

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# IAM untuk otomatisasi sertifikat ACME
<a name="security-iam-acme"></a>

Otomatisasi sertifikat ACME menggunakan peran IAM untuk mengesahkan penerbitan dan pencabutan sertifikat. Bagian ini menjelaskan model izin untuk ACME.

## Izin administrator PKI
<a name="security-iam-acme-admin"></a>

Administrator PKI yang membuat dan mengelola sumber daya ACME memerlukan izin berikut:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "acm:CreateAcmeEndpoint",
                "acm:DescribeAcmeEndpoint",
                "acm:ListAcmeEndpoints",
                "acm:UpdateAcmeEndpoint",
                "acm:DeleteAcmeEndpoint",
                "acm:CreateAcmeExternalAccountBinding",
                "acm:DescribeAcmeExternalAccountBinding",
                "acm:ListAcmeExternalAccountBindings",
                "acm:GetAcmeExternalAccountBindingCredentials",
                "acm:RevokeAcmeExternalAccountBinding",
                "acm:DeleteAcmeExternalAccountBinding",
                "acm:CreateAcmeDomainValidation",
                "acm:DescribeAcmeDomainValidation",
                "acm:ListAcmeDomainValidations",
                "acm:UpdateAcmeDomainValidation",
                "acm:DeleteAcmeDomainValidation"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/{{AcmeIssuanceRole}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "acm-acme.amazonaws.com"
                }
            }
        }
    ]
}
```

## Persyaratan peran EAB
<a name="security-iam-acme-eab-role"></a>

Setiap pengikatan akun eksternal dikaitkan dengan peran IAM. ACM menggunakan peran ini untuk mengotorisasi penerbitan dan pencabutan sertifikat untuk klien ACME yang mengautentikasi dengan kredensi pengikatan.

**Kebijakan kepercayaan**

Peran tersebut harus mempercayai kepala layanan ACME, pemberian `sts:AssumeRole``sts:TagSession`, dan. `sts:SetSourceIdentity` Kebijakan kepercayaan berikut juga menggunakan kondisi `sts:SourceIdentity` untuk mengizinkan hanya sesi yang ditetapkan ACM untuk ACME (identitas sumber yang dimulai dengan): `acm-acme-`

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```

**Kebijakan izin**

Peran tersebut memerlukan izin untuk operasi sertifikat yang ingin Anda izinkan. Tindakan ACM dan kunci kondisi yang sama yang berlaku untuk panggilan API langsung berlaku di sini:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "acm:RequestCertificate",
            "acm:RevokeCertificate"
        ],
        "Resource": "*"
    }]
}
```

Anda dapat membatasi penerbitan menggunakan kunci kondisi yang sama yang didukung oleh`acm:RequestCertificate`, seperti `acm:DomainNames` atau. `acm:KeyAlgorithm` Untuk informasi selengkapnya, lihat [Gunakan tombol kondisi dengan ACM](acm-conditions.md).

**Nama sesi peran dan identitas sumber**

Saat ACM mengasumsikan peran, ACM menetapkan nama sesi peran dan identitas sumber yang muncul di CloudTrail log dan Anda dapat merujuk dengan kunci `sts:RoleSessionName` dan `sts:SourceIdentity` kondisi:
+ **Pada penerbitan dan pencabutan sertifikat** — nama sesi peran adalah `acme-request-{{request-id}}` dan identitas sumbernya. `acm-acme-{{acme-account-id}}`
+ **Saat memvalidasi peran pada pembuatan pengikatan akun eksternal** — nama sesi peran adalah `acme-verification` dan identitas sumbernya. `acm-acme-verification`

Kedua identitas sumber dimulai dengan`acm-acme-`, sehingga `sts:SourceIdentity` kondisi dalam kebijakan kepercayaan memungkinkan keduanya. ACM juga melampirkan tag sesi pada sesi peran yang diasumsikan, termasuk,, dan. `acme-endpoint-arn` `acme-account-url` `acme-operation`

## Kompatibilitas SCP
<a name="security-iam-acme-scp"></a>

Karena layanan ACME membuat panggilan ACM API standar menggunakan peran yang diasumsikan, AWS Organizations Service Control Policies (SCP) diberlakukan pada waktu penerbitan sertifikat. Jika SCP menolak `acm:RequestCertificate` akun tersebut, penerbitan sertifikat ACME juga gagal. Ini memberikan kontrol tata kelola yang sama untuk ACME-issued sertifikat seperti sertifikat yang dikeluarkan langsung melalui ACM API.