Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Resource-based kebijakan
Resource-based kebijakan adalah kebijakan izin yang Anda buat dan lampirkan secara manual ke sumber daya (dalam hal ini, CA pribadi), bukan ke identitas atau peran pengguna. Atau, alih-alih membuat kebijakan sendiri, Anda dapat menggunakan kebijakan AWS terkelola untuk AWS Private CA. Menggunakan AWS RAM untuk menerapkan kebijakan berbasis sumber daya, AWS Private CA administrator dapat berbagi akses ke CA dengan pengguna di AWS akun lain secara langsung atau melalui. AWS Organizations Sebagai alternatif, AWS Private CA administrator dapat menggunakan API PCA, dan PutPolicy GetPolicy, atau AWS CLI perintah yang sesuai put-policy DeletePolicy, get-policy, dan delete-policy, untuk menerapkan dan mengelola kebijakan berbasis sumber daya.
Untuk informasi umum tentang kebijakan berbasis sumber daya, lihat Kebijakan dan Identity-Based Resource-Based Kebijakan dan Mengon trol Akses Menggunakan Kebijakan.
Untuk melihat daftar kebijakan berbasis sumber AWS daya terkelola untuk AWS Private CA, navigasikan ke pustaka Iz in terkelola
AWS Private CA juga mendukung izin yang dikelola pelanggan RAM, yang memungkinkan Anda menentukan kombinasi tindakan kustom dari kumpulan berikut: DescribeCertificateAuthorityGetCertificate,GetCertificateAuthorityCertificate,ListPermissions,ListTags,IssueCertificate, danRevokeCertificate. Izin yang dikelola pelanggan memberi Anda fleksibilitas untuk memberikan akses hak istimewa terkecil — misalnya, memberikan akses baca-saja ke beberapa akun sambil mengizinkan akun lain mengeluarkan dan mencabut sertifikat. Untuk informasi selengkapnya, lihat Izin yang dikelola pelanggan di RAM.
AWS Certificate Manager Pengguna (ACM) dengan akses bersama lintas akun ke CA pribadi dapat mengeluarkan sertifikat terkelola yang ditandatangani oleh CA. Saat Anda memberikan izin untuk IssueCertificate tindakan tersebut, Anda dapat membatasi templat sertifikat yang digunakan untuk penerbitan sertifikat dengan menambahkan acm-pca:TemplateArn Kondisi ke kebijakan.
Contoh kebijakan
Bagian ini memberikan contoh kebijakan lintas akun untuk berbagai kebutuhan. Dalam semua kasus, pola perintah berikut digunakan untuk menerapkan kebijakan:
$aws acm-pca put-policy \ --regionregion\ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --policy file:///[path]/policyN.json
Selain menentukan ARN CA, administrator memberikan ID AWS akun atau AWS Organizations ID yang akan diberikan akses ke CA. JSON dari masing-masing kebijakan berikut diformat sebagai file untuk keterbacaan, tetapi juga dapat diberikan sebagai argumen CLI sebaris.
catatan
Struktur kebijakan berbasis sumber daya JSON yang ditunjukkan di bawah ini harus diikuti dengan tepat. Hanya bidang ID untuk prinsipal (nomor AWS akun atau ID AWS Organisasi) dan CA ARN yang dapat dikonfigurasi oleh pelanggan.
-
File: policy1.json — Berbagi akses ke CA dengan pengguna di akun yang berbeda
Ganti
555555555555dengan ID AWS akun yang berbagi CA.Untuk sumber daya ARN, ganti yang berikut ini dengan nilai Anda sendiri:
-
- AWS Partisi. Misalnya,,awsawsaws-us-gov,aws-cn, dll. -
- AWS Wilayah tempat sumber daya tersedia, sepertius-east-1us-west-1. -
- ID AWS akun pemilik sumber daya.111122223333 -
- ID sumber daya dari otoritas sertifikat.11223344-1234-1122-2233-112233445566
-
-
File: policy2.json — Berbagi akses ke CA melalui AWS Organizations
Ganti
o-a1b2c3d4z5dengan AWS Organizations ID.Untuk sumber daya ARN, ganti yang berikut ini dengan nilai Anda sendiri:
-
- AWS Partisi. Misalnya,,awsawsaws-us-gov,aws-cn, dll. -
- AWS Wilayah tempat sumber daya tersedia, sepertius-east-1us-west-1. -
- ID AWS akun pemilik sumber daya.111122223333 -
- ID sumber daya dari otoritas sertifikat.11223344-1234-1122-2233-112233445566
-