View a markdown version of this page

Joignez une politique d'accès entre comptes - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Joignez une politique d'accès entre comptes

Lorsque l'administrateur de l'autorité de certification et l'émetteur du certificat résident sur des AWS comptes différents, l'administrateur de l'autorité de certification doit partager l'accès à l'autorité de certification. Pour ce faire, une politique basée sur les ressources est associée à l'autorité de certification. La politique accorde des autorisations d'émission à un responsable spécifique, qui peut être le titulaire du AWS compte, un utilisateur IAM, un AWS Organizations identifiant ou un identifiant d'unité organisationnelle.

Un administrateur CA peut associer et gérer des politiques de la manière suivante :

Seule la méthode console nécessite un accès à la RAM.

Cross-account cas 1 : émission d'un certificat géré depuis la console

Dans ce cas, l'administrateur de l'autorité de certification utilise AWS Resource Access Manager (AWS RAM) pour partager l'accès à l'autorité de certification avec un autre AWS compte, ce qui permet à ce compte d'émettre des certificats ACM gérés. Le schéma montre qu'il est AWS RAM possible de partager le CA directement avec le compte, ou indirectement via un AWS Organizations identifiant auquel le compte est membre.

Cross-account émission avec la console

Une fois que RAM a partagé une ressource AWS Organizations, le principal destinataire doit accepter la ressource pour que celle-ci soit prise en compte. Le destinataire peut configurer AWS Organizations pour accepter automatiquement les actions proposées.

Note

Le compte destinataire est responsable de la configuration du renouvellement automatique dans ACM. Généralement, lors de la première utilisation d'une autorité de certification partagée, ACM installe un rôle lié à un service qui lui permet d'effectuer des appels de certificat sans assistance. Autorité de certification privée AWS Si cela échoue (généralement en raison d'une autorisation manquante), les certificats de l'autorité de certification ne sont pas renouvelés automatiquement. Seul l'utilisateur ACM peut résoudre le problème, pas l'administrateur de l'autorité de certification. Pour plus d'informations, consultez Utilisation d'un rôle lié à un service (SLR) avec ACM.

Cross-account cas 2 : émission de certificats gérés et non gérés à l'aide de l'API ou de la CLI

Ce second cas illustre les options de partage et d'émission possibles à l'aide de l' Autorité de certification privée AWS API AWS Certificate Manager et. Toutes ces opérations peuvent également être effectuées à l'aide des AWS CLI commandes correspondantes.

Cross-account émission à l'aide des API

Comme les opérations d'API sont utilisées directement dans cet exemple, l'émetteur du certificat a le choix entre deux opérations d'API pour émettre un certificat. L'action de l'API IssueCertificate PCA produit un certificat non géré qui ne sera pas automatiquement renouvelé et doit être exporté et installé manuellement. L'action de l'API ACM RequestCertificate aboutit à un certificat géré qui peut être facilement installé sur les services intégrés ACM et qui se renouvelle automatiquement.

Note

Le compte destinataire est responsable de la configuration du renouvellement automatique dans ACM. Généralement, lors de la première utilisation d'une autorité de certification partagée, ACM installe un rôle lié à un service qui lui permet d'effectuer des appels de certificat sans assistance. Autorité de certification privée AWS Si cela échoue (généralement en raison d'une autorisation manquante), les certificats de l'autorité de certification ne seront pas renouvelés automatiquement et seul l'utilisateur ACM peut résoudre le problème, pas l'administrateur de l'autorité de certification. Pour plus d'informations, consultez Utilisation d'un rôle lié à un service (SLR) avec ACM.