Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Automatisation des certificats IAM pour ACME
L'automatisation des certificats ACME utilise les rôles IAM pour autoriser l'émission et la révocation des certificats. Cette section décrit le modèle d'autorisations pour ACME.
Autorisations d'administrateur PKI
Les administrateurs PKI qui créent et gèrent les ressources ACME ont besoin des autorisations suivantes :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
Exigences relatives au rôle EAB
Chaque liaison de compte externe est associée à un rôle IAM. ACM utilise ce rôle pour autoriser l'émission et la révocation de certificats pour les clients ACME qui s'authentifient à l'aide des informations d'identification de la liaison.
Politique d’approbation
Le rôle doit faire confiance au principal du service ACME, à l'octroi sts:AssumeRolests:TagSession, etsts:SetSourceIdentity. La politique de confiance suivante utilise également une condition sts:SourceIdentity pour autoriser uniquement les sessions établies par ACM pour ACME (identités sources commençant acm-acme- par) :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Politique d’autorisations
Le rôle a besoin d'autorisations pour les opérations de certificat que vous souhaitez autoriser. Les mêmes actions ACM et clés de condition qui s'appliquent aux appels d'API directs s'appliquent ici :
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
Vous pouvez restreindre l'émission en utilisant les mêmes clés de condition prises en charge paracm:RequestCertificate, telles que acm:DomainNames ouacm:KeyAlgorithm. Pour de plus amples informations, veuillez consulter Utiliser des clés de condition avec ACM.
Rôle, nom de session et identité de la source
Lorsqu'ACM assume le rôle, il définit un nom de session de rôle et une identité source qui apparaissent dans les CloudTrail journaux et auxquels vous pouvez faire référence à l'aide des clés de sts:SourceIdentity condition sts:RoleSessionName et :
-
Lors de l'émission et de la révocation du certificat, le nom de session du rôle est
acme-request-et l'identité de la source estrequest-idacm-acme-.acme-account-id -
Lors de la validation du rôle lors de la création d'une liaison de compte externe, le nom de session du rôle est
acme-verificationet l'identité de la source estacm-acme-verification.
Les deux identités de source commencent paracm-acme-, de sorte que la sts:SourceIdentity condition de la politique de confiance autorise les deux. ACM attache également des balises de session à la session assumée, notammentacme-endpoint-arn, et. acme-account-url acme-operation
Compatibilité SCP
Étant donné que le service ACME effectue des appels d'API ACM standard en utilisant le rôle assumé, les politiques de contrôle AWS des services (SCP) des Organizations sont appliquées au moment de l'émission du certificat. Si un SCP refuse acm:RequestCertificate le compte, l'émission du certificat ACME échoue également. Cela fournit les mêmes contrôles de gouvernance pour les ACME-issued certificats que pour les certificats émis directement via l'API ACM.