View a markdown version of this page

Mejores prácticas de seguridad para el Cross-account acceso a las CA privadas - AWS Private Certificate Authority

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Mejores prácticas de seguridad para el Cross-account acceso a las CA privadas

Un Autoridad de certificación privada de AWS administrador puede compartir una CA con los principales (usuarios, funciones, etc.) de otra Cuenta de AWS. Cuando se recibe y acepta una acción, el director puede usar la CA para emitir certificados de entidad final utilizando nuestros recursos Autoridad de certificación privada de AWS . AWS Certificate Manager El principal puede usar la CA para emitir certificados de CA subordinados mediante. Autoridad de certificación privada de AWS

importante

Los cargos asociados a un certificado emitido en un escenario multicuenta se facturan a la AWS cuenta que emite el certificado.

Para compartir el acceso a una CA, Autoridad de certificación privada de AWS los administradores pueden elegir uno de los siguientes métodos:

  • Utilice AWS Resource Access Manager (RAM) para compartir la CA como recurso con un principal de otra cuenta o con AWS Organizations. La RAM es un método estándar para compartir AWS recursos entre cuentas. Para obtener más información sobre la RAM, consulte la Guía del usuario de AWS RAM. Para obtener más información sobre AWS Organizations, consulte la Guía del usuario de AWS Organizations.

  • Utilice la Autoridad de certificación privada de AWS API o la CLI para adjuntar una política basada en recursos a una CA y, de ese modo, conceder acceso a un principal de otra cuenta. Para obtener más información, consulte Resource-based políticas.

La sección de Controle el acceso a la CA privada de esta guía proporciona flujos de trabajo para conceder acceso a las CA tanto en escenarios de una sola cuenta como de cuentas múltiples.