

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Liaisons de comptes externes
<a name="acm-acme-eab"></a>

Les liaisons de comptes externes (eAB) sont des informations d'identification qui autorisent les clients ACME à enregistrer des comptes auprès d'un point de terminaison ACME. Un client ACME ne peut pas demander de certificats à un point de terminaison sans avoir préalablement enregistré un compte, et l'enregistrement nécessite des informations d'identification EAB valides. Lorsqu'un administrateur PKI crée un EAB, il l'associe à un rôle IAM qui contrôle les opérations de certificat que le client ACME peut effectuer. L'administrateur distribue ensuite les informations d'identification EAB hors bande aux équipes ou aux systèmes qui ont besoin de certificats.

Chaque EAB produit un identifiant de clé (ID de clé) et une clé MAC. Le client ACME utilise ces informations d'identification lors de l'enregistrement du compte pour prouver son autorisation. Une fois le compte ACME créé, celui-ci fonctionne indépendamment de l'EAB. La révocation ou la suppression d'un EAB n'a aucune incidence sur les comptes ACME existants créés avec celui-ci.

## Exigences relatives au rôle IAM
<a name="acm-acme-eab-iam-role"></a>

Chaque EAB est associé à un rôle IAM. Ce rôle détermine ce que le client ACME peut faire lors de l'émission ou de la révocation de certificats. Le rôle doit répondre aux exigences suivantes :

Politique d’approbation  
Le rôle doit permettre au principal du service ACME (`acm-acme.amazonaws.com`) de l'assumer. La politique de confiance doit accorder `sts:AssumeRole``sts:TagSession`, et`sts:SetSourceIdentity`. La condition activée `sts:SourceIdentity` autorise uniquement les sessions établies par ACM pour ACME :  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```
Pour le nom de session du rôle, l'identité de la source et les valeurs des balises de session définies par ACM, consultez[Automatisation des certificats IAM pour ACME](security-iam-acme.md).

Permissions  
Le rôle a besoin `acm:RequestCertificate` (pour l'émission) ou `acm:RevokeCertificate` (pour la révocation), ou les deux. Il s'agit des mêmes clés d'autorisation et de condition que celles utilisées avec les API ACM standard. Pour de plus amples informations, veuillez consulter [Utiliser des clés de condition avec ACM](acm-conditions.md).

PassRole  
L'administrateur qui crée l'EAB a besoin `iam:PassRole` d'une autorisation pour le rôle.

Pour des exemples complets de politique IAM, voir[Automatisation des certificats IAM pour ACME](security-iam-acme.md).

## Comment le rôle EAB est utilisé
<a name="acm-acme-eab-role-assumption"></a>

Lorsqu'un client ACME émet ou révoque un certificat, ACM utilise le rôle IAM associé à l'EAB du client pour autoriser l'opération. Étant donné que l'émission et la révocation s'exécutent sous ce rôle, ACME se comporte comme l'API ACM standard :
+ Les mêmes politiques IAM et clés de condition que vous utilisez pour les appels directs à l'API ACM s'appliquent à l'émission et à la révocation d'ACME.
+ AWS Les politiques de contrôle des services (SCP) des organisations sont appliquées au moment de leur publication.
+ Les opérations d'émission et de révocation sont enregistrées dans. CloudTrail
+ ACM définit un nom de session de rôle et une identité source (ainsi que des balises de session) lorsqu'il assume le rôle, auxquels vous pouvez faire référence à l'aide des clés de `sts:SourceIdentity` condition `sts:RoleSessionName` et dans la politique de confiance du rôle. Pour les valeurs utilisées par ACM, consultez[Automatisation des certificats IAM pour ACME](security-iam-acme.md).

## Récupération des informations d'identification
<a name="acm-acme-eab-credentials"></a>

Après avoir créé un EAB, récupérez ses informations d'identification en utilisant`GetAcmeExternalAccountBindingCredentials`. Cela renvoie :
+ **ID de clé :** identifiant unique pour l'EAB (utilisé comme `kid` dans ACME EAB).
+ **Clé MAC :** clé secrète utilisée pour créer la signature HMAC lors de l'enregistrement du compte (utilisée comme`hmacKey`).

**Important**  
Traitez la clé MAC comme une clé secrète. Distribuez-le uniquement aux clients ACME que vous autorisez à utiliser le point de terminaison.

## Expiration facultative
<a name="acm-acme-eab-expiration"></a>

Vous pouvez configurer une date d'expiration pour les informations d'identification EAB :
+ **Valeur :** entier positif.
+ **Tapez :** `MINUTES``HOURS`, ou`DAYS`.

Si les informations d'identification ne sont pas utilisées avant leur expiration, elles deviennent invalides. Si aucune date d'expiration n'est définie, les informations d'identification restent valides jusqu'à ce que l'EAB soit révoqué ou supprimé.

## Cycle de vie des comptes EAB et ACME
<a name="acm-acme-eab-lifecycle"></a>

Une fois qu'un client ACME enregistre un compte à l'aide des informations d'identification EAB, le compte ACME et EAB ont des cycles de vie indépendants :
+ La révocation d'un EAB n'affecte pas les comptes ACME existants créés avec celui-ci.
+ La suppression d'un EAB ne désactive pas les comptes.
+ Un compte ACME peut continuer à émettre des certificats après la révocation de son EAB d'origine.

**Note**  
Pour empêcher un compte ACME d'émettre d'autres certificats, gérez-le directement. Vous pouvez révoquer le compte à l'aide de l'`RevokeAcmeAccount`API ou le titulaire du compte peut le désactiver via le protocole ACME.

## Création d'une liaison de compte externe
<a name="acm-acme-eab-create"></a>

Vous pouvez créer un EAB à l'aide de la console ACM ou de la CLI AWS .

### Pour créer un EAB (console)
<a name="acm-acme-eab-create-console"></a>

1. Connectez-vous à la console AWS de gestion et ouvrez la console ACM.

1. Dans le volet de navigation de gauche, sous **ACME**, sélectionnez **Endpoints**.

1. Sélectionnez le point de terminaison.

1. Choisissez l'onglet **Liaisons de comptes externes**.

1. Choisissez **Créer une liaison de compte externe**.

1. Pour le **rôle IAM**, entrez ou sélectionnez l'ARN du rôle. Le rôle doit avoir la bonne politique de confiance.

1. (Facultatif) Configurez une date d'expiration pour les informations d'identification.

1. (Facultatif) Sous **Balises**, ajoutez une ou plusieurs balises à la liaison de compte externe.

1. Choisissez **Créer**.

1. Copiez l'ID de clé et la clé MAC.

**Important**  
Traitez la clé MAC comme une clé secrète. Vous pouvez récupérer l'identifiant de la clé et la clé MAC à tout moment en appelant`GetAcmeExternalAccountBindingCredentials`.

### Pour créer un EAB (AWS CLI)
<a name="acm-acme-eab-create-cli"></a>

Exécutez la commande suivante pour créer un EAB :

```
aws acm create-acme-external-account-binding \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --role-arn arn:aws:iam::{{111122223333}}:role/{{AcmeIssuanceRole}} \
    --expiration '{"Value": 7, "Type": "DAYS"}'
```

Récupérez ensuite les informations d'identification :

```
aws acm get-acme-external-account-binding-credentials \
    --acme-external-account-binding-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-external-account-binding/{{22222222-2222-2222-2222-222222222222}}
```

La réponse contient l'identifiant de clé et la clé MAC que vous fournissez au client ACME. Vous pouvez récupérer ces informations d'identification à tout moment en appelant`GetAcmeExternalAccountBindingCredentials`.

```
{
    "KeyId": "{{e06b7974-a684-4cc2-b4b1-1fd87ac81baa}}",
    "MacKey": "{{txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo}}"
}
```

## Gestion des liaisons de comptes externes
<a name="acm-acme-eab-manage"></a>

Vous pouvez effectuer les opérations de gestion suivantes sur les eABs :

Décrire  
Consultez les détails de l'EAB, notamment l'ARN du rôle, l'expiration, l'heure de création et la dernière utilisation.

List  
Afficher tous les eAB d'un point de terminaison.

Révocation  
Invalidez les informations d'identification EAB. Cela n'affecte pas les comptes ACME existants créés avec l'EAB. Pour gérer ces comptes, révoquez-les à l'aide de l'`RevokeAcmeAccount`API ou demandez au titulaire du compte de les désactiver via le protocole ACME.

Suppression  
Supprimez complètement la ressource EAB. Tous les comptes ACME déjà enregistrés auprès de l'EAB continuent d'exister ; la suppression de l'EAB empêche uniquement l'enregistrement de nouveaux comptes ACME auprès de celui-ci.