View a markdown version of this page

IAM untuk otomatisasi sertifikat ACME - AWS Certificate Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

IAM untuk otomatisasi sertifikat ACME

Otomatisasi sertifikat ACME menggunakan peran IAM untuk mengesahkan penerbitan dan pencabutan sertifikat. Bagian ini menjelaskan model izin untuk ACME.

Izin administrator PKI

Administrator PKI yang membuat dan mengelola sumber daya ACME memerlukan izin berikut:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }

Persyaratan peran EAB

Setiap pengikatan akun eksternal dikaitkan dengan peran IAM. ACM menggunakan peran ini untuk mengotorisasi penerbitan dan pencabutan sertifikat untuk klien ACME yang mengautentikasi dengan kredensi pengikatan.

Kebijakan kepercayaan

Peran tersebut harus mempercayai kepala layanan ACME, pemberian sts:AssumeRolests:TagSession, dan. sts:SetSourceIdentity Kebijakan kepercayaan berikut juga menggunakan kondisi sts:SourceIdentity untuk mengizinkan hanya sesi yang ditetapkan ACM untuk ACME (identitas sumber yang dimulai dengan): acm-acme-

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

Kebijakan izin

Peran tersebut memerlukan izin untuk operasi sertifikat yang ingin Anda izinkan. Tindakan ACM dan kunci kondisi yang sama yang berlaku untuk panggilan API langsung berlaku di sini:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }

Anda dapat membatasi penerbitan menggunakan kunci kondisi yang sama yang didukung olehacm:RequestCertificate, seperti acm:DomainNames atau. acm:KeyAlgorithm Untuk informasi selengkapnya, lihat Gunakan tombol kondisi dengan ACM.

Nama sesi peran dan identitas sumber

Saat ACM mengasumsikan peran, ACM menetapkan nama sesi peran dan identitas sumber yang muncul di CloudTrail log dan Anda dapat merujuk dengan kunci sts:RoleSessionName dan sts:SourceIdentity kondisi:

  • Pada penerbitan dan pencabutan sertifikat — nama sesi peran adalah acme-request-request-id dan identitas sumbernya. acm-acme-acme-account-id

  • Saat memvalidasi peran pada pembuatan pengikatan akun eksternal — nama sesi peran adalah acme-verification dan identitas sumbernya. acm-acme-verification

Kedua identitas sumber dimulai denganacm-acme-, sehingga sts:SourceIdentity kondisi dalam kebijakan kepercayaan memungkinkan keduanya. ACM juga melampirkan tag sesi pada sesi peran yang diasumsikan, termasuk,, dan. acme-endpoint-arn acme-account-url acme-operation

Kompatibilitas SCP

Karena layanan ACME membuat panggilan ACM API standar menggunakan peran yang diasumsikan, AWS Organizations Service Control Policies (SCP) diberlakukan pada waktu penerbitan sertifikat. Jika SCP menolak acm:RequestCertificate akun tersebut, penerbitan sertifikat ACME juga gagal. Ini memberikan kontrol tata kelola yang sama untuk ACME-issued sertifikat seperti sertifikat yang dikeluarkan langsung melalui ACM API.