

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# IAM per l'automazione dei certificati ACME
<a name="security-iam-acme"></a>

L'automazione dei certificati ACME utilizza i ruoli IAM per autorizzare l'emissione e la revoca dei certificati. Questa sezione descrive il modello di autorizzazioni per ACME.

## Autorizzazioni di amministratore PKI
<a name="security-iam-acme-admin"></a>

Gli amministratori PKI che creano e gestiscono le risorse ACME necessitano delle seguenti autorizzazioni:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "acm:CreateAcmeEndpoint",
                "acm:DescribeAcmeEndpoint",
                "acm:ListAcmeEndpoints",
                "acm:UpdateAcmeEndpoint",
                "acm:DeleteAcmeEndpoint",
                "acm:CreateAcmeExternalAccountBinding",
                "acm:DescribeAcmeExternalAccountBinding",
                "acm:ListAcmeExternalAccountBindings",
                "acm:GetAcmeExternalAccountBindingCredentials",
                "acm:RevokeAcmeExternalAccountBinding",
                "acm:DeleteAcmeExternalAccountBinding",
                "acm:CreateAcmeDomainValidation",
                "acm:DescribeAcmeDomainValidation",
                "acm:ListAcmeDomainValidations",
                "acm:UpdateAcmeDomainValidation",
                "acm:DeleteAcmeDomainValidation"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/{{AcmeIssuanceRole}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "acm-acme.amazonaws.com"
                }
            }
        }
    ]
}
```

## Requisiti del ruolo EAB
<a name="security-iam-acme-eab-role"></a>

Ogni associazione di account esterno è associata a un ruolo IAM. ACM utilizza questo ruolo per autorizzare l'emissione e la revoca dei certificati per i client ACME che si autenticano con le credenziali dell'associazione.

**Policy di trust**

Il ruolo deve considerare attendibile il responsabile del servizio ACME, la concessione e. `sts:AssumeRole` `sts:TagSession` `sts:SetSourceIdentity` La seguente politica di attendibilità utilizza inoltre una condizione `sts:SourceIdentity` per consentire solo le sessioni stabilite da ACM per ACME (identità di origine che iniziano con): `acm-acme-`

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLike": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```

**Policy delle autorizzazioni**

Il ruolo richiede le autorizzazioni per le operazioni di certificazione che desideri consentire. Le stesse azioni e chiavi di condizione ACM che si applicano alle chiamate API dirette si applicano qui:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "acm:RequestCertificate",
            "acm:RevokeCertificate"
        ],
        "Resource": "*"
    }]
}
```

È possibile limitare l'emissione utilizzando le stesse chiavi di condizione supportate da`acm:RequestCertificate`, ad esempio `acm:DomainNames` o. `acm:KeyAlgorithm` Per ulteriori informazioni, consulta [Usa i tasti di condizione con ACM](acm-conditions.md).

**Nome della sessione di ruolo e identità di origine**

Quando ACM assume il ruolo, imposta un nome di sessione di ruolo e un'identità di origine che appaiono nei CloudTrail log e a cui è possibile fare riferimento con le chiavi `sts:RoleSessionName` e `sts:SourceIdentity` condition:
+ **Al momento dell'emissione e della revoca del certificato**, il nome della sessione di ruolo è `acme-request-{{request-id}}` e l'identità di origine è. `acm-acme-{{acme-account-id}}`
+ **Quando si convalida il ruolo al momento della creazione dell'associazione di account esterni**, il nome della sessione di ruolo è `acme-verification` e l'identità di origine è. `acm-acme-verification`

Entrambe le identità di origine iniziano con`acm-acme-`, quindi la `sts:SourceIdentity` condizione della politica di fiducia consente entrambe. ACM allega anche i tag di sessione alla sessione a cui viene assegnato il ruolo, tra cui, e. `acme-endpoint-arn` `acme-account-url` `acme-operation`

## Compatibilità SCP
<a name="security-iam-acme-scp"></a>

Poiché il servizio ACME effettua chiamate API ACM standard utilizzando il ruolo assunto, le AWS Organizations Service Control Policies (SCP) vengono applicate al momento dell'emissione del certificato. Se un SCP nega l'account, anche l'emissione del `acm:RequestCertificate` certificato ACME fallisce. Ciò fornisce gli stessi controlli di governance per i ACME-issued certificati emessi direttamente tramite l'API ACM.