB
Cada enlace de cuenta externo está asociado a un rol de IAM. ACM utiliza esta función para autorizar la emisión y revocación de certificados para los clientes de ACME que se autentican con las credenciales del enlace.
Política de confianza
El rol debe confiar en el director del servicio de ACME, el otorgante y. sts:AssumeRole sts:TagSession sts:SetSourceIdentity La siguiente política de confianza también utiliza una condición sts:SourceIdentity para permitir únicamente las sesiones que ACM establezca para ACME (identidades de origen que comienzan por): acm-acme-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Política de permisos
El rol necesita permisos para las operaciones de certificación que desee permitir. Aquí se aplican las mismas acciones y claves de condición de ACM que se aplican a las llamadas directas a la API:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
Puede restringir la emisión mediante las mismas claves de condición admitidas poracm:RequestCertificate, por ejemplo, acm:DomainNames oacm:KeyAlgorithm. Para obtener más información, consulte Uso de claves de condición con ACM.
Nombre de sesión del rol e identidad de origen
Cuando ACM asume el rol, establece un nombre de sesión del rol y una identidad de origen que aparecen en CloudTrail los registros y a los que puede hacer referencia con las claves de sts:SourceIdentity condición sts:RoleSessionName y:
-
En el momento de la emisión y revocación del certificado, el nombre de la sesión del rol es
acme-request-y la identidad de origen es.request-idacm-acme-acme-account-id -
Al validar el rol al crear el enlace de una cuenta externa, el nombre de sesión del rol es
acme-verificationy la identidad de origen es.acm-acme-verification
Ambas identidades de origen comienzan poracm-acme-, por lo que la sts:SourceIdentity condición de la política de confianza permite ambas. ACM también adjunta etiquetas de sesión a la sesión de rol asumido, incluidas, y. acme-endpoint-arn acme-account-url acme-operation
Compatibilidad con SCP
Como el servicio ACME realiza llamadas a la API de ACM estándar utilizando el rol asumido, las políticas de control de servicios (SCP) de AWS Organizations se aplican en el momento de la emisión del certificado. Si un SCP deniega la entrada a la cuenta, acm:RequestCertificate también se produce un error en la emisión del certificado ACME. Esto proporciona los mismos controles de gobierno para los ACME-issued certificados que para los certificados emitidos directamente a través de la API ACM.