View a markdown version of this page

Créez une autorité de certification privée dans CA privée AWS - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Créez une autorité de certification privée dans CA privée AWS

Vous pouvez utiliser les procédures décrites dans cette section pour créer des autorités de certification racines ou des autorités de certification subordonnées, ce qui permet d'établir une hiérarchie vérifiable des relations de confiance qui correspond aux besoins de votre organisation. Vous pouvez créer une autorité de certification à Console de gestion AWS l'aide de la partie PCA du AWS CLI, ou AWS CloudFormation.

Pour plus d'informations sur la mise à jour de la configuration d'une autorité de certification que vous avez déjà créée, consultezMettre à jour une autorité de certification privée dans Autorité de certification privée AWS.

Pour plus d'informations sur l'utilisation d'une autorité de certification pour signer des certificats d'entité finale pour vos utilisateurs, appareils et applications, consultezÉmettre des certificats d'entité finale privés.

Note

Un tarif mensuel est facturé à votre compte pour chaque autorité de certification privée à partir du moment où vous l'avez créée.

Pour obtenir les informations les plus récentes sur les Autorité de certification privée AWS prix, consultez la section Autorité de certification privée AWS Tarification. Vous pouvez également utiliser le calculateur de AWS prix pour estimer les coûts.

Console
Pour créer une autorité de certification privée à l'aide de la console
  1. Procédez comme suit pour créer une autorité de certification privée à l'aide du Console de gestion AWS.

    Pour commencer à utiliser la console

    Connectez-vous à votre AWS compte et ouvrez la Autorité de certification privée AWS console à l'adressehttps://console.aws.amazon.com/acm-pca/home.

    • Si vous ouvrez la console dans une région où vous n'avez aucune autorité de certification privée, la page d'introduction s'affiche. Choisissez Créer une autorité de certification privée.

    • Si vous ouvrez la console dans une région où vous avez déjà créé une autorité de certification, la page Autorités de certification privées s'ouvre avec la liste de vos autorités de certification. Choisissez Create CA.

  2. Dans Options de mode, choisissez le mode d'expiration des certificats émis par votre autorité de certification.

    • General-purpose— Émet des certificats qui peuvent être configurés avec n'importe quelle date d'expiration. Il s’agit de l’option par défaut.

    • Short-lived certificat — Émet des certificats d'une durée de validité maximale de sept jours. Une courte période de validité peut remplacer dans certains cas un mécanisme de révocation.

  3. Dans la section Options de type de la console, choisissez le type d'autorité de certification privée que vous souhaitez créer.

    • Le choix de Root permet d'établir une nouvelle hiérarchie CA. Cette autorité de certification est basée sur un certificat auto-signé. Il constitue l'autorité de signature ultime pour les autres autorités de certification et les certificats d'entité finale de la hiérarchie.

    • Si vous choisissez Subordinate, vous créez une autorité de certification qui doit être signée par une autorité de certification parente située au-dessus de celle-ci dans la hiérarchie. Les autorités de certification subordonnées sont généralement utilisées pour créer d'autres autorités de certification subordonnées ou pour délivrer des certificats d'entité finale aux utilisateurs, aux ordinateurs et aux applications.

      Note

      Autorité de certification privée AWS fournit un processus de signature automatique lorsque l'autorité de certification mère de votre autorité de certification subordonnée est également hébergée par Autorité de certification privée AWS. Il vous suffit de choisir l'autorité de certification parent à utiliser.

      Il se peut que votre autorité de certification subordonnée doive être signée par un fournisseur de services de confiance externe. Si tel est le cas, vous Autorité de certification privée AWS fournit une demande de signature de certificat (CSR) que vous devez télécharger et utiliser pour obtenir un certificat CA signé. Pour de plus amples informations, veuillez consulter Installer un certificat CA subordonné signé par une autorité de certification parent externe.

  4. Dans Options de nom distinctif du sujet, configurez le nom du sujet de votre autorité de certification privée. Vous devez saisir une valeur pour au moins l'une des options suivantes :

    • Organisation (O) — Par exemple, le nom d'une entreprise

    • Unité organisationnelle (OU) — Par exemple, une division au sein d'une entreprise

    • Nom du pays (C) — Code de pays à deux lettres

    • Nom de l'État ou de la province — Nom complet d'un État ou d'une province

    • Nom de la localité — Le nom d'une ville

    • Nom commun (CN)  : chaîne lisible par l'homme permettant d'identifier l'autorité de certification.

    Note

    Vous pouvez personnaliser davantage le nom du sujet d'un certificat en appliquant un modèle APIPassthrough au moment de sa délivrance. Pour plus d'informations et un exemple détaillé, consultezÉmettre un certificat avec un nom de sujet personnalisé à l'aide d'un APIPassthrough modèle.

    Comme le certificat de support est auto-signé, les informations sur le sujet que vous fournissez pour une autorité de certification privée sont probablement plus rares que celles contenues dans une autorité de certification publique. Pour plus d'informations sur chacune des valeurs qui constituent le nom distinctif d'un sujet, consultez la RFC 5280.

  5. Dans Options de l'algorithme clé, choisissez l'algorithme clé et la force de l'algorithme. La valeur par défaut est RSA 2048. Vous pouvez choisir parmi les algorithmes suivants :

    • ML-DSA-44

    • ML-DSA-65

    • ML-DSA-87

    • RSA 2048

    • RÈGLE 3072

    • RSA 4096

    • ECDSA P256

    • ECDSA P384

    • ECDSA P521

  6. Dans les options de révocation des certificats, vous pouvez choisir entre deux méthodes pour partager le statut de révocation avec les clients qui utilisent vos certificats :

    • Activer la distribution des CRL

    • Activez OCSP

    Vous pouvez configurer l'une de ces options de révocation, aucune ou les deux pour votre autorité de certification. Bien que facultative, la révocation gérée est recommandée en tant que meilleure pratique. Avant de terminer cette étape, consultez Planifiez votre CA privée AWS méthode de révocation des certificats les informations sur les avantages de chaque méthode, la configuration préliminaire qui peut être requise et les fonctionnalités de révocation supplémentaires.

    Note

    Si vous créez votre autorité de certification sans configurer la révocation, vous pouvez toujours la configurer ultérieurement. Pour de plus amples informations, veuillez consulter Mettre à jour une autorité de certification privée dans Autorité de certification privée AWS.

    Pour configurer les options de révocation des certificats, effectuez les étapes suivantes.

    1. Dans les options de révocation des certificats, choisissez Activer la distribution des CRL.

    2. Sous URI du compartiment S3, choisissez un compartiment existant dans la liste.

      Lorsque vous spécifiez un compartiment existant, vous devez vous assurer que le BPA est désactivé pour le compte et pour le compartiment. Dans le cas contraire, l'opération de création de l'autorité de certification échouera. Si l'autorité de certification est créée avec succès, vous devez toujours y joindre manuellement une politique avant de pouvoir commencer à générer des CRL. Utilisez l'un des modèles de politique décrits dansPolitiques d'accès pour les CRL dans Amazon S3. Pour plus d'informations, consultez la section Ajouter une politique de compartiment à l'aide de la console Amazon S3.

    3. Développez les paramètres CRL pour accéder à des options de configuration supplémentaires.

      • Choisissez Activer le partitionnement pour activer le partitionnement des CRL. Si vous n'activez pas le partitionnement, votre autorité de certification est soumise au nombre maximum de certificats révoqués. Pour plus d'informations, consultez Autorité de certification privée AWS Quotas. Pour plus d'informations sur les CRL partitionnées, consultez la section Types de CRL.

      • Ajoutez un nom CRL personnalisé pour créer un alias pour votre compartiment Amazon S3. Ce nom est contenu dans les certificats émis par l'autorité de certification dans l'extension « CRL Distribution Points » définie par la RFC 5280. Pour utiliser les CRL sur IPv6, configurez-le sur le point de terminaison S3 dualstack de votre bucket, comme décrit dans Utilisation des CRL sur IPv6.

      • Ajoutez un chemin personnalisé pour créer un alias DNS pour le chemin du fichier dans votre compartiment Amazon S3.

      • Tapez la durée de validité en jours pendant laquelle votre CRL restera valide. La valeur par défaut est 7 jours. Pour les CRL en ligne, une période de validité de 2 à 7 jours est courante. Autorité de certification privée AWS essaie de régénérer la CRL au milieu de la période spécifiée.

  7. Pour les options de révocation du certificat, choisissez Activer l'OCSP.

    1. Dans le champ Point de terminaison OCSP personnalisé - facultatif, vous pouvez fournir un nom de domaine complet (FQDN) pour un point de terminaison OCSP autre qu'Amazon. Pour utiliser OCSP sur IPv6, définissez ce champ sur un point de terminaison dualstack comme décrit dans Utilisation d'OCSP sur IPv6.

      Lorsque vous indiquez un nom de domaine complet dans ce champ, Autorité de certification privée AWS insère le nom de domaine complet dans l'extension d'accès aux informations d'autorité de chaque certificat émis à la place de l'URL par défaut du répondeur AWS OCSP. Lorsqu'un terminal reçoit un certificat contenant le nom de domaine complet personnalisé, il demande une réponse OCSP à cette adresse. Pour que ce mécanisme fonctionne, vous devez effectuer deux actions supplémentaires :

      • Utilisez un serveur proxy pour transférer le trafic qui arrive sur votre nom de domaine complet personnalisé vers le répondeur AWS OCSP.

      • Ajoutez un enregistrement CNAME correspondant à votre base de données DNS.

      Astuce

      Pour plus d'informations sur la mise en œuvre d'une solution OCSP complète à l'aide d'un CNAME personnalisé, consultez. Personnaliser l'URL OCSP pour CA privée AWS

      Par exemple, voici un enregistrement CNAME pour un OCSP personnalisé tel qu'il apparaîtrait dans Amazon Route 53.

      Nom de l’enregistrement Type Stratégie de routage Différenciateur Value/Route trafic vers

      alternative.example.com

      CNAME Simplicité - proxy.exemple.com
      Note

      La valeur du CNAME ne doit pas inclure de préfixe de protocole tel que « http ://» ou « https ://».

  8. Sous Ajouter des balises, vous pouvez éventuellement étiqueter votre autorité de certification. Les balises sont des paires clé-valeur qui servent de métadonnées pour identifier et organiser des ressources AWS . Pour obtenir la liste des paramètres des Autorité de certification privée AWS balises et pour obtenir des instructions sur la façon d'ajouter des balises aux CA après leur création, consultezAjoutez des tags pour votre CA privée.

    Note

    Pour associer des balises à une autorité de certification privée pendant la procédure de création, l'administrateur de l'autorité de certification doit d'abord associer une politique IAM en ligne à l'CreateCertificateAuthorityaction et autoriser explicitement le balisage. Pour de plus amples informations, veuillez consulter Tag-on-create: Joindre des balises à une autorité de certification au moment de sa création.

  9. Dans les options d'autorisations CA, vous pouvez éventuellement déléguer les autorisations de renouvellement automatique au principal AWS Certificate Manager de service. ACM ne peut renouveler automatiquement les certificats d'entité finale privés générés par cette autorité de certification que si cette autorisation est accordée. Vous pouvez attribuer des autorisations de renouvellement à tout moment à l'aide de l' Autorité de certification privée AWS CreatePermissionAPI ou de la commande CLI create-permission.

    La valeur par défaut est d'activer ces autorisations.

    Note

    AWS Certificate Manager ne prend pas en charge le renouvellement automatique des certificats de courte durée.

  10. Dans la section Tarification, vérifiez que vous comprenez la tarification d'une autorité de certification privée.

    Note

    Pour obtenir les informations les plus récentes sur les Autorité de certification privée AWS prix, consultez la section Autorité de certification privée AWS Tarification. Vous pouvez également utiliser le calculateur de AWS prix pour estimer les coûts.

  11. Choisissez Créer une autorité de certification après avoir vérifié l'exactitude de toutes les informations saisies. La page de détails de l'autorité de certification s'ouvre et affiche son statut en tant que certificat en attente.

    Note

    Sur la page de détails, vous pouvez terminer la configuration de votre autorité de certification en choisissant Actions, Installer le certificat de l'autorité de certification, ou vous pouvez revenir ultérieurement à la liste des autorités de certification privées et terminer la procédure d'installation qui s'applique à votre cas :

CLI

Utilisez la commande create-certificate-authority pour créer une autorité de certification privée. Vous devez spécifier la configuration de l'autorité de certification (contenant les informations relatives à l'algorithme et au nom du sujet), la configuration de révocation (si vous envisagez d'utiliser OCSP and/or une CRL) et le type d'autorité de certification (racine ou subordonnée). Les détails de configuration et de révocation sont contenus dans deux fichiers que vous fournissez en tant qu'arguments à la commande. Vous pouvez également configurer le mode d'utilisation de l'autorité de certification (pour émettre des certificats standard ou de courte durée), joindre des balises et fournir un jeton d'idempotence.

Si vous configurez une CRL, vous devez disposer d'un compartiment Amazon S3 sécurisé avant d'émettre la create-certificate-authority commande. Pour de plus amples informations, veuillez consulter Politiques d'accès pour les CRL dans Amazon S3.

Le fichier de configuration CA spécifie les informations suivantes :

  • Le nom de l'algorithme

  • La taille de la clé à utiliser pour créer la clé privée de l'autorité de certification

  • Type d'algorithme de signature utilisé par l'autorité de certification pour signer ses propres demandes de signature de certificat, CRL et réponses OCSP

  • X.500 informations sur le sujet

La configuration de révocation pour OCSP définit un OcspConfiguration objet avec les informations suivantes :

  • Le Enabled drapeau a été réglé sur « vrai ».

  • (Facultatif) Un CNAME personnalisé déclaré comme valeur pourOcspCustomCname.

La configuration de révocation d'une CRL définit un CrlConfiguration objet avec les informations suivantes :

  • Le Enabled drapeau a été réglé sur « vrai ».

  • La période d'expiration de la CRL en jours (la période de validité de la CRL).

  • Le compartiment Amazon S3 qui contiendra la CRL.

  • (Facultatif) S3ObjectAcl Valeur qui détermine si la CRL est accessible au public. Dans l'exemple présenté ici, l'accès public est bloqué. Pour de plus amples informations, veuillez consulter Activez l'accès public par blocs S3 (BPA) avec CloudFront.

  • (Facultatif) Un alias CNAME pour le compartiment S3 inclus dans les certificats émis par l'autorité de certification. Si la CRL n'est pas accessible au public, cela indiquera un mécanisme de distribution tel qu'Amazon CloudFront.

  • (Facultatif) Un CrlDistributionPointExtensionConfiguration objet contenant les informations suivantes :

    • Le OmitExtension drapeau est réglé sur « vrai » ou « faux ». Cela contrôle si la valeur par défaut de l'extension CDP sera écrite sur un certificat émis par l'autorité de certification. Pour plus d'informations sur l'extension CDP, consultezDéterminer l'URI du point de distribution CRL (CDP). La valeur A CustomCname ne peut pas être définie si elle OmitExtension est « vraie ».

  • (Facultatif) Un chemin personnalisé pour la CRL dans le compartiment S3.

  • (Facultatif) Une CrlType valeur qui détermine si la CRL sera complète ou partitionnée. Si elle n'est pas fournie, la CRL sera terminée par défaut.

Note

Vous pouvez activer les deux mécanismes de révocation sur la même autorité de certification en définissant à la fois un OcspConfiguration objet et un CrlConfiguration objet. Si vous ne fournissez aucun --revocation-configuration paramètre, les deux mécanismes sont désactivés par défaut. Si vous avez besoin d'une assistance pour la validation de la révocation ultérieurement, consultezMettre à jour une CA (CLI).

Consultez la section suivante pour des exemples de CLI.

Exemples de CLI pour créer une autorité de certification privée

Les exemples suivants supposent que vous avez configuré votre répertoire de .aws configuration avec une région, un point de terminaison et des informations d'identification par défaut valides. Pour plus d'informations sur la configuration de votre AWS CLI environnement, consultez la section Configuration et paramètres du fichier d'informations d'identification. Pour des raisons de lisibilité, nous fournissons la configuration et l'entrée de révocation de l'autorité de certification sous forme de fichiers JSON dans les exemples de commandes. Modifiez les fichiers d'exemple en fonction de votre utilisation.

Tous les exemples utilisent le fichier de ca_config.txt configuration suivant, sauf indication contraire.

Fichier : ca_config.txt

{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"Sales", "State":"WA", "Locality":"Seattle", "CommonName":"www.example.com" } }

Exemple 1 : créer une autorité de certification avec OCSP activé

Dans cet exemple, le fichier de révocation active le support OCSP par défaut, qui utilise le Autorité de certification privée AWS répondeur pour vérifier l'état du certificat.

Fichier : revoke_config.txt pour OCSP

{ "OcspConfiguration":{ "Enabled":true } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de la nouvelle autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:region:account: certificate-authority/CA_ID" }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-2

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

"RevocationConfiguration": { ... "OcspConfiguration": { "Enabled": true } ... }

Exemple 2 : Création d'une autorité de certification avec OCSP et activation d'un CNAME personnalisé

Dans cet exemple, le fichier de révocation active la prise en charge personnalisée de l'OCSP. Le OcspCustomCname paramètre prend un nom de domaine complet (FQDN) comme valeur.

Lorsque vous indiquez un nom de domaine complet dans ce champ, Autorité de certification privée AWS insère le nom de domaine complet dans l'extension d'accès aux informations d'autorité de chaque certificat émis à la place de l'URL par défaut du répondeur AWS OCSP. Lorsqu'un terminal reçoit un certificat contenant le nom de domaine complet personnalisé, il demande une réponse OCSP à cette adresse. Pour que ce mécanisme fonctionne, vous devez effectuer deux actions supplémentaires :

  • Utilisez un serveur proxy pour transférer le trafic qui arrive sur votre nom de domaine complet personnalisé vers le répondeur AWS OCSP.

  • Ajoutez un enregistrement CNAME correspondant à votre base de données DNS.

Astuce

Pour plus d'informations sur la mise en œuvre d'une solution OCSP complète à l'aide d'un CNAME personnalisé, consultez. Personnaliser l'URL OCSP pour CA privée AWS

Par exemple, voici un enregistrement CNAME pour un OCSP personnalisé tel qu'il apparaîtrait dans Amazon Route 53.

Nom de l’enregistrement Type Stratégie de routage Différenciateur Value/Route trafic vers

alternative.example.com

CNAME Simplicité - proxy.exemple.com
Note

La valeur du CNAME ne doit pas inclure de préfixe de protocole tel que « http ://» ou « https ://».

Fichier : revoke_config.txt pour OCSP

{ "OcspConfiguration":{ "Enabled":true, "OcspCustomCname":"alternative.example.com" } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-3

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

"RevocationConfiguration": { ... "OcspConfiguration": { "Enabled": true, "OcspCustomCname": "alternative.example.com" } ... }

Exemple 3 : créer une autorité de certification avec une CRL attachée

Dans cet exemple, la configuration de révocation définit les paramètres de la CRL.

Fichier : revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "S3BucketName":"amzn-s3-demo-bucket" } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket" }, ... }

Exemple 4 : créer une autorité de certification avec une CRL attachée et un CNAME personnalisé activé

Dans cet exemple, la configuration de révocation définit des paramètres CRL qui incluent un CNAME personnalisé.

Fichier : revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "CustomCname": "alternative.example.com", "S3BucketName":"amzn-s3-demo-bucket" } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "CustomCname": "alternative.example.com", "S3BucketName": "amzn-s3-demo-bucket", ... } }

Exemple 5 : créer une autorité de certification et spécifier le mode d'utilisation

Dans cet exemple, le mode d'utilisation de l'autorité de certification est spécifié lors de la création d'une autorité de certification. S'il n'est pas spécifié, le paramètre du mode d'utilisation est défini par défaut sur GENERAL_PURPOSE. Dans cet exemple, le paramètre est défini sur SHORT_LIVED_CERTIFICATE, ce qui signifie que l'autorité de certification émettra des certificats d'une durée de validité maximale de sept jours. Dans les situations où il n'est pas pratique de configurer la révocation, un certificat de courte durée compromis expire rapidement dans le cadre des opérations normales. Par conséquent, cet exemple de CA ne dispose pas d'un mécanisme de révocation.

Note

Autorité de certification privée AWS n'effectue pas de contrôles de validité sur les certificats CA racine.

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config.txt \ --certificate-authority-type "ROOT" \ --usage-mode SHORT_LIVED_CERTIFICATE \ --tags Key=usageMode,Value=SHORT_LIVED_CERTIFICATE

Utilisez la describe-certificate-authority commande du AWS CLI pour afficher des détails sur l'autorité de certification résultante, comme indiqué dans la commande suivante :

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn arn:aws:acm:region:account:certificate-authority/CA_ID
{ "CertificateAuthority":{ "Arn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID", "CreatedAt":"2022-09-30T09:53:42.769000-07:00", "LastStateChangeAt":"2022-09-30T09:53:43.784000-07:00", "Type":"ROOT", "UsageMode":"SHORT_LIVED_CERTIFICATE", "Serial":"serial_number", "Status":"PENDING_CERTIFICATE", "CertificateAuthorityConfiguration":{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"Sales", "State":"WA", "Locality":"Seattle", "CommonName":"www.example.com" } }, "RevocationConfiguration":{ "CrlConfiguration":{ "Enabled":false }, "OcspConfiguration":{ "Enabled":false } }, ...

Exemple 6 : Création d'une autorité de certification pour la connexion à Active Directory

Vous pouvez créer une autorité de certification privée pouvant être utilisée dans la boutique Enterprise NTAuth de Microsoft Active Directory (AD), où elle peut émettre des certificats d'ouverture de session par carte ou de contrôleur de domaine. Pour plus d'informations sur l'importation d'un certificat CA dans AD, consultez Comment importer des certificats d'autorité de certification (CA) tierce dans la boutique Enterprise nTauth.

L'outil Microsoft certutil peut être utilisé pour publier des certificats CA dans AD en invoquant cette option. -dspublish Un certificat publié sur AD avec certutil est approuvé dans l'ensemble de la forêt. À l'aide de la stratégie de groupe, vous pouvez également limiter la confiance à un sous-ensemble de l'ensemble de la forêt, par exemple un seul domaine ou un groupe d'ordinateurs dans un domaine. Pour que la connexion fonctionne, l'autorité de certification émettrice doit également être publiée dans la boutique NTAuth. Pour plus d'informations, voir Distribuer des certificats aux ordinateurs clients à l'aide d'une stratégie de groupe.

Cet exemple utilise le fichier ca_config_AD.txt de configuration suivant.

Fichier : ca_config_ AD.txt

{ "KeyAlgorithm":"RSA_2048", "SigningAlgorithm":"SHA256WITHRSA", "Subject":{ "CustomAttributes":[ { "ObjectIdentifier":"2.5.4.3", "Value":"root CA" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"example" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"com" } ] } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config_AD.txt \ --certificate-authority-type "ROOT" \ --tags Key=application,Value=ActiveDirectory

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

... "Subject":{ "CustomAttributes":[ { "ObjectIdentifier":"2.5.4.3", "Value":"root CA" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"example" }, { "ObjectIdentifier":"0.9.2342.19200300.100.1.25", "Value":"com" } ] } ...

Exemple 7 : Création d'une autorité de certification Matter avec une CRL associée et l'extension CDP omise des certificats émis

Vous pouvez créer une autorité de certification privée adaptée à la délivrance de certificats selon la norme Matter pour la maison intelligente. Dans cet exemple, la configuration CA ca_config_PAA.txt définit une autorité d'attestation du produit (PAA) dont l'ID du fournisseur (VID) est défini sur FFF1.

Fichier : ca_config_ PAA.txt

{ "KeyAlgorithm":"EC_prime256v1", "SigningAlgorithm":"SHA256WITHECDSA", "Subject":{ "Country":"US", "Organization":"Example Corp", "OrganizationalUnit":"SmartHome", "State":"WA", "Locality":"Seattle", "CommonName":"Example Corp Matter PAA", "CustomAttributes":[ { "ObjectIdentifier":"1.3.6.1.4.1.37244.2.1", "Value":"FFF1" } ] } }

La configuration de révocation active les CRL et configure l'autorité de certification pour omettre l'URL CDP par défaut de tous les certificats émis.

Fichier : revoke_config.txt

{ "CrlConfiguration":{ "Enabled":true, "ExpirationInDays":7, "S3BucketName":"amzn-s3-demo-bucket", "CrlDistributionPointExtensionConfiguration":{ "OmitExtension":true } } }

Commande

$ aws acm-pca create-certificate-authority \ --certificate-authority-configuration file://ca_config_PAA.txt \ --revocation-configuration file://revoke_config.txt \ --certificate-authority-type "ROOT" \ --idempotency-token 01234567 \ --tags Key=Name,Value=MyPCA-1

En cas de succès, cette commande génère le nom de ressource Amazon (ARN) de l'autorité de certification.

{ "CertificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" }

Utilisez la commande suivante pour inspecter la configuration de votre autorité de certification.

$ aws acm-pca describe-certificate-authority \ --certificate-authority-arn "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566" \ --output json

Cette description doit contenir la section suivante.

"RevocationConfiguration": { ... "CrlConfiguration": { "Enabled": true, "ExpirationInDays": 7, "S3BucketName": "amzn-s3-demo-bucket", "CrlDistributionPointExtensionConfiguration":{ "OmitExtension":true } }, ... } ...