Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
IAM per l'automazione dei certificati ACME
L'automazione dei certificati ACME utilizza i ruoli IAM per autorizzare l'emissione e la revoca dei certificati. Questa sezione descrive il modello di autorizzazioni per ACME.
Autorizzazioni di amministratore PKI
Gli amministratori PKI che creano e gestiscono le risorse ACME necessitano delle seguenti autorizzazioni:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
Requisiti del ruolo EAB
Ogni associazione di account esterno è associata a un ruolo IAM. ACM utilizza questo ruolo per autorizzare l'emissione e la revoca dei certificati per i client ACME che si autenticano con le credenziali dell'associazione.
Policy di trust
Il ruolo deve considerare attendibile il responsabile del servizio ACME, la concessione e. sts:AssumeRole sts:TagSession sts:SetSourceIdentity La seguente politica di attendibilità utilizza inoltre una condizione sts:SourceIdentity per consentire solo le sessioni stabilite da ACM per ACME (identità di origine che iniziano con): acm-acme-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Policy delle autorizzazioni
Il ruolo richiede le autorizzazioni per le operazioni di certificazione che desideri consentire. Le stesse azioni e chiavi di condizione ACM che si applicano alle chiamate API dirette si applicano qui:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
È possibile limitare l'emissione utilizzando le stesse chiavi di condizione supportate daacm:RequestCertificate, ad esempio acm:DomainNames o. acm:KeyAlgorithm Per ulteriori informazioni, consulta Usa i tasti di condizione con ACM.
Nome della sessione di ruolo e identità di origine
Quando ACM assume il ruolo, imposta un nome di sessione di ruolo e un'identità di origine che appaiono nei CloudTrail log e a cui è possibile fare riferimento con le chiavi sts:RoleSessionName e sts:SourceIdentity condition:
-
Al momento dell'emissione e della revoca del certificato, il nome della sessione di ruolo è
acme-request-e l'identità di origine è.request-idacm-acme-acme-account-id -
Quando si convalida il ruolo al momento della creazione dell'associazione di account esterni, il nome della sessione di ruolo è
acme-verificatione l'identità di origine è.acm-acme-verification
Entrambe le identità di origine iniziano conacm-acme-, quindi la sts:SourceIdentity condizione della politica di fiducia consente entrambe. ACM allega anche i tag di sessione alla sessione a cui viene assegnato il ruolo, tra cui, e. acme-endpoint-arn acme-account-url acme-operation
Compatibilità SCP
Poiché il servizio ACME effettua chiamate API ACM standard utilizzando il ruolo assunto, le AWS Organizations Service Control Policies (SCP) vengono applicate al momento dell'emissione del certificato. Se un SCP nega l'account, anche l'emissione del acm:RequestCertificate certificato ACME fallisce. Ciò fornisce gli stessi controlli di governance per i ACME-issued certificati emessi direttamente tramite l'API ACM.