Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Utilice los informes de auditoría con su CA privada
Puede crear un informe de auditoría para mostrar todos los certificados que la CA privada ha emitido o revocado. El informe se guarda en un bucket de S3 nuevo o existente que se especifique en la entrada.
Los informes de auditoría frente a los CloudTrail registros
AWS Private CA proporciona dos mecanismos de auditoría complementarios:
CloudTrail registro: registra cada llamada a la API y cada operación de firma a medida que se produce. Úselo CloudTrail para supervisar la seguridad, emitir alertas en tiempo real e investigar eventos específicos. Consulte Registro AWS Private Certificate Authority Llamadas a la API mediante AWS CloudTrail.
Informes de auditoría: genera una instantánea puntual de cada certificado que su CA ha emitido o revocado, incluidas las fechas de validez y el estado de revocación. Utilice los informes de auditoría para las revisiones periódicas del cumplimiento y el inventario de certificados.
Ambos mecanismos son independientes. Puede usar uno o ambos, según sus requisitos de auditoría.
nota
La generación de informes de auditoría no es compatible con las autoridades de certificación que han emitido más de 100 millones de certificados.
Para obtener información sobre cómo agregar protección de cifrado a los informes de auditoría, consulte Cifrado de los informes de auditoría.
El archivo del informe de auditoría tiene la siguiente ruta y nombre de archivo. El ARN de un bucket de Amazon S3 es el valor de amzn-s3-demo-bucket. CA_ID es el identificador único de una CA emisora. UUID es el identificador único de un informe de auditoría.
amzn-s3-demo-bucket/audit-report/CA_ID/UUID.[json|csv]Puede generar un nuevo informe cada 30 minutos y descargarlo en el bucket. El siguiente ejemplo muestra un CSV-separated informe.
awsAccountId,requestedByServicePrincipal,certificateArn,serial,subject,notBefore,notAfter,issuedAt,revokedAt,revocationReason,templateArn
123456789012,,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4e5f6a,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T21:43:57+0000,2020-04-07T22:43:57+0000,2020-03-02T22:43:58+0000,,UNSPECIFIED,arn:aws:acm-pca:::template/EndEntityCertificate/V1
123456789012,acm.amazonaws.com,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T20:53:39+0000,2020-04-07T21:53:39+0000,2020-03-02T21:53:40+0000,,,arn:aws:acm-pca:::template/EndEntityCertificate/V1El siguiente ejemplo muestra un JSON-formatted informe.
[
{
"awsAccountId":"123456789012",
"certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID",
"serial":"00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff",
"subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",
"notBefore":"2020-02-26T18:39:57+0000",
"notAfter":"2021-02-26T19:39:57+0000",
"issuedAt":"2020-02-26T19:39:58+0000",
"revokedAt":"2020-02-26T20:00:36+0000",
"revocationReason":"UNSPECIFIED",
"templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1"
},
{
"awsAccountId":"123456789012",
"requestedByServicePrincipal":"acm.amazonaws.com",
"certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID",
"serial":"ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00",
"subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",
"notBefore":"2020-01-22T20:10:49+0000",
"notAfter":"2021-01-17T21:10:49+0000",
"issuedAt":"2020-01-22T21:10:49+0000",
"templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1"
}
] nota
Al AWS Certificate Manager renovar un certificado, el informe de auditoría privado de la CA rellena el requestedByServicePrincipal campo con. acm.amazonaws.com Esto indica que el AWS Certificate Manager servicio solicitó la IssueCertificate acción de la Autoridad de certificación privada de AWS API en nombre de un cliente para renovar el certificado.
Prepare un bucket de Amazon S3 para los informes de auditoría
importante
AWS Private CA no admite el uso de Amazon S3 Object Lock. Si habilita Object Lock en su bucket, AWS Private CA no podrá escribir informes de auditoría en el bucket.
Para almacenar sus informes de auditoría, debe preparar un bucket de Amazon S3. Para obtener más información, consulte ¿Cómo puedo crear un bucket de S3?
Tu depósito de S3 debe estar protegido mediante una política de permisos que permita acceder AWS Private CA al depósito de S3 que especifiques y escribir en él. Los usuarios autorizados y los directores de servicio necesitan Put permiso Autoridad de certificación privada de AWS para colocar objetos en el bucket y Get permiso para recuperarlos. Le recomendamos que aplique la política que se muestra a continuación, que restringe el acceso tanto a una AWS cuenta como al ARN de una CA privada. También puedes usar la clave de condición aws: SourceOrg ID para restringir el acceso a una organización específica en. AWS Organizations Para obtener más información sobre las políticas de cubos, consulte las políticas de cubos de Amazon Simple Storage Service.
Crea un informe de auditoría
Puede crear un informe de auditoría desde la consola o la AWS CLI.
Para crear un informe de auditoría (consola)
-
Inicia sesión en tu AWS cuenta y abre la Autoridad de certificación privada de AWS consola en https://console.aws.amazon.com/acm-pca/home
. -
En la página Private certificate authorities (Entidades de certificación privada), elija una CA privada de la lista.
-
En el menú Acciones, elija Generar informe de auditoría.
-
En Audit report destination (Destino de informe de auditoría), para Create a new S3 bucket? ¿Crear un nuevo bucket de S3?, elija Yes (Sí) y escriba un nombre de bucket único o elija No y elija un bucket existente de la lista.
Si eliges Sí, Autoridad de certificación privada de AWS crea y adjunta la política predeterminada a tu bucket. La política predeterminada incluye una clave de
aws:SourceAccountcondición que limita el acceso a una AWS cuenta específica. Si desea restringir aún más el acceso, puede agregar otras claves de condición a la política, como en el ejemplo Prepare un bucket de Amazon S3 para los informes de auditoría anterior.Si selecciona No, deberá asociar la siguiente política al bucket antes de poder generar el informe de auditoría. Utilice el patrón de políticas descrito en Prepare un bucket de Amazon S3 para los informes de auditoría. Para obtener información sobre cómo adjuntar una política, consulte Añadir una política de bucket mediante la consola de Amazon S3.
-
En Formato de salida, elija JSON para la notación de JavaScript objetos o CSV para los valores separados por comas.
-
Seleccione Generate audit report (Generar informe de auditoría).
Para crear un informe de auditoría (AWS CLI)
-
Si no dispone de un bucket S3, cree uno.
-
Adjunte la política a su bucket. Utilice el patrón de políticas descrito en Prepare un bucket de Amazon S3 para los informes de auditoría. Para obtener más información sobre cómo adjuntar una política, consulte Agregar una política de bucket mediante la consola de Amazon S3
-
Utilice el comando create-certificate-authority-audit-report para crear el informe de auditoría y colocarlo en el bucket de S3 preparado.
$aws acm-pca create-certificate-authority-audit-report \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --s3-bucket-nameamzn-s3-demo-bucket\ --audit-report-response-format JSON
Recupera un informe de auditoría
Para obtener un informe de auditoría para su inspección, utilice la consola de Amazon S3, la API, la CLI o el SDK. Para obtener más información, consulte Descargar un objeto en la Guía del usuario de Amazon Simple Storage Service.
Recuperar los detalles completos del certificado
El informe de auditoría proporciona los metadatos del certificado, incluidos el número de serie, el nombre distintivo (DN) del sujeto, las fechas de validez y el estado de revocación. No incluye todo el contenido del certificado, como los nombres alternativos de los sujetos (SAN), X.509 las extensiones o la estructura del certificado TBS (pendiente de firma).
Para recuperar todos los detalles del certificado, utilice la GetCertificate API con el ARN del certificado del informe de auditoría. A continuación, puede analizar el PEM-encoded certificado devuelto para extraer cualquier campo.
Ejemplo: recuperar e inspeccionar un certificado de una entrada del informe de auditoría
aws acm-pca get-certificate \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --certificate-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID\ --output text --query Certificate | openssl x509 -text -noout
Este patrón es útil cuando la auditoría requiere detalles que van más allá de lo que proporciona el informe, por ejemplo, verificar qué nombres de SAN o DNS se emitieron o confirmar el algoritmo clave utilizado.
importante
GetCertificaterequiere que la CA emisora siga existiendo. Si se ha eliminado la CA, no se pueden recuperar los certificados.En el caso de las CA que emiten un gran volumen de certificados de corta duración, considere la posibilidad de recopilar todos los detalles del certificado en el momento de la emisión en lugar de recuperarlos de forma retrospectiva.
Cifrado de los informes de auditoría
Si lo desea, puede configurar el cifrado en el bucket de Amazon S3 que contiene los informes de auditoría. Autoridad de certificación privada de AWS admite dos modos de cifrado para los activos de S3:
-
Cifrado automático del lado del servidor con claves de Amazon S3-managed AES-256.
-
El cifrado gestionado por el cliente utiliza AWS Key Management Service y se AWS KMS key configura según sus especificaciones.
nota
Autoridad de certificación privada de AWS no admite el uso de claves de KMS predeterminadas generadas automáticamente por S3.
Los siguientes procedimientos describen cómo configurar cada una de las opciones de cifrado.
Para configurar el cifrado automático
Complete los siguientes pasos para habilitar el cifrado del lado del servidor de S3.
Abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/
. -
En la tabla Buckets, elige el bucket que contendrá tus Autoridad de certificación privada de AWS activos.
-
En la página del bucket, elija la pestaña Properties (Propiedades).
-
Elija la tarjeta Default encryption (Cifrado predeterminado) .
-
Seleccione Habilitar.
-
Elija la clave Amazon S3 (SSE-S3).
-
Elija Save changes (Guardar cambios).
Para configurar el cifrado personalizado
Complete los siguientes pasos para habilitar el cifrado mediante una clave personalizada.
Abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/
. -
En la tabla Buckets, elija el bucket que contendrá sus Autoridad de certificación privada de AWS activos.
-
En la página del bucket, elija la pestaña Properties (Propiedades).
-
Elija la tarjeta Default encryption (Cifrado predeterminado) .
-
Seleccione Habilitar.
-
Elige AWS Key Management Service la clave (SSE-KMS).
-
Elige Elegir una de tus AWS KMS claves o Ingresar AWS KMS key ARN.
-
Elija Save changes (Guardar cambios).
-
(Opcional) Si aún no tiene una clave de KMS, cree una con el siguiente comando create-key de AWS CLI :
$aws kms create-keyLa salida contiene la ID de clave y el nombre de recurso de Amazon (ARN) de la clave de KMS. El siguiente es un ejemplo de salida:
{ "KeyMetadata": { "KeyId": "01234567-89ab-cdef-0123-456789abcdef", "Description": "", "Enabled": true, "KeyUsage": "ENCRYPT_DECRYPT", "KeyState": "Enabled", "CreationDate": 1478910250.94, "Arn": "arn:aws:kms:us-west-2:123456789012:key/01234567-89ab-cdef-0123-456789abcdef", "AWSAccountId": "123456789012" } } -
Con los pasos siguientes, se otorga al principal del Autoridad de certificación privada de AWS servicio permiso para usar la clave de KMS. De forma predeterminada, todas las claves de KMS son privadas; solo el propietario del recurso puede utilizarlo para cifrar y descifrar datos. Sin embargo, el propietario del recurso puede conceder permisos para que otros usuarios y recursos accedan a la clave de KMS. Esta entidad principal del servicio debe estar en la misma región en la que está almacenada la clave de KMS.
-
En primer lugar, guarde la política predeterminada para la clave de KMS como
policy.jsoncon el siguiente comando get-key-policy:$aws kms get-key-policy --key-idkey-id--policy-name default --output text > ./policy.json -
Abra el archivo
policy.jsonen un editor de texto. Seleccione una de las siguientes declaraciones de política y agréguela a la política existente.Si su clave de bucket de Amazon S3 está habilitada, utilice la siguiente declaración:
{ "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":"arn:aws:s3:::bucket-name" } } }Si su clave de bucket de Amazon S3 está deshabilitada, utilice la siguiente declaración:
{ "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":[ "arn:aws:s3:::bucket-name/acm-pca-permission-test-key", "arn:aws:s3:::bucket-name/acm-pca-permission-test-key-private", "arn:aws:s3:::bucket-name/audit-report/*", "arn:aws:s3:::bucket-name/crl/*" ] } } } -
Por último, agregue la política actualizada con el siguiente comando put-key-policy:
$aws kms put-key-policy --key-idkey_id--policy-name default --policy file://policy.json
-