

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Binding akun eksternal
<a name="acm-acme-eab"></a>

Binding akun eksternal (EABs) adalah kredensyal yang memberi wewenang kepada klien ACME untuk mendaftarkan akun dengan titik akhir ACME. Klien ACME tidak dapat meminta sertifikat dari titik akhir tanpa terlebih dahulu mendaftarkan akun, dan pendaftaran memerlukan kredensyal EAB yang valid. Ketika administrator PKI membuat EAB, mereka mengaitkannya dengan peran IAM yang mengontrol operasi sertifikat apa yang dapat dilakukan klien ACME. Administrator kemudian mendistribusikan kredensi EAB out-of-band ke tim atau sistem yang membutuhkan sertifikat.

Setiap EAB menghasilkan pengenal kunci (ID kunci) dan kunci MAC. Klien ACME menggunakan kredensyal ini selama pendaftaran akun untuk membuktikan otorisasi. Setelah akun ACME dibuat, akun beroperasi secara independen dari EAB. Mencabut atau menghapus EAB tidak memengaruhi akun ACME yang ada yang dibuat dengannya.

## Persyaratan peran IAM
<a name="acm-acme-eab-iam-role"></a>

Setiap EAB dikaitkan dengan peran IAM. Peran ini menentukan apa yang dapat dilakukan klien ACME saat menerbitkan atau mencabut sertifikat. Peran harus memenuhi persyaratan berikut:

Kebijakan kepercayaan  
Peran harus memungkinkan prinsip layanan ACME (`acm-acme.amazonaws.com`) untuk mengasumsikan itu. Kebijakan kepercayaan harus memberikan`sts:AssumeRole`,`sts:TagSession`, dan`sts:SetSourceIdentity`. Kondisi pada hanya `sts:SourceIdentity` memungkinkan sesi yang ditetapkan ACM untuk ACME:  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```
Untuk nama sesi peran, identitas sumber, dan nilai tag sesi yang ditetapkan ACM, lihat[IAM untuk otomatisasi sertifikat ACME](security-iam-acme.md).

Izin  
Kebutuhan peran `acm:RequestCertificate` (untuk penerbitan) atau `acm:RevokeCertificate` (untuk mencabut), atau keduanya. Ini adalah izin dan kunci kondisi yang sama yang digunakan dengan API ACM standar. Untuk informasi selengkapnya, lihat [Gunakan tombol kondisi dengan ACM](acm-conditions.md).

PassRole  
Administrator yang membuat EAB memerlukan `iam:PassRole` izin untuk peran tersebut.

Untuk contoh kebijakan IAM lengkap, lihat[IAM untuk otomatisasi sertifikat ACME](security-iam-acme.md).

## Bagaimana peran EAB digunakan
<a name="acm-acme-eab-role-assumption"></a>

Ketika klien ACME mengeluarkan atau mencabut sertifikat, ACM menggunakan peran IAM yang terkait dengan EAB klien untuk mengotorisasi operasi. Karena penerbitan dan pencabutan berjalan di bawah peran ini, ACME berperilaku seperti ACM API standar:
+ Kebijakan dan kunci kondisi IAM yang sama yang Anda gunakan untuk panggilan API ACM langsung berlaku untuk penerbitan dan pencabutan ACME.
+ AWS Organizations Service Control Policies (SCP) diberlakukan pada saat penerbitan.
+ Operasi penerbitan dan pencabutan dicatat dalam. CloudTrail
+ ACM menetapkan nama sesi peran dan identitas sumber (dan tag sesi) saat mengambil peran, yang dapat Anda referensikan dengan kunci `sts:RoleSessionName` dan `sts:SourceIdentity` kondisi dalam kebijakan kepercayaan peran. Untuk nilai yang digunakan ACM, lihat[IAM untuk otomatisasi sertifikat ACME](security-iam-acme.md).

## Pengambilan kredensi
<a name="acm-acme-eab-credentials"></a>

Setelah membuat EAB, ambil kredensialnya dengan menggunakan. `GetAcmeExternalAccountBindingCredentials` Ini mengembalikan:
+ **ID Kunci:** Pengidentifikasi unik untuk EAB (digunakan sebagai `kid` di ACME EAB).
+ **MAC Key:** Kunci rahasia yang digunakan untuk membuat tanda tangan HMAC selama pendaftaran akun (digunakan sebagai`hmacKey`).

**penting**  
Perlakukan kunci MAC sebagai rahasia. Distribusikan hanya ke klien ACME yang Anda otorisasi untuk menggunakan titik akhir.

## Kedaluwarsa opsional
<a name="acm-acme-eab-expiration"></a>

Anda dapat mengonfigurasi kedaluwarsa untuk kredensi EAB:
+ **Nilai:** Sebuah bilangan bulat positif.
+ **Jenis:**`MINUTES`,`HOURS`, atau`DAYS`.

Jika kredensional tidak digunakan sebelum kedaluwarsa, mereka menjadi tidak valid. Jika tidak ada kedaluwarsa yang ditetapkan, kredensional tetap valid sampai EAB dicabut atau dihapus.

## Siklus hidup akun EAB dan ACME
<a name="acm-acme-eab-lifecycle"></a>

Setelah klien ACME mendaftarkan akun menggunakan kredensyal EAB, akun ACME dan EAB memiliki siklus hidup independen:
+ Mencabut EAB tidak memengaruhi akun ACME yang ada yang dibuat dengannya.
+ Menghapus EAB tidak menonaktifkan akun.
+ Akun ACME dapat terus menerbitkan sertifikat setelah EAB asalnya dicabut.

**catatan**  
Untuk menghentikan akun ACME mengeluarkan lebih banyak sertifikat, kelola akun secara langsung. Anda dapat mencabut akun dengan `RevokeAcmeAccount` API, atau pemegang akun dapat menonaktifkannya melalui protokol ACME.

## Membuat pengikatan akun eksternal
<a name="acm-acme-eab-create"></a>

Anda dapat membuat EAB dengan menggunakan konsol ACM atau CLI AWS .

### Untuk membuat EAB (konsol)
<a name="acm-acme-eab-create-console"></a>

1. Masuk ke AWS Management Console dan buka konsol ACM.

1. **Di panel navigasi kiri, di bawah **ACME**, pilih Endpoints.**

1. Pilih titik akhir.

1. Pilih tab **Binding akun eksternal**.

1. Pilih **Buat pengikatan akun eksternal**.

1. Untuk **peran IAM**, masukkan atau pilih ARN peran tersebut. Peran tersebut harus memiliki kebijakan kepercayaan yang benar.

1. (Opsional) Konfigurasikan kedaluwarsa untuk kredensialnya.

1. (Opsional) Di bawah **Tag**, tambahkan satu atau beberapa tag ke pengikatan akun eksternal.

1. Pilih **Buat**.

1. Salin ID Kunci dan kunci MAC.

**penting**  
Perlakukan kunci MAC sebagai rahasia. Anda dapat mengambil pengenal kunci dan kunci MAC lagi kapan saja dengan menelepon. `GetAcmeExternalAccountBindingCredentials`

### Untuk membuat EAB (AWS CLI)
<a name="acm-acme-eab-create-cli"></a>

Jalankan perintah berikut untuk membuat EAB:

```
aws acm create-acme-external-account-binding \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --role-arn arn:aws:iam::{{111122223333}}:role/{{AcmeIssuanceRole}} \
    --expiration '{"Value": 7, "Type": "DAYS"}'
```

Kemudian ambil kredensialnya:

```
aws acm get-acme-external-account-binding-credentials \
    --acme-external-account-binding-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-external-account-binding/{{22222222-2222-2222-2222-222222222222}}
```

Respons berisi pengenal kunci dan kunci MAC yang Anda berikan kepada klien ACME. Anda dapat mengambil kredensi ini lagi kapan saja dengan menelepon. `GetAcmeExternalAccountBindingCredentials`

```
{
    "KeyId": "{{e06b7974-a684-4cc2-b4b1-1fd87ac81baa}}",
    "MacKey": "{{txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo}}"
}
```

## Mengelola binding akun eksternal
<a name="acm-acme-eab-manage"></a>

Anda dapat melakukan operasi manajemen berikut di EABS:

Jelaskan  
Lihat detail EAB termasuk ARN peran, kedaluwarsa, waktu pembuatan, dan terakhir digunakan.

Daftar  
Lihat semua EAB untuk titik akhir.

Mencabut  
Membatalkan kredensi EAB. Ini tidak memengaruhi akun ACME yang ada yang dibuat dengan EAB. Untuk mengelola akun tersebut, cabut dengan `RevokeAcmeAccount` API, atau minta pemegang akun menonaktifkannya melalui protokol ACME.

Delete  
Hapus sumber daya EAB sepenuhnya. Akun ACME apa pun yang sudah terdaftar di EAB terus ada; menghapus EAB hanya mencegah akun ACME baru terdaftar dengannya.