Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Registro AWS Private Certificate Authority Llamadas a la API mediante AWS CloudTrail
AWS Private Certificate Authority está integrado con AWS CloudTrail un servicio que proporciona un registro de las acciones realizadas por un usuario, un rol o un AWS servicio en AWS Private CA. CloudTrail captura las llamadas a la API y las operaciones de firma AWS Private CA como eventos. Las llamadas capturadas incluyen llamadas desde la AWS Private CA consola y llamadas de código a las operaciones de la AWS Private CA API. Si crea un registro, puede habilitar la entrega continua de CloudTrail eventos a un bucket de Amazon S3, incluidos los eventos para AWS Private CA. Si no configuras un registro, puedes seguir viendo los eventos más recientes en la CloudTrail consola, en el Historial de eventos. Con la información recopilada por CloudTrail, puedes determinar la solicitud a la que se hizo AWS Private CA, la dirección IP desde la que se hizo la solicitud, quién la hizo, cuándo se hizo y otros detalles.
Para obtener más información CloudTrail, consulta la Guía AWS CloudTrail del usuario.
AWS Private CA información en CloudTrail
CloudTrail está activado en tu Cuenta de AWS momento de crear la cuenta. Cuando se produce una actividad AWS Private CA, esa actividad se registra en un CloudTrail evento junto con otros eventos de AWS servicio en el historial de eventos. Puedes ver, buscar y descargar los eventos recientes en tu Cuenta de AWS. Para obtener más información, consulta Visualización de eventos con el historial de CloudTrail eventos.
Para obtener un registro continuo de los eventos de tu Cuenta de AWS cuenta, incluidos los eventos de AWS Private CA, crea una ruta. Un registro permite CloudTrail enviar archivos de registro a un bucket de Amazon S3. De forma predeterminada, cuando se crea un registro de seguimiento en la consola, el registro de seguimiento se aplica a todas las Regiones de AWS. El registro registra los eventos de todas las regiones de la AWS partición y envía los archivos de registro al bucket de Amazon S3 que usted especifique. Además, puede configurar otros AWS servicios para analizar más a fondo los datos de eventos recopilados en los CloudTrail registros y actuar en función de ellos. Para más información, consulte los siguientes temas:
Todas AWS Private CA las acciones se registran en la referencia de la AWS Private CA API CloudTrail y se documentan en ella. Por ejemplo, las llamadas a la ImportCACertificate IssueCertificate y CreateAuditReport las acciones generan entradas en los archivos de CloudTrail registro.
Cada entrada de registro o evento contiene información sobre quién generó la solicitud. La información de identidad del usuario le ayuda a determinar lo siguiente:
-
Si la solicitud se realizó con credenciales de usuario raíz o de usuario AWS Identity and Access Management (IAM).
-
Si la solicitud se realizó con credenciales de seguridad temporales de un rol o fue un usuario federado.
-
Si la solicitud la realizó otro AWS servicio.
Para obtener más información, consulte el elemento userIdentity de CloudTrail .
nota
Puede configurar su CloudTrail ruta para enviar eventos a Amazon CloudWatch Logs además de a Amazon S3. Cuando está configurado, CloudWatch Logs recibe los mismos AWS Private CA eventos que se envían a su bucket de S3. AWS Private CA no publica los eventos directamente en CloudWatch Logs. Para obtener más información, consulte Enviar eventos a CloudWatch los registros en la Guía del AWS CloudTrail usuario.
Para obtener información sobre cómo se CloudTrail distribuyen los eventos (incluidos los plazos de entrega, la durabilidad y la integración con otros AWS servicios), consulte Cómo obtener y ver los archivos de CloudTrail registro y el acuerdo de nivel de AWS CloudTrail servicio
AWS Private CA eventos de administración
AWS Private CA se integra CloudTrail para registrar las acciones de la API realizadas por un usuario, un rol o un AWS servicio en AWS Private CA. Se puede utilizar CloudTrail para supervisar las solicitudes de AWS Private CA API en tiempo real y almacenar los registros en Amazon Simple Storage Service, Amazon CloudWatch Logs y Amazon CloudWatch Events. AWS Private CA permite registrar las siguientes acciones y operaciones como eventos en archivos de CloudTrail registro:
GenerateOCSPResponse- Se activa cuando se AWS Private CA genera una respuesta de OCSP.SignCertificate- Se genera cuando su cliente llama IssueCertificate.SignOCSPResponse- Se genera cuando AWS Private CA firma una respuesta del OCSP.GenerateCRL- Se genera cuando se AWS Private CA genera una lista de revocación de certificados (CRL).SignCACSR- Se genera cuando se AWS Private CA firma una solicitud de firma de certificados (CSR) de una autoridad de certificación (CA).SignCRL- Se genera cuando se AWS Private CA firma una CRL.
nota
CloudTrail proporciona un flujo de eventos en tiempo real de llamadas a la API y operaciones de firma. Para obtener un inventario puntual completo de todos los certificados que su CA privada ha emitido o revocado, incluidas las fechas de validez y el estado de revocación, consulte. Utilice los informes de auditoría con su CA privada
Identificar al solicitante original
Cuando un servicio intermedio llama IssueCertificate en nombre de los usuarios finales o las cargas de trabajo, el CloudTrail evento registra la identidad de IAM del servicio intermedio en el userIdentity campo, no la del solicitante original.
Para rastrear la emisión del certificado hasta el solicitante original, el servicio intermedio puede propagar la información de identidad mediante los mecanismos de IAM estándar:
-
Etiquetas de sesión: el servicio intermedio transfiere la información de identificación (como el ID del solicitante original) como etiquetas de sesión cuando asume su función de IAM mediante. AWS STS Estas etiquetas aparecen en la parte inferior del
userIdentitybloque del CloudTrail evento.sessionContextPara obtener más información, consulte Transferencia de etiquetas de sesión en AWS STS. -
Identidad de origen: el servicio intermedio establece una identidad de origen al asumir su función. La identidad de origen es inmutable en todas las cadenas de funciones y aparece en CloudTrail como.
sourceIdentityPara obtener más información, consulte Supervisar y controlar las acciones realizadas con roles asumidos. -
IAM Roles Anywhere: si la carga de trabajo que realiza la llamada se autentica con un X.509 certificado a través de IAM Roles Anywhere, los campos Asunto, Emisor y Nombre alternativo del sujeto (SAN) del certificado se asignan automáticamente a las etiquetas principales de la sesión. Por ejemplo, un ID de SPIFFE en la SAN aparece como.
aws:PrincipalTag/x509SAN/URIPara obtener más información, consulte el modelo de confianza de IAM Roles Anywhere.
Estos atributos de identidad se registran en CloudTrail los eventos de todas las llamadas AWS de servicio, incluidas las operaciones de AWS Private CA API.
Ejemplo AWS Private CA eventos
Un registro es una configuración que permite la entrega de eventos como archivos de registro a un bucket de Amazon S3 que usted especifique. CloudTrail Los archivos de registro contienen una o más entradas de registro. Un evento representa una única solicitud de cualquier fuente e incluye información sobre la acción solicitada, la fecha y la hora de la acción, los parámetros de la solicitud, etc. CloudTrail los archivos de registro no son un seguimiento ordenado de las llamadas a la API pública, por lo que no aparecen en ningún orden específico.
Los siguientes son ejemplos de AWS Private CA CloudTrail eventos.
Ejemplo 1: evento de gestión, IssueCertificate
El siguiente ejemplo muestra una entrada de CloudTrail registro que demuestra la IssueCertificate acción.
{ "version":"0", "id":"event_ID", "detail-type":"ACM Private CA Certificate Issuance", "source":"aws.acm-pca", "account":"account", "time":"2019-11-04T19:57:46Z", "region":"region", "resources":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID" ], "detail":{ "result":"success" } }
Ejemplo 2: evento de administración, ImportCertificateAuthorityCertificate
El siguiente ejemplo muestra una entrada de CloudTrail registro que demuestra la ImportCertificateAuthorityCertificate acción.
{ "eventVersion":"1.05", "userIdentity":{ "type":"IAMUser", "principalId":"account", "arn":"arn:aws:iam::account:user/name", "accountId":"account", "accessKeyId":"key_ID" }, "eventTime":"2018-01-26T21:53:28Z", "eventSource":"acm-pca.amazonaws.com", "eventName":"ImportCertificateAuthorityCertificate", "awsRegion":"region", "sourceIPAddress":"IP_address", "userAgent":"agent", "requestParameters":{ "certificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "certificate":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1257, "limit":1257, "capacity":1257, "address":0 }, "certificateChain":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1139, "limit":1139, "capacity":1139, "address":0 } }, "responseElements":null, "requestID":"request_ID", "eventID":"event_ID", "eventType":"AwsApiCall", "recipientAccountId":"account" }