View a markdown version of this page

Resource-based políticas - AWS Private Certificate Authority

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Resource-based políticas

Resource-based las políticas son políticas de permisos que se crean y se adjuntan manualmente a un recurso (en este caso, una CA privada) en lugar de a una identidad o rol de usuario. O bien, en lugar de crear sus propias políticas, puede usar políticas AWS administradas para ellas AWS Private CA. AWS RAM Para aplicar una política basada en los recursos, un Autoridad de certificación privada de AWS administrador puede compartir el acceso a una CA con un usuario de una AWS cuenta diferente, directamente o a través de ella. AWS Organizations Como alternativa, un Autoridad de certificación privada de AWS administrador puede usar las API de PCA y PutPolicy GetPolicy, o los AWS CLI comandos correspondientes put-policy DeletePolicy, get-policy y https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html delete-policy, para aplicar y administrar políticas basadas en recursos.

Para obtener información general sobre las políticas basadas en recursos, consulte Políticas y políticas y Cómo controlar el acceso mediante políticas. Identity-Based Resource-Based https://docs.aws.amazon.com/IAM/latest/UserGuide/access_controlling.html

Para ver la lista de políticas AWS administradas basadas en recursos AWS Private CA, navegue hasta la biblioteca de permisos administrados de la AWS Resource Access Manager consola y busque. CertificateAuthority Como ocurre con cualquier política, antes de aplicarla, le recomendamos que la aplique en un entorno de prueba para asegurarse de que cumple sus requisitos.

Autoridad de certificación privada de AWS también admite los permisos administrados por el cliente de RAM, que permiten definir una combinación personalizada de acciones del siguiente conjunto: DescribeCertificateAuthorityGetCertificate,GetCertificateAuthorityCertificate,ListPermissions,ListTags,IssueCertificate, yRevokeCertificate. Los permisos gestionados por el cliente te brindan la flexibilidad de conceder el acceso con los privilegios mínimos, por ejemplo, conceder acceso de solo lectura a algunas cuentas y permitir que otras emitan y revoquen certificados. Para obtener más información, consulte Permisos gestionados por el cliente en la RAM.

AWS Certificate Manager Los usuarios (ACM) con acceso compartido entre cuentas a una CA privada pueden emitir certificados gestionados firmados por la CA. Al conceder el permiso para la IssueCertificate acción, puede restringir las plantillas de certificados utilizadas para la emisión de certificados añadiendo una acm-pca:TemplateArn condición a la política.

Ejemplos de políticas

En esta sección se proporcionan ejemplos de políticas multicuentas para diversas necesidades. En todos los casos, se utiliza el siguiente patrón de comandos para aplicar una política:

$ aws acm-pca put-policy \ --region region \ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --policy file:///[path]/policyN.json

Además de especificar el ARN de una CA, el administrador proporciona un ID de AWS cuenta o un AWS Organizations ID al que se concederá acceso a la CA. El JSON de cada una de las siguientes políticas tiene el formato de un archivo para facilitar la lectura, pero también se puede proporcionar como argumentos de la CLI en línea.

nota

Debe seguirse con precisión la estructura de las políticas basadas en recursos de JSON que se muestran a continuación. Los clientes solo pueden configurar los campos de ID de los principales (el número de AWS cuenta o el ID de la AWS organización) y los ARN de la CA.

  1. Archivo: policy1.json — Compartir el acceso a una CA con un usuario de una cuenta diferente

    555555555555Sustitúyalo por el ID de la AWS cuenta que comparte la CA.

    Para el ARN del recurso, sustituya lo siguiente por sus propios valores:

    • aws- La AWS partición. Por ejemplo, awsaws-us-gov,aws-cn,, etc.

    • us-east-1- La AWS región en la que está disponible el recurso, por ejemplous-west-1.

    • 111122223333- El identificador de AWS cuenta del propietario del recurso.

    • 11223344-1234-1122-2233-112233445566- El ID del recurso de la autoridad de certificación.

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Sid": "ExampleStatementID", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID" }, { "Sid": "ExampleStatementID2", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:IssueCertificate" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1" } } } ] }
  2. Archivo: policy2.json: compartir el acceso a una CA a través de AWS Organizations

    o-a1b2c3d4z5Sustitúyalo por el ID AWS Organizations .

    Para el ARN del recurso, sustituya lo siguiente por sus propios valores:

    • aws- La AWS partición. Por ejemplo, awsaws-us-gov,aws-cn,, etc.

    • us-east-1- La AWS región en la que está disponible el recurso, por ejemplous-west-1.

    • 111122223333- El identificador de AWS cuenta del propietario del recurso.

    • 11223344-1234-1122-2233-112233445566- El ID del recurso de la autoridad de certificación.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "ExampleStatementID3", "Effect": "Allow", "Principal": "*", "Action": "acm-pca:IssueCertificate", "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1", "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } }, { "Sid": "ExampleStatementID4", "Effect": "Allow", "Principal": "*", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } } ] }