View a markdown version of this page

Abilita la Cross-account condivisione PCA - WorkSpaces Applicazioni Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilita la Cross-account condivisione PCA

La condivisione con CA privata (PCA) tra account offre la possibilità di concedere autorizzazioni ad altri account per utilizzare una CA centralizzata. La CA può generare ed emettere certificati utilizzando AWS Resource Access Manager (RAM) per gestire le autorizzazioni. Ciò elimina la necessità di una CA privata in ogni account. La condivisione tra account di una CA privata può essere utilizzata con l'autenticazione basata su certificati (CBA) WorkSpaces delle applicazioni all'interno dello stesso. Regione AWS

Per utilizzare una risorsa CA privata condivisa con WorkSpaces Applications CBA, completa i seguenti passaggi:

  1. Configura la CA privata per CBA in modo centralizzato. Account AWS Per ulteriori informazioni, consulta Certificate-Based Autenticazione.

  2. Condividi la CA privata con la risorsa Account AWS in cui le risorse delle WorkSpaces applicazioni utilizzano il CBA. A tale scopo, segui i passaggi descritti in Come usare AWS RAM per condividere il tuo cross-account ACM Private CA. Non è necessario completare il passaggio 3 per creare un certificato. Puoi condividere la CA privata con un individuo Account AWS o condividerla tramite AWS Organizations. Se condividi con account individuali, devi accettare la CA privata condivisa nel tuo account di risorse utilizzando la AWS Resource Access Manager console o le API.

    Quando configuri la condivisione, conferma che la condivisione AWS Resource Access Manager delle risorse per la CA privata nell'account della risorsa stia utilizzando il modello di autorizzazione AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority gestito. Questo modello è in linea con il modello PCA utilizzato dal ruolo di servizio WorkSpaces Applicazioni per l'emissione dei certificati CBA.

  3. Una volta completata la condivisione, visualizza la CA privata condivisa utilizzando la console Private CA nell'account della risorsa.

  4. Utilizza l'API o la CLI per associare l'ARN della CA privata a CBA nella configurazione di WorkSpaces Applications Directory. Al momento, la console WorkSpaces Applicazioni non supporta la selezione di ARN CA privati condivisi. Di seguito sono riportati alcuni esempi di comandi CLI:

    aws appstream update-directory-config --directory-name <value> --certificate-based-auth-properties Status=<value>,CertificateAuthorityArn=<value>