Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizza i report di audit con la tua CA privata
È possibile creare un report di audit per elencare i certificati emessi o revocati dalla CA privata. Il report viene salvato in un bucket S3 nuovo o esistente specificato nell'input.
Rapporti di controllo e registrazione CloudTrail
AWS Private CA fornisce due meccanismi di controllo complementari:
CloudTrail registrazione: registra ogni chiamata API e operazione di firma man mano che si verifica. Viene utilizzato CloudTrail per il monitoraggio della sicurezza, l'invio di avvisi in tempo reale e l'analisi di eventi specifici. Per informazioni, consulta Registrazione dei log Autorità di certificazione privata AWS Chiamate API utilizzando AWS CloudTrail.
Rapporti di verifica: genera un'istantanea temporale di ogni certificato emesso o revocato dalla CA, comprese le date di validità e lo stato di revoca. Utilizza i report di audit per le revisioni periodiche della conformità e l'inventario dei certificati.
Entrambi i meccanismi sono indipendenti. È possibile utilizzare uno o entrambi a seconda dei requisiti di audit.
Nota
La generazione di report di audit non è supportata dalle autorità di certificazione che hanno emesso più di 100 milioni di certificati.
Per informazioni sull'aggiunta della protezione di crittografia ai report di audit, consulta Crittografia dei rapporti di audit.
Il file del rapporto di controllo ha il percorso e il nome di file seguenti. L'ARN per un bucket Amazon S3 è il valore per. amzn-s3-demo-bucket CA_IDè l'identificatore univoco di una CA emittente. UUIDè l'identificativo univoco di un rapporto di audit.
amzn-s3-demo-bucket/audit-report/CA_ID/UUID.[json|csv]È possibile generare un nuovo report ogni 30 minuti e scaricarlo dal bucket. L'esempio seguente mostra un CSV-separated rapporto.
awsAccountId,requestedByServicePrincipal,certificateArn,serial,subject,notBefore,notAfter,issuedAt,revokedAt,revocationReason,templateArn
123456789012,,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4e5f6a,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T21:43:57+0000,2020-04-07T22:43:57+0000,2020-03-02T22:43:58+0000,,UNSPECIFIED,arn:aws:acm-pca:::template/EndEntityCertificate/V1
123456789012,acm.amazonaws.com,arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID,ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00,"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",2020-03-02T20:53:39+0000,2020-04-07T21:53:39+0000,2020-03-02T21:53:40+0000,,,arn:aws:acm-pca:::template/EndEntityCertificate/V1L'esempio seguente mostra un JSON-formatted rapporto.
[
{
"awsAccountId":"123456789012",
"certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID",
"serial":"00:11:22:33:44:55:66:77:88:99:aa:bb:cc:dd:ee:ff",
"subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",
"notBefore":"2020-02-26T18:39:57+0000",
"notAfter":"2021-02-26T19:39:57+0000",
"issuedAt":"2020-02-26T19:39:58+0000",
"revokedAt":"2020-02-26T20:00:36+0000",
"revocationReason":"UNSPECIFIED",
"templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1"
},
{
"awsAccountId":"123456789012",
"requestedByServicePrincipal":"acm.amazonaws.com",
"certificateArn":"arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID",
"serial":"ff:ee:dd:cc:bb:aa:99:88:77:66:55:44:33:22:11:00",
"subject":"2.5.4.5=#012345678901,2.5.4.44=#0a1b3c4d,2.5.4.65=#0a1b3c4d5e6f,2.5.4.43=#0a1b3c4d5e,2.5.4.42=#0123456789abcdef0123456789abcdef0123,2.5.4.4=#0123456789abcdef01234567,2.5.4.12=#0a1b3c4d5e,2.5.4.46=#0123456789ab,CN=www.example1.com,OU=Sales,O=Example Company,L=Seattle,ST=Washington,C=US",
"notBefore":"2020-01-22T20:10:49+0000",
"notAfter":"2021-01-17T21:10:49+0000",
"issuedAt":"2020-01-22T21:10:49+0000",
"templateArn":"arn:aws:acm-pca:::template/EndEntityCertificate/V1"
}
] Nota
Quando AWS Certificate Manager rinnova un certificato, il report di controllo privato della CA compila il requestedByServicePrincipal campo con. acm.amazonaws.com Ciò indica che il AWS Certificate Manager servizio ha chiamato l'IssueCertificate CA privata AWS API per conto di un cliente per rinnovare il certificato.
Prepara un bucket Amazon S3 per i report di audit
Importante
AWS Private CA non supporta l'uso di Amazon S3 Object Lock. Se abiliti Object Lock sul bucket, AWS Private CA non è in grado di scrivere report di controllo nel bucket.
Per archiviare i report di audit, devi preparare un bucket Amazon S3. Per ulteriori informazioni, consulta Come si crea un bucket S3?
Il bucket S3 deve essere protetto da una politica di autorizzazioni che AWS Private CA consenta di accedere e scrivere nel bucket S3 specificato. Gli utenti autorizzati e i responsabili del servizio richiedono Put l'autorizzazione per consentire di CA privata AWS inserire oggetti nel bucket e l'autorizzazione per recuperarli. Get Ti consigliamo di applicare la politica mostrata di seguito, che limita l'accesso sia a un AWS account che all'ARN di una CA privata. In alternativa, puoi utilizzare la chiave https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceorgid condizionale aws: SourceOrg ID per limitare l'accesso a una specifica organizzazione in. AWS Organizations Per ulteriori informazioni sulle politiche dei bucket, consulta le politiche dei bucket per Amazon Simple Storage Service.
Crea un rapporto di controllo
È possibile creare un rapporto di controllo dalla console o da AWS CLI.
Per creare un report di audit (console)
-
Accedi al tuo AWS account e apri la CA privata AWS console all'indirizzo https://console.aws.amazon.com/acm-pca/home
. -
Nella pagina Autori dei certificati privati, scegli la tua CA privata dall'elenco.
-
Dal menu Operazioni scegliere Genera report di audit.
-
Nella sezione Destinazione del report di audit, per Creare un nuovo bucket S3? , scegli Sì e digita un nome univoco per il bucket, oppure scegli No e scegli un bucket esistente dall'elenco.
Se scegli Sì, CA privata AWS crea e allega la policy predefinita al tuo bucket. La policy predefinita include una chiave
aws:SourceAccountcondizionale, che limita l'accesso a un account specifico AWS . Se desideri limitare ulteriormente l'accesso, puoi aggiungere altre chiavi di condizione alla policy, come nell'esempio precedente.Se scegli No, devi allegare una policy al bucket prima di poter generare un rapporto di controllo. Utilizza il modello di policy descritto inPrepara un bucket Amazon S3 per i report di audit. Per informazioni su come allegare una policy, consulta Aggiungere una policy bucket utilizzando la console Amazon S3.
-
In Formato di output, scegli JSON per JavaScript Object Notation o CSV per i valori separati da virgole.
-
Scegliere Generate audit report (Genera report di audit).
Per creare un rapporto di controllo (AWS CLI)
-
Se non hai già un bucket S3 da usare, creane uno.
-
Allega una policy al tuo bucket. Utilizza il modello di policy descritto inPrepara un bucket Amazon S3 per i report di audit. Per informazioni su come allegare una policy, consulta Aggiungere una policy bucket utilizzando la console Amazon S3
-
Usa il comando create-certificate-authority-audit-report per creare il report di audit e inserirlo nel bucket S3 preparato.
$aws acm-pca create-certificate-authority-audit-report \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --s3-bucket-nameamzn-s3-demo-bucket\ --audit-report-response-format JSON
Recupera un rapporto di controllo
Per recuperare un rapporto di controllo da ispezionare, utilizza la console, l'API, la CLI o l'SDK di Amazon S3. Per ulteriori informazioni, consulta Download di un oggetto nella Amazon Simple Storage Service User Guide.
Recupero dei dettagli completi del certificato
Il rapporto di verifica fornisce i metadati del certificato, tra cui il numero di serie, il nome distinto del soggetto (DN), le date di validità e lo stato di revoca. Non include il contenuto completo del certificato, ad esempio i Subject Alternative Names (SAN), X.509 le estensioni o la struttura del certificato TBS (to be-signed).
Per recuperare i dettagli completi del certificato, utilizza l'GetCertificateAPI con l'ARN del certificato dal rapporto di audit. È quindi possibile analizzare il PEM-encoded certificato restituito per estrarre qualsiasi campo.
Esempio: recupera e controlla un certificato da una voce del rapporto di controllo
aws acm-pca get-certificate \ --certificate-authority-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --certificate-arn arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID\ --output text --query Certificate | openssl x509 -text -noout
Questo modello è utile quando l'audit richiede dettagli diversi da quelli forniti dal rapporto, ad esempio la verifica dei SAN o dei nomi DNS emessi o la conferma dell'algoritmo chiave utilizzato.
Importante
GetCertificaterichiede che la CA emittente esista ancora. Se la CA è stata eliminata, i certificati non possono essere recuperati.Per le CA che emettono un volume elevato di certificati di breve durata, è consigliabile acquisire i dettagli completi del certificato al momento dell'emissione anziché recuperarli in modo retrospettivo.
Crittografia dei rapporti di audit
Facoltativamente, puoi configurare la crittografia nel bucket Amazon S3 contenente i report di audit. CA privata AWS supporta due modalità di crittografia per le risorse in S3:
-
Crittografia automatica lato server con chiavi Amazon. S3-managed AES-256
-
Crittografia gestita dal cliente utilizzando AWS Key Management Service e AWS KMS key configurando secondo le tue specifiche.
Nota
CA privata AWS non supporta l'utilizzo di chiavi KMS predefinite generate automaticamente da S3.
Nelle procedure seguenti viene descritto come impostare ciascuna delle opzioni di crittografia.
Per configurare la crittografia automatica
Completare la procedura seguente per abilitare la crittografia lato server S3.
Apri la console Amazon S3 all'indirizzo. https://console.aws.amazon.com/s3/
-
Nella tabella Buckets, scegli il bucket che conterrà le tue risorse. CA privata AWS
-
Nella pagina relativa al bucket scegliere la scheda Proprietà .
-
Scegliere la scheda di crittografia predefinita.
-
Scegli Abilita .
-
Scegli la chiave Amazon S3 (). SSE-S3
-
Seleziona Salva modifiche.
Per configurare la crittografia personalizzata
Completa i passaggi seguenti per abilitare la crittografia utilizzando una chiave personalizzata.
Apri la console Amazon S3 all'indirizzo https://console.aws.amazon.com/s3/
. -
Nella tabella Buckets, scegli il bucket che conterrà le tue risorse. CA privata AWS
-
Nella pagina relativa al bucket scegliere la scheda Proprietà .
-
Scegliere la scheda di crittografia predefinita.
-
Scegli Abilita .
-
Scegli la AWS Key Management Service chiave ()SSE-KMS.
-
Scegli tra Scegli tra AWS KMS le tue chiavi o Inserisci AWS KMS key ARN.
-
Seleziona Salva modifiche.
-
(Facoltativo) Se non disponi già di una chiave KMS, creane una utilizzando il seguente comando AWS CLI https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html create-key:
$aws kms create-keyL'output contiene l'ID della chiave e l'Amazon Resource Name (ARN) della chiave KMS. Di seguito è riportato un esempio di output:
{ "KeyMetadata": { "KeyId": "01234567-89ab-cdef-0123-456789abcdef", "Description": "", "Enabled": true, "KeyUsage": "ENCRYPT_DECRYPT", "KeyState": "Enabled", "CreationDate": 1478910250.94, "Arn": "arn:aws:kms:us-west-2:123456789012:key/01234567-89ab-cdef-0123-456789abcdef", "AWSAccountId": "123456789012" } } -
Utilizzando i passaggi seguenti, concedi al responsabile del CA privata AWS servizio l'autorizzazione a utilizzare la chiave KMS. Per impostazione predefinita, tutte le chiavi KMS sono private; solo il proprietario della risorsa può utilizzare una chiave KMS per crittografare e decrittografare i dati. Tuttavia, il proprietario della risorsa può concedere ad altri utenti e risorse le autorizzazioni per accedere alla chiave KMS. L'entità principale del servizio deve trovarsi nella stessa regione in cui è archiviata la chiave KMS.
-
In primo luogo, salva la policy predefinita per la chiave KMS come
policy.jsonutilizzando il seguente comando get-key-policy:$aws kms get-key-policy --key-idkey-id--policy-name default --output text > ./policy.json -
Apri il file
policy.jsonin un editor di testo. Seleziona una delle seguenti dichiarazioni politiche e aggiungila alla politica esistente.Se la tua chiave bucket Amazon S3 è abilitata, utilizza la seguente dichiarazione:
{ "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":"arn:aws:s3:::bucket-name" } } }Se la tua chiave bucket Amazon S3 è disabilitata, usa la seguente dichiarazione:
{ "Sid":"Allow ACM-PCA use of the key", "Effect":"Allow", "Principal":{ "Service":"acm-pca.amazonaws.com" }, "Action":[ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource":"*", "Condition":{ "StringLike":{ "kms:EncryptionContext:aws:s3:arn":[ "arn:aws:s3:::bucket-name/acm-pca-permission-test-key", "arn:aws:s3:::bucket-name/acm-pca-permission-test-key-private", "arn:aws:s3:::bucket-name/audit-report/*", "arn:aws:s3:::bucket-name/crl/*" ] } } } -
Infine, applica la policy aggiornata utilizzando il seguente comando https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html put-key-policy:
$aws kms put-key-policy --key-idkey_id--policy-name default --policy file://policy.json
-