Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Liaisons de comptes externes
Les liaisons de comptes externes (eAB) sont des informations d'identification qui autorisent les clients ACME à enregistrer des comptes auprès d'un point de terminaison ACME. Un client ACME ne peut pas demander de certificats à un point de terminaison sans avoir préalablement enregistré un compte, et l'enregistrement nécessite des informations d'identification EAB valides. Lorsqu'un administrateur PKI crée un EAB, il l'associe à un rôle IAM qui contrôle les opérations de certificat que le client ACME peut effectuer. L'administrateur distribue ensuite les informations d'identification EAB hors bande aux équipes ou aux systèmes qui ont besoin de certificats.
Chaque EAB produit un identifiant de clé (ID de clé) et une clé MAC. Le client ACME utilise ces informations d'identification lors de l'enregistrement du compte pour prouver son autorisation. Une fois le compte ACME créé, celui-ci fonctionne indépendamment de l'EAB. La révocation ou la suppression d'un EAB n'a aucune incidence sur les comptes ACME existants créés avec celui-ci.
Exigences relatives au rôle IAM
Chaque EAB est associé à un rôle IAM. Ce rôle détermine ce que le client ACME peut faire lors de l'émission ou de la révocation de certificats. Le rôle doit répondre aux exigences suivantes :
- Politique d’approbation
-
Le rôle doit permettre au principal du service ACME (
acm-acme.amazonaws.com) de l'assumer. La politique de confiance doit accordersts:AssumeRolests:TagSession, etsts:SetSourceIdentity. La condition activéests:SourceIdentityautorise uniquement les sessions établies par ACM pour ACME :{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }Pour le nom de session du rôle, l'identité de la source et les valeurs des balises de session définies par ACM, consultezAutomatisation des certificats IAM pour ACME.
- Permissions
-
Le rôle a besoin
acm:RequestCertificate(pour l'émission) ouacm:RevokeCertificate(pour la révocation), ou les deux. Il s'agit des mêmes clés d'autorisation et de condition que celles utilisées avec les API ACM standard. Pour de plus amples informations, veuillez consulter Utiliser des clés de condition avec ACM. - PassRole
-
L'administrateur qui crée l'EAB a besoin
iam:PassRoled'une autorisation pour le rôle.
Pour des exemples complets de politique IAM, voirAutomatisation des certificats IAM pour ACME.
Comment le rôle EAB est utilisé
Lorsqu'un client ACME émet ou révoque un certificat, ACM utilise le rôle IAM associé à l'EAB du client pour autoriser l'opération. Étant donné que l'émission et la révocation s'exécutent sous ce rôle, ACME se comporte comme l'API ACM standard :
-
Les mêmes politiques IAM et clés de condition que vous utilisez pour les appels directs à l'API ACM s'appliquent à l'émission et à la révocation d'ACME.
-
AWS Les politiques de contrôle des services (SCP) des organisations sont appliquées au moment de leur publication.
-
Les opérations d'émission et de révocation sont enregistrées dans. CloudTrail
-
ACM définit un nom de session de rôle et une identité source (ainsi que des balises de session) lorsqu'il assume le rôle, auxquels vous pouvez faire référence à l'aide des clés de
sts:SourceIdentityconditionsts:RoleSessionNameet dans la politique de confiance du rôle. Pour les valeurs utilisées par ACM, consultezAutomatisation des certificats IAM pour ACME.
Récupération des informations d'identification
Après avoir créé un EAB, récupérez ses informations d'identification en utilisantGetAcmeExternalAccountBindingCredentials. Cela renvoie :
-
ID de clé : identifiant unique pour l'EAB (utilisé comme
kiddans ACME EAB). -
Clé MAC : clé secrète utilisée pour créer la signature HMAC lors de l'enregistrement du compte (utilisée comme
hmacKey).
Important
Traitez la clé MAC comme une clé secrète. Distribuez-le uniquement aux clients ACME que vous autorisez à utiliser le point de terminaison.
Expiration facultative
Vous pouvez configurer une date d'expiration pour les informations d'identification EAB :
-
Valeur : entier positif.
-
Tapez :
MINUTESHOURS, ouDAYS.
Si les informations d'identification ne sont pas utilisées avant leur expiration, elles deviennent invalides. Si aucune date d'expiration n'est définie, les informations d'identification restent valides jusqu'à ce que l'EAB soit révoqué ou supprimé.
Cycle de vie des comptes EAB et ACME
Une fois qu'un client ACME enregistre un compte à l'aide des informations d'identification EAB, le compte ACME et EAB ont des cycles de vie indépendants :
-
La révocation d'un EAB n'affecte pas les comptes ACME existants créés avec celui-ci.
-
La suppression d'un EAB ne désactive pas les comptes.
-
Un compte ACME peut continuer à émettre des certificats après la révocation de son EAB d'origine.
Note
Pour empêcher un compte ACME d'émettre d'autres certificats, gérez-le directement. Vous pouvez révoquer le compte à l'aide de l'RevokeAcmeAccountAPI ou le titulaire du compte peut le désactiver via le protocole ACME.
Création d'une liaison de compte externe
Vous pouvez créer un EAB à l'aide de la console ACM ou de la CLI AWS .
Pour créer un EAB (console)
-
Connectez-vous à la console AWS de gestion et ouvrez la console ACM.
-
Dans le volet de navigation de gauche, sous ACME, sélectionnez Endpoints.
-
Sélectionnez le point de terminaison.
-
Choisissez l'onglet Liaisons de comptes externes.
-
Choisissez Créer une liaison de compte externe.
-
Pour le rôle IAM, entrez ou sélectionnez l'ARN du rôle. Le rôle doit avoir la bonne politique de confiance.
-
(Facultatif) Configurez une date d'expiration pour les informations d'identification.
-
(Facultatif) Sous Balises, ajoutez une ou plusieurs balises à la liaison de compte externe.
-
Choisissez Créer.
-
Copiez l'ID de clé et la clé MAC.
Important
Traitez la clé MAC comme une clé secrète. Vous pouvez récupérer l'identifiant de la clé et la clé MAC à tout moment en appelantGetAcmeExternalAccountBindingCredentials.
Pour créer un EAB (AWS CLI)
Exécutez la commande suivante pour créer un EAB :
aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole\ --expiration '{"Value": 7, "Type": "DAYS"}'
Récupérez ensuite les informations d'identification :
aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222
La réponse contient l'identifiant de clé et la clé MAC que vous fournissez au client ACME. Vous pouvez récupérer ces informations d'identification à tout moment en appelantGetAcmeExternalAccountBindingCredentials.
{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }
Gestion des liaisons de comptes externes
Vous pouvez effectuer les opérations de gestion suivantes sur les eABs :
- Décrire
-
Consultez les détails de l'EAB, notamment l'ARN du rôle, l'expiration, l'heure de création et la dernière utilisation.
- List
-
Afficher tous les eAB d'un point de terminaison.
- Révocation
-
Invalidez les informations d'identification EAB. Cela n'affecte pas les comptes ACME existants créés avec l'EAB. Pour gérer ces comptes, révoquez-les à l'aide de l'
RevokeAcmeAccountAPI ou demandez au titulaire du compte de les désactiver via le protocole ACME. - Suppression
-
Supprimez complètement la ressource EAB. Tous les comptes ACME déjà enregistrés auprès de l'EAB continuent d'exister ; la suppression de l'EAB empêche uniquement l'enregistrement de nouveaux comptes ACME auprès de celui-ci.