Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Resource-based politiques
Resource-based les politiques sont des politiques d'autorisations que vous créez et que vous associez manuellement à une ressource (dans ce cas, une autorité de certification privée) plutôt qu'à une identité ou à un rôle d'utilisateur. Ou, au lieu de créer vos propres politiques, vous pouvez utiliser des politiques AWS gérées pour CA privée AWS. AWS RAM Pour appliquer une politique basée sur les ressources, un Autorité de certification privée AWS administrateur peut partager l'accès à une autorité de certification avec un utilisateur d'un autre AWS compte, directement ou via. AWS Organizations Un Autorité de certification privée AWS administrateur peut également utiliser les API PCA,, et PutPolicy GetPolicy, ou les AWS CLI commandes correspondantes put-policy DeletePolicy, get-policy et delete-policy, pour appliquer et gérer des politiques basées sur les ressources.
Pour obtenir des informations générales sur les politiques basées sur les ressources, consultez les sections Identity-Based Politiques et Contrôle de l'accès à l'aide de Resource-Based politiques.
Pour afficher la liste des politiques basées sur les ressources AWS gérées pour CA privée AWS, accédez à la bibliothèque des autorisations gérées
Autorité de certification privée AWS prend également en charge les autorisations gérées par les clients RAM, qui vous permettent de définir une combinaison personnalisée d'actions parmi l'ensemble suivant : DescribeCertificateAuthority GetCertificate GetCertificateAuthorityCertificateListPermissions,ListTags,IssueCertificate, etRevokeCertificate. Les autorisations gérées par les clients vous permettent d'accorder un accès avec le moindre privilège, par exemple en accordant un accès en lecture seule à certains comptes tout en permettant à d'autres d'émettre et de révoquer des certificats. Pour de plus amples informations, veuillez consulter Autorisations gérées par le client dans la RAM.
AWS Certificate Manager Les utilisateurs (ACM) disposant d'un accès partagé entre comptes à une autorité de certification privée peuvent émettre des certificats gérés signés par l'autorité de certification. Lorsque vous autorisez l'IssueCertificateaction, vous pouvez restreindre les modèles de certificats utilisés pour l'émission des certificats en ajoutant une acm-pca:TemplateArn condition à la politique.
Exemples de politiques
Cette section fournit des exemples de politiques intercomptes pour différents besoins. Dans tous les cas, le modèle de commande suivant est utilisé pour appliquer une politique :
$aws acm-pca put-policy \ --regionregion\ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --policy file:///[path]/policyN.json
En plus de spécifier l'ARN d'une autorité de certification, l'administrateur fournit un identifiant de AWS compte ou un AWS Organizations identifiant qui sera autorisé à accéder à l'autorité de certification. Le JSON de chacune des politiques suivantes est formaté sous forme de fichier pour des raisons de lisibilité, mais peut également être fourni sous forme d'arguments CLI en ligne.
Note
La structure des politiques basées sur les ressources JSON présentées ci-dessous doit être respectée avec précision. Seuls les champs d'identification des mandants (le numéro de AWS compte ou l'identifiant de l' AWS organisation) et les ARN CA peuvent être configurés par les clients.
-
Fichier : policy1.json — Partage de l'accès à une autorité de certification avec un utilisateur d'un autre compte
555555555555Remplacez-le par l'ID de AWS compte qui partage l'autorité de certification.Pour l'ARN de la ressource, remplacez les valeurs suivantes par vos propres valeurs :
-
- La AWS cloison. Par exempleawsaws,aws-us-govaws-cn,, etc. -
- La AWS région dans laquelle la ressource est disponible, par exempleus-east-1us-west-1. -
- L'identifiant de AWS compte du propriétaire de la ressource.111122223333 -
- L'ID de ressource de l'autorité de certification.11223344-1234-1122-2233-112233445566
-
-
Fichier : policy2.json — Partage de l'accès à une autorité de certification via AWS Organizations
Remplacez
o-a1b2c3d4z5par l' AWS Organizations ID.Pour l'ARN de la ressource, remplacez les valeurs suivantes par vos propres valeurs :
-
- La AWS cloison. Par exempleawsaws,aws-us-govaws-cn,, etc. -
- La AWS région dans laquelle la ressource est disponible, par exempleus-east-1us-west-1. -
- L'identifiant de AWS compte du propriétaire de la ressource.111122223333 -
- L'ID de ressource de l'autorité de certification.11223344-1234-1122-2233-112233445566
-