View a markdown version of this page

Activer le Cross-account partage PCA - Amazon WorkSpaces

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer le Cross-account partage PCA

Le partage entre comptes d'une autorité de certification privée (PCA) permet d'autoriser d'autres comptes à utiliser une autorité de certification centralisée. L'autorité de certification peut générer et émettre des certificats en utilisant AWS Resource Access Manager (RAM) pour gérer les autorisations. Il n'est donc plus nécessaire d'avoir une autorité de certification privée pour chaque compte. Le partage entre comptes CA privés peut être utilisé avec l'authentification basée sur WorkSpaces les certificats d'applications (CBA) au sein de celui-ci. Région AWS

Pour utiliser une ressource de CA privée partagée avec WorkSpaces Pools CBA, procédez comme suit :

  1. Configurez la CA privée pour CBA de manière centralisée Compte AWS. Pour plus d’informations, consultez Certificate-based Authentification et WorkSpaces personnalisation.

  2. Partagez l'autorité de certification privée avec la ressource Comptes AWS où les ressources des WorkSpaces pools utilisent la CBA. Pour ce faire, suivez les étapes décrites dans Comment utiliser la AWS RAM pour partager votre compte croisé ACM Private CA. Il n'est pas nécessaire de terminer l'étape 3 pour créer un certificat. Vous pouvez soit partager la CA privée avec un individu Comptes AWS, soit la partager via AWS Organizations. Si vous partagez avec des comptes individuels, vous devez accepter l'autorité de certification privée partagée dans votre compte de ressources à l'aide de la AWS Resource Access Manager console ou des API.

    Lors de la configuration du partage, vérifiez que le partage de AWS Resource Access Manager ressources pour l'autorité de certification privée dans le compte de ressources utilise le modèle d'autorisation AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority géré. Ce modèle s'aligne sur le modèle PCA utilisé par le rôle de service WorkSpaces Pools lors de l'émission de certificats CBA.

  3. Une fois le partage réussi, consultez l'autorité de certification privée partagée à l'aide de la console de certification privée du compte de ressource.

  4. Utilisez l'API ou l'interface de ligne de commande pour associer l'ARN CA privé au CBA dans votre répertoire WorkSpaces Pools. À l'heure actuelle, la console WorkSpaces Pools ne prend pas en charge la sélection d'ARN CA privés partagés. Pour plus d'informations, consultez le manuel Amazon WorkSpaces Service API Reference.