

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Associazioni di account esterni
<a name="acm-acme-eab"></a>

Le associazioni di account esterni (EAB) sono credenziali che autorizzano i client ACME a registrare account con un endpoint ACME. Un client ACME non può richiedere certificati da un endpoint senza prima registrare un account e la registrazione richiede credenziali EAB valide. Quando un amministratore PKI crea un EAB, lo associa a un ruolo IAM che controlla le operazioni di certificazione che il client ACME può eseguire. L'amministratore distribuisce quindi le credenziali EAB fuori banda ai team o ai sistemi che necessitano di certificati.

Ogni EAB produce un identificatore di chiave (ID chiave) e una chiave MAC. Il client ACME utilizza queste credenziali durante la registrazione dell'account per dimostrare l'autorizzazione. Dopo la creazione dell'account ACME, l'account funziona indipendentemente dall'EAB. La revoca o l'eliminazione di un EAB non influisce sugli account ACME esistenti creati con esso.

## Requisiti del ruolo IAM
<a name="acm-acme-eab-iam-role"></a>

Ogni EAB è associato a un ruolo IAM. Questo ruolo determina cosa può fare il client ACME durante l'emissione o la revoca dei certificati. Il ruolo deve soddisfare i seguenti requisiti:

Policy di attendibilità  
Il ruolo deve consentire al responsabile del servizio ACME (`acm-acme.amazonaws.com`) di assumerlo. La politica di fiducia deve concedere `sts:AssumeRole``sts:TagSession`, e`sts:SetSourceIdentity`. La condizione attiva `sts:SourceIdentity` consente solo le sessioni stabilite da ACM per ACME:  

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLike": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```
Per il nome della sessione di ruolo, l'identità di origine e i valori dei tag di sessione impostati da ACM, consulta. [IAM per l'automazione dei certificati ACME](security-iam-acme.md)

Permissions  
Il ruolo richiede `acm:RequestCertificate` (per l'emissione) o `acm:RevokeCertificate` (per la revoca), o entrambi. Si tratta delle stesse autorizzazioni e chiavi di condizione utilizzate con le API ACM standard. Per ulteriori informazioni, consulta [Usa i tasti di condizione con ACM](acm-conditions.md).

PassRole  
L'amministratore che crea l'EAB necessita dell'`iam:PassRole`autorizzazione per il ruolo.

Per esempi completi di policy IAM, consulta[IAM per l'automazione dei certificati ACME](security-iam-acme.md).

## Come viene utilizzato il ruolo EAB
<a name="acm-acme-eab-role-assumption"></a>

Quando un client ACME emette o revoca un certificato, ACM utilizza il ruolo IAM associato all'EAB del cliente per autorizzare l'operazione. Poiché l'emissione e la revoca vengono eseguite in questo ruolo, ACME si comporta come l'API ACM standard:
+ Le stesse politiche e chiavi di condizione IAM utilizzate per le chiamate dirette all'API ACM si applicano all'emissione e alla revoca di ACME.
+ AWS Le Organizations Service Control Policies (SCP) vengono applicate al momento dell'emissione.
+ Le operazioni di emissione e revoca sono registrate in. CloudTrail
+ ACM imposta il nome della sessione del ruolo e l'identità di origine (e i tag di sessione) quando assume il ruolo, a cui è possibile fare riferimento con le chiavi `sts:RoleSessionName` e `sts:SourceIdentity` condizione contenute nella politica di attendibilità del ruolo. Per i valori utilizzati da ACM, consulta. [IAM per l'automazione dei certificati ACME](security-iam-acme.md)

## Recupero delle credenziali
<a name="acm-acme-eab-credentials"></a>

Dopo aver creato un EAB, recupera le sue credenziali utilizzando. `GetAcmeExternalAccountBindingCredentials` Viene restituito:
+ **ID chiave:** un identificatore univoco per l'EAB (utilizzato come in ACME EAB). `kid`
+ **Chiave MAC:** una chiave segreta utilizzata per creare la firma HMAC durante la registrazione dell'account (utilizzata come). `hmacKey`

**Importante**  
Considera la chiave MAC come un segreto. Distribuiscila solo ai client ACME che autorizzi a utilizzare l'endpoint.

## Scadenza opzionale
<a name="acm-acme-eab-expiration"></a>

È possibile configurare una scadenza per le credenziali EAB:
+ **Valore: un numero** intero positivo.
+ **Tipo:** `MINUTES``HOURS`, o`DAYS`.

Se le credenziali non vengono utilizzate prima della scadenza, diventano non valide. Se non è impostata alcuna scadenza, le credenziali rimangono valide fino alla revoca o all'eliminazione dell'EAB.

## Ciclo di vita degli account EAB e ACME
<a name="acm-acme-eab-lifecycle"></a>

Una volta che un cliente ACME registra un account utilizzando le credenziali EAB, l'account ACME e EAB hanno cicli di vita indipendenti:
+ La revoca di un EAB non influisce sugli account ACME esistenti creati con esso.
+ L'eliminazione di un EAB non disattiva gli account.
+ Un account ACME può continuare a emettere certificati dopo la revoca dell'EAB di origine.

**Nota**  
Per impedire a un account ACME di emettere altri certificati, gestisci direttamente l'account. Puoi revocare l'account con l'`RevokeAcmeAccount`API oppure il titolare dell'account può disattivarlo tramite il protocollo ACME.

## Creazione di un account esterno vincolante
<a name="acm-acme-eab-create"></a>

È possibile creare un EAB utilizzando la console ACM o la CLI AWS .

### Per creare un EAB (console)
<a name="acm-acme-eab-create-console"></a>

1. Accedi alla console di AWS gestione e apri la console ACM.

1. **Nel riquadro di navigazione a sinistra, sotto **ACME**, scegli Endpoints.**

1. Seleziona l’endpoint.

1. Scegli la scheda **Associazioni di account esterni**.

1. Scegli **Crea associazione di account esterni**.

1. Per il **ruolo IAM**, inserisci o seleziona l'ARN del ruolo. Il ruolo deve avere la politica di fiducia corretta.

1. (Facoltativo) Configura una scadenza per le credenziali.

1. (Facoltativo) In **Tag**, aggiungi uno o più tag all'associazione dell'account esterno.

1. Scegli **Create** (Crea).

1. Copia l'ID della chiave e la chiave MAC.

**Importante**  
Considera la chiave MAC come un segreto. È possibile recuperare nuovamente l'identificatore della chiave e la chiave MAC in qualsiasi momento chiamando. `GetAcmeExternalAccountBindingCredentials`

### Per creare un EAB (AWS CLI)
<a name="acm-acme-eab-create-cli"></a>

Esegui il seguente comando per creare un EAB:

```
aws acm create-acme-external-account-binding \
    --acme-endpoint-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}} \
    --role-arn arn:aws:iam::{{111122223333}}:role/{{AcmeIssuanceRole}} \
    --expiration '{"Value": 7, "Type": "DAYS"}'
```

Quindi recupera le credenziali:

```
aws acm get-acme-external-account-binding-credentials \
    --acme-external-account-binding-arn arn:aws:acm:{{region}}:{{111122223333}}:acme-endpoint/{{00000000-0000-0000-0000-000000000000}}/acme-external-account-binding/{{22222222-2222-2222-2222-222222222222}}
```

La risposta contiene l'identificatore di chiave e la chiave MAC forniti al client ACME. Puoi recuperare nuovamente queste credenziali in qualsiasi momento chiamando. `GetAcmeExternalAccountBindingCredentials`

```
{
    "KeyId": "{{e06b7974-a684-4cc2-b4b1-1fd87ac81baa}}",
    "MacKey": "{{txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo}}"
}
```

## Gestione delle associazioni di account esterni
<a name="acm-acme-eab-manage"></a>

È possibile eseguire le seguenti operazioni di gestione sugli EAB:

Describe  
Visualizza i dettagli EAB tra cui l'ARN del ruolo, la scadenza, l'ora di creazione e l'ultimo utilizzo.

List  
Visualizza tutti gli EAB per un endpoint.

Revoca  
Invalida le credenziali EAB. Ciò non influisce sugli account ACME esistenti creati con l'EAB. Per gestire questi account, revocali con l'`RevokeAcmeAccount`API o chiedi al titolare dell'account di disattivarli tramite il protocollo ACME.

Elimina  
Rimuovi completamente la risorsa EAB. Tutti gli account ACME già registrati presso l'EAB continuano a esistere; l'eliminazione dell'EAB impedisce solo la registrazione di nuovi account ACME.