

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Automatización de certificados de IAM para ACME
<a name="security-iam-acme"></a>

La automatización de certificados de ACME utiliza las funciones de IAM para autorizar la emisión y revocación de certificados. En esta sección se describe el modelo de permisos de ACME.

## Permisos de administrador de PKI
<a name="security-iam-acme-admin"></a>

Los administradores de PKI que crean y administran los recursos de ACME necesitan los siguientes permisos:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "acm:CreateAcmeEndpoint",
                "acm:DescribeAcmeEndpoint",
                "acm:ListAcmeEndpoints",
                "acm:UpdateAcmeEndpoint",
                "acm:DeleteAcmeEndpoint",
                "acm:CreateAcmeExternalAccountBinding",
                "acm:DescribeAcmeExternalAccountBinding",
                "acm:ListAcmeExternalAccountBindings",
                "acm:GetAcmeExternalAccountBindingCredentials",
                "acm:RevokeAcmeExternalAccountBinding",
                "acm:DeleteAcmeExternalAccountBinding",
                "acm:CreateAcmeDomainValidation",
                "acm:DescribeAcmeDomainValidation",
                "acm:ListAcmeDomainValidations",
                "acm:UpdateAcmeDomainValidation",
                "acm:DeleteAcmeDomainValidation"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/{{AcmeIssuanceRole}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "acm-acme.amazonaws.com"
                }
            }
        }
    ]
}
```

## Requisitos de rol de EAB
<a name="security-iam-acme-eab-role"></a>

Cada enlace de cuenta externo está asociado a un rol de IAM. ACM utiliza esta función para autorizar la emisión y revocación de certificados para los clientes de ACME que se autentican con las credenciales del enlace.

**Política de confianza**

El rol debe confiar en el director del servicio de ACME, el otorgante y. `sts:AssumeRole` `sts:TagSession` `sts:SetSourceIdentity` La siguiente política de confianza también utiliza una condición `sts:SourceIdentity` para permitir únicamente las sesiones que ACM establezca para ACME (identidades de origen que comienzan por): `acm-acme-`

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```

**Política de permisos**

El rol necesita permisos para las operaciones de certificación que desee permitir. Aquí se aplican las mismas acciones y claves de condición de ACM que se aplican a las llamadas directas a la API:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "acm:RequestCertificate",
            "acm:RevokeCertificate"
        ],
        "Resource": "*"
    }]
}
```

Puede restringir la emisión mediante las mismas claves de condición admitidas por`acm:RequestCertificate`, por ejemplo, `acm:DomainNames` o`acm:KeyAlgorithm`. Para obtener más información, consulte [Uso de claves de condición con ACM](acm-conditions.md).

**Nombre de sesión del rol e identidad de origen**

Cuando ACM asume el rol, establece un nombre de sesión del rol y una identidad de origen que aparecen en CloudTrail los registros y a los que puede hacer referencia con las claves de `sts:SourceIdentity` condición `sts:RoleSessionName` y:
+ **En el momento de la emisión y revocación del certificado**, el nombre de la sesión del rol es `acme-request-{{request-id}}` y la identidad de origen es. `acm-acme-{{acme-account-id}}`
+ **Al validar el rol al crear el enlace de una cuenta externa**, el nombre de sesión del rol es `acme-verification` y la identidad de origen es. `acm-acme-verification`

Ambas identidades de origen comienzan por`acm-acme-`, por lo que la `sts:SourceIdentity` condición de la política de confianza permite ambas. ACM también adjunta etiquetas de sesión a la sesión de rol asumido, incluidas, y. `acme-endpoint-arn` `acme-account-url` `acme-operation`

## Compatibilidad con SCP
<a name="security-iam-acme-scp"></a>

Como el servicio ACME realiza llamadas a la API de ACM estándar utilizando el rol asumido, las políticas de control de servicios (SCP) de AWS Organizations se aplican en el momento de la emisión del certificado. Si un SCP deniega la entrada a la cuenta, `acm:RequestCertificate` también se produce un error en la emisión del certificado ACME. Esto proporciona los mismos controles de gobierno para los ACME-issued certificados que para los certificados emitidos directamente a través de la API ACM.