Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Binding akun eksternal
Binding akun eksternal (EABs) adalah kredensyal yang memberi wewenang kepada klien ACME untuk mendaftarkan akun dengan titik akhir ACME. Klien ACME tidak dapat meminta sertifikat dari titik akhir tanpa terlebih dahulu mendaftarkan akun, dan pendaftaran memerlukan kredensyal EAB yang valid. Ketika administrator PKI membuat EAB, mereka mengaitkannya dengan peran IAM yang mengontrol operasi sertifikat apa yang dapat dilakukan klien ACME. Administrator kemudian mendistribusikan kredensi EAB out-of-band ke tim atau sistem yang membutuhkan sertifikat.
Setiap EAB menghasilkan pengenal kunci (ID kunci) dan kunci MAC. Klien ACME menggunakan kredensyal ini selama pendaftaran akun untuk membuktikan otorisasi. Setelah akun ACME dibuat, akun beroperasi secara independen dari EAB. Mencabut atau menghapus EAB tidak memengaruhi akun ACME yang ada yang dibuat dengannya.
Persyaratan peran IAM
Setiap EAB dikaitkan dengan peran IAM. Peran ini menentukan apa yang dapat dilakukan klien ACME saat menerbitkan atau mencabut sertifikat. Peran harus memenuhi persyaratan berikut:
- Kebijakan kepercayaan
-
Peran harus memungkinkan prinsip layanan ACME (
acm-acme.amazonaws.com) untuk mengasumsikan itu. Kebijakan kepercayaan harus memberikansts:AssumeRole,sts:TagSession, dansts:SetSourceIdentity. Kondisi pada hanyasts:SourceIdentitymemungkinkan sesi yang ditetapkan ACM untuk ACME:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLike": { "sts:SourceIdentity": "acm-acme-*" } } } ] }Untuk nama sesi peran, identitas sumber, dan nilai tag sesi yang ditetapkan ACM, lihatIAM untuk otomatisasi sertifikat ACME.
- Izin
-
Kebutuhan peran
acm:RequestCertificate(untuk penerbitan) atauacm:RevokeCertificate(untuk mencabut), atau keduanya. Ini adalah izin dan kunci kondisi yang sama yang digunakan dengan API ACM standar. Untuk informasi selengkapnya, lihat Gunakan tombol kondisi dengan ACM. - PassRole
-
Administrator yang membuat EAB memerlukan
iam:PassRoleizin untuk peran tersebut.
Untuk contoh kebijakan IAM lengkap, lihatIAM untuk otomatisasi sertifikat ACME.
Bagaimana peran EAB digunakan
Ketika klien ACME mengeluarkan atau mencabut sertifikat, ACM menggunakan peran IAM yang terkait dengan EAB klien untuk mengotorisasi operasi. Karena penerbitan dan pencabutan berjalan di bawah peran ini, ACME berperilaku seperti ACM API standar:
-
Kebijakan dan kunci kondisi IAM yang sama yang Anda gunakan untuk panggilan API ACM langsung berlaku untuk penerbitan dan pencabutan ACME.
-
AWS Organizations Service Control Policies (SCP) diberlakukan pada saat penerbitan.
-
Operasi penerbitan dan pencabutan dicatat dalam. CloudTrail
-
ACM menetapkan nama sesi peran dan identitas sumber (dan tag sesi) saat mengambil peran, yang dapat Anda referensikan dengan kunci
sts:RoleSessionNamedansts:SourceIdentitykondisi dalam kebijakan kepercayaan peran. Untuk nilai yang digunakan ACM, lihatIAM untuk otomatisasi sertifikat ACME.
Pengambilan kredensi
Setelah membuat EAB, ambil kredensialnya dengan menggunakan. GetAcmeExternalAccountBindingCredentials Ini mengembalikan:
-
ID Kunci: Pengidentifikasi unik untuk EAB (digunakan sebagai
kiddi ACME EAB). -
MAC Key: Kunci rahasia yang digunakan untuk membuat tanda tangan HMAC selama pendaftaran akun (digunakan sebagai
hmacKey).
penting
Perlakukan kunci MAC sebagai rahasia. Distribusikan hanya ke klien ACME yang Anda otorisasi untuk menggunakan titik akhir.
Kedaluwarsa opsional
Anda dapat mengonfigurasi kedaluwarsa untuk kredensi EAB:
-
Nilai: Sebuah bilangan bulat positif.
-
Jenis:
MINUTES,HOURS, atauDAYS.
Jika kredensional tidak digunakan sebelum kedaluwarsa, mereka menjadi tidak valid. Jika tidak ada kedaluwarsa yang ditetapkan, kredensional tetap valid sampai EAB dicabut atau dihapus.
Siklus hidup akun EAB dan ACME
Setelah klien ACME mendaftarkan akun menggunakan kredensyal EAB, akun ACME dan EAB memiliki siklus hidup independen:
-
Mencabut EAB tidak memengaruhi akun ACME yang ada yang dibuat dengannya.
-
Menghapus EAB tidak menonaktifkan akun.
-
Akun ACME dapat terus menerbitkan sertifikat setelah EAB asalnya dicabut.
catatan
Untuk menghentikan akun ACME mengeluarkan lebih banyak sertifikat, kelola akun secara langsung. Anda dapat mencabut akun dengan RevokeAcmeAccount API, atau pemegang akun dapat menonaktifkannya melalui protokol ACME.
Membuat pengikatan akun eksternal
Anda dapat membuat EAB dengan menggunakan konsol ACM atau CLI AWS .
Untuk membuat EAB (konsol)
-
Masuk ke AWS Management Console dan buka konsol ACM.
-
Di panel navigasi kiri, di bawah ACME, pilih Endpoints.
-
Pilih titik akhir.
-
Pilih tab Binding akun eksternal.
-
Pilih Buat pengikatan akun eksternal.
-
Untuk peran IAM, masukkan atau pilih ARN peran tersebut. Peran tersebut harus memiliki kebijakan kepercayaan yang benar.
-
(Opsional) Konfigurasikan kedaluwarsa untuk kredensialnya.
-
(Opsional) Di bawah Tag, tambahkan satu atau beberapa tag ke pengikatan akun eksternal.
-
Pilih Buat.
-
Salin ID Kunci dan kunci MAC.
penting
Perlakukan kunci MAC sebagai rahasia. Anda dapat mengambil pengenal kunci dan kunci MAC lagi kapan saja dengan menelepon. GetAcmeExternalAccountBindingCredentials
Untuk membuat EAB (AWS CLI)
Jalankan perintah berikut untuk membuat EAB:
aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000\ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole\ --expiration '{"Value": 7, "Type": "DAYS"}'
Kemudian ambil kredensialnya:
aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222
Respons berisi pengenal kunci dan kunci MAC yang Anda berikan kepada klien ACME. Anda dapat mengambil kredensi ini lagi kapan saja dengan menelepon. GetAcmeExternalAccountBindingCredentials
{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }
Mengelola binding akun eksternal
Anda dapat melakukan operasi manajemen berikut di EABS:
- Jelaskan
-
Lihat detail EAB termasuk ARN peran, kedaluwarsa, waktu pembuatan, dan terakhir digunakan.
- Daftar
-
Lihat semua EAB untuk titik akhir.
- Mencabut
-
Membatalkan kredensi EAB. Ini tidak memengaruhi akun ACME yang ada yang dibuat dengan EAB. Untuk mengelola akun tersebut, cabut dengan
RevokeAcmeAccountAPI, atau minta pemegang akun menonaktifkannya melalui protokol ACME. - Delete
-
Hapus sumber daya EAB sepenuhnya. Akun ACME apa pun yang sudah terdaftar di EAB terus ada; menghapus EAB hanya mencegah akun ACME baru terdaftar dengannya.