Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
IAM untuk otomatisasi sertifikat ACME
Otomatisasi sertifikat ACME menggunakan peran IAM untuk mengesahkan penerbitan dan pencabutan sertifikat. Bagian ini menjelaskan model izin untuk ACME.
Izin administrator PKI
Administrator PKI yang membuat dan mengelola sumber daya ACME memerlukan izin berikut:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
Persyaratan peran EAB
Setiap pengikatan akun eksternal dikaitkan dengan peran IAM. ACM menggunakan peran ini untuk mengotorisasi penerbitan dan pencabutan sertifikat untuk klien ACME yang mengautentikasi dengan kredensi pengikatan.
Kebijakan kepercayaan
Peran tersebut harus mempercayai kepala layanan ACME, pemberian sts:AssumeRolests:TagSession, dan. sts:SetSourceIdentity Kebijakan kepercayaan berikut juga menggunakan kondisi sts:SourceIdentity untuk mengizinkan hanya sesi yang ditetapkan ACM untuk ACME (identitas sumber yang dimulai dengan): acm-acme-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Kebijakan izin
Peran tersebut memerlukan izin untuk operasi sertifikat yang ingin Anda izinkan. Tindakan ACM dan kunci kondisi yang sama yang berlaku untuk panggilan API langsung berlaku di sini:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
Anda dapat membatasi penerbitan menggunakan kunci kondisi yang sama yang didukung olehacm:RequestCertificate, seperti acm:DomainNames atau. acm:KeyAlgorithm Untuk informasi selengkapnya, lihat Gunakan tombol kondisi dengan ACM.
Nama sesi peran dan identitas sumber
Saat ACM mengasumsikan peran, ACM menetapkan nama sesi peran dan identitas sumber yang muncul di CloudTrail log dan Anda dapat merujuk dengan kunci sts:RoleSessionName dan sts:SourceIdentity kondisi:
-
Pada penerbitan dan pencabutan sertifikat — nama sesi peran adalah
acme-request-dan identitas sumbernya.request-idacm-acme-acme-account-id -
Saat memvalidasi peran pada pembuatan pengikatan akun eksternal — nama sesi peran adalah
acme-verificationdan identitas sumbernya.acm-acme-verification
Kedua identitas sumber dimulai denganacm-acme-, sehingga sts:SourceIdentity kondisi dalam kebijakan kepercayaan memungkinkan keduanya. ACM juga melampirkan tag sesi pada sesi peran yang diasumsikan, termasuk,, dan. acme-endpoint-arn acme-account-url acme-operation
Kompatibilitas SCP
Karena layanan ACME membuat panggilan ACM API standar menggunakan peran yang diasumsikan, AWS Organizations Service Control Policies (SCP) diberlakukan pada waktu penerbitan sertifikat. Jika SCP menolak acm:RequestCertificate akun tersebut, penerbitan sertifikat ACME juga gagal. Ini memberikan kontrol tata kelola yang sama untuk ACME-issued sertifikat seperti sertifikat yang dikeluarkan langsung melalui ACM API.