View a markdown version of this page

IAM per l'automazione dei certificati ACME - AWS Certificate Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

IAM per l'automazione dei certificati ACME

L'automazione dei certificati ACME utilizza i ruoli IAM per autorizzare l'emissione e la revoca dei certificati. Questa sezione descrive il modello di autorizzazioni per ACME.

Autorizzazioni di amministratore PKI

Gli amministratori PKI che creano e gestiscono le risorse ACME necessitano delle seguenti autorizzazioni:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }

Requisiti del ruolo EAB

Ogni associazione di account esterno è associata a un ruolo IAM. ACM utilizza questo ruolo per autorizzare l'emissione e la revoca dei certificati per i client ACME che si autenticano con le credenziali dell'associazione.

Policy di trust

Il ruolo deve considerare attendibile il responsabile del servizio ACME, la concessione e. sts:AssumeRole sts:TagSession sts:SetSourceIdentity La seguente politica di attendibilità utilizza inoltre una condizione sts:SourceIdentity per consentire solo le sessioni stabilite da ACM per ACME (identità di origine che iniziano con): acm-acme-

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

Policy delle autorizzazioni

Il ruolo richiede le autorizzazioni per le operazioni di certificazione che desideri consentire. Le stesse azioni e chiavi di condizione ACM che si applicano alle chiamate API dirette si applicano qui:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }

È possibile limitare l'emissione utilizzando le stesse chiavi di condizione supportate daacm:RequestCertificate, ad esempio acm:DomainNames o. acm:KeyAlgorithm Per ulteriori informazioni, consulta Usa i tasti di condizione con ACM.

Nome della sessione di ruolo e identità di origine

Quando ACM assume il ruolo, imposta un nome di sessione di ruolo e un'identità di origine che appaiono nei CloudTrail log e a cui è possibile fare riferimento con le chiavi sts:RoleSessionName e sts:SourceIdentity condition:

  • Al momento dell'emissione e della revoca del certificato, il nome della sessione di ruolo è acme-request-request-id e l'identità di origine è. acm-acme-acme-account-id

  • Quando si convalida il ruolo al momento della creazione dell'associazione di account esterni, il nome della sessione di ruolo è acme-verification e l'identità di origine è. acm-acme-verification

Entrambe le identità di origine iniziano conacm-acme-, quindi la sts:SourceIdentity condizione della politica di fiducia consente entrambe. ACM allega anche i tag di sessione alla sessione a cui viene assegnato il ruolo, tra cui, e. acme-endpoint-arn acme-account-url acme-operation

Compatibilità SCP

Poiché il servizio ACME effettua chiamate API ACM standard utilizzando il ruolo assunto, le AWS Organizations Service Control Policies (SCP) vengono applicate al momento dell'emissione del certificato. Se un SCP nega l'account, anche l'emissione del acm:RequestCertificate certificato ACME fallisce. Ciò fornisce gli stessi controlli di governance per i ACME-issued certificati emessi direttamente tramite l'API ACM.