Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Resource-based politiche
Resource-based le policy sono policy di autorizzazione che crei e alleghi manualmente a una risorsa (in questo caso, una CA privata) anziché a un'identità o un ruolo utente. Oppure, invece di creare le tue politiche, puoi utilizzare le politiche AWS gestite per AWS Private CA. Utilizzando AWS RAM per applicare una policy basata sulle risorse, un CA privata AWS amministratore può condividere l'accesso a una CA con un utente di un AWS account diverso direttamente o tramite. AWS Organizations In alternativa, un CA privata AWS amministratore può utilizzare le API PutPolicy PCA e/o AWS CLI i comandi corrispondenti put-policy DeletePolicy, get-policy e delete-policy per applicare e gestire le policy basate sulle risorse. GetPolicy
Per informazioni generali sulle politiche basate sulle risorse, consulta Policy and Policies e Controlling Access Using Policies. Identity-Based Resource-Based https://docs.aws.amazon.com/IAM/latest/UserGuide/access_controlling.html
Per visualizzare l'elenco delle politiche AWS gestite basate sulle risorse AWS Private CA, accedi alla libreria delle autorizzazioni gestite
CA privata AWS supporta anche le autorizzazioni RAM gestite dal cliente, che consentono di definire una combinazione personalizzata di azioni dal seguente set:DescribeCertificateAuthority,GetCertificate,GetCertificateAuthorityCertificate,ListPermissions, ListTagsIssueCertificate, eRevokeCertificate. Le autorizzazioni gestite dal cliente offrono la flessibilità di concedere l'accesso con privilegi minimi, ad esempio concedendo l'accesso in sola lettura ad alcuni account mentre consentono ad altri di emettere e revocare certificati. Per ulteriori informazioni, consulta Autorizzazioni gestite dal cliente nella RAM.
AWS Certificate Manager Gli utenti (ACM) con accesso condiviso tra account a una CA privata possono emettere certificati gestiti firmati dalla CA. Quando si concede l'autorizzazione all'IssueCertificateazione, è possibile limitare i modelli di certificato utilizzati per l'emissione del certificato aggiungendo una acm-pca:TemplateArn condizione alla policy.
Esempi di policy
Questa sezione fornisce esempi di politiche tra account per varie esigenze. In tutti i casi, per applicare una policy viene utilizzato il seguente schema di comando:
$aws acm-pca put-policy \ --regionregion\ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --policy file:///[path]/policyN.json
Oltre a specificare l'ARN di una CA, l'amministratore fornisce un ID AWS account o un AWS Organizations ID a cui verrà concesso l'accesso alla CA. Il JSON di ciascuna delle seguenti politiche è formattato come file per motivi di leggibilità, ma può anche essere fornito come argomento CLI in linea.
Nota
La struttura delle politiche basate sulle risorse JSON mostrate di seguito deve essere seguita con precisione. Solo i campi ID per i committenti (il numero di AWS conto o l'ID dell' AWS organizzazione) e gli ARN CA possono essere configurati dai clienti.
-
File: policy1.json: condivisione dell'accesso a una CA con un utente in un altro account
Sostituiscilo
555555555555con l'ID AWS dell'account che condivide la CA.Per l'ARN della risorsa, sostituisci quanto segue con i tuoi valori:
-
- La AWS partizione. Ad esempioawsaws,aws-us-gov,aws-cn, ecc. -
- La AWS regione in cui è disponibile la risorsa, ad esempious-east-1us-west-1. -
- L'ID dell' AWS account del proprietario della risorsa.111122223333 -
- L'ID della risorsa dell'autorità di certificazione.11223344-1234-1122-2233-112233445566
-
-
File: policy2.json — Condivisione dell'accesso a una CA tramite AWS Organizations
Sostituisci con l'ID
o-a1b2c3d4z5. AWS OrganizationsPer la risorsa ARN, sostituisci quanto segue con i tuoi valori:
-
- La AWS partizione. Ad esempioawsaws,aws-us-gov,aws-cn, ecc. -
- La AWS regione in cui è disponibile la risorsa, ad esempious-east-1us-west-1. -
- L'ID dell' AWS account del proprietario della risorsa.111122223333 -
- L'ID della risorsa dell'autorità di certificazione.11223344-1234-1122-2233-112233445566
-