View a markdown version of this page

Habilite el Cross-account uso compartido de PCA - WorkSpaces Aplicaciones de Amazon

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Habilite el Cross-account uso compartido de PCA

El uso compartido entre cuentas de una CA privada (PCA) ofrece la posibilidad de conceder permisos para que otras cuentas usen una CA centralizada. La CA puede generar y emitir certificados mediante AWS Resource Access Manager (RAM) para administrar los permisos. Esto elimina la necesidad de una CA privada en cada cuenta. El uso compartido entre cuentas privadas de CA se puede usar con la autenticación basada en certificados (CBA) de WorkSpaces las aplicaciones dentro de la misma. Región de AWS

Para usar un recurso de CA privada compartido con WorkSpaces Applications CBA, siga estos pasos:

  1. Configure la CA privada para la CBA de forma centralizada. Cuenta de AWS Para obtener más información, consulte Certificate-Based Autentic.

  2. Comparta la CA privada con el recurso Cuentas de AWS cuando los recursos de WorkSpaces las aplicaciones utilicen la CBA. Para ello, siga los pasos que se indican en Cómo usar la RAM de AWS para compartir su cuenta cruzada de CA privada de AWS. No necesita completar el paso 3 para crear un certificado. Puede compartir la CA privada con una persona Cuentas de AWS o compartirla a través AWS Organizations de ella. Si compartes con cuentas individuales, debes aceptar la CA privada compartida en tu cuenta de recursos mediante la AWS Resource Access Manager consola o las API.

    Al configurar el recurso compartido, confirme que el AWS Resource Access Manager recurso compartido de la CA privada de la cuenta de recursos utilice la plantilla de permisos AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority administrados. Esta plantilla se alinea con la plantilla de PCA utilizada por el rol de servicio de WorkSpaces aplicaciones al emitir los certificados de CBA.

  3. Una vez que el recurso se haya compartido correctamente, podrá ver la CA privada compartida mediante la consola de Private CA en la cuenta de recursos.

  4. Utilice la API o la CLI para asociar el ARN de la CA privada a la CBA en la configuración del directorio de aplicaciones. WorkSpaces En este momento, la consola de WorkSpaces aplicaciones no admite la selección de ARN de CA privadas compartidas. A continuación se muestran ejemplos de comandos de la CLI.

    aws appstream update-directory-config --directory-name <value> --certificate-based-auth-properties Status=<value>,CertificateAuthorityArn=<value>