View a markdown version of this page

Resource-based politiche - Autorità di certificazione privata AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Resource-based politiche

Resource-based le policy sono policy di autorizzazione che crei e alleghi manualmente a una risorsa (in questo caso, una CA privata) anziché a un'identità o un ruolo utente. Oppure, invece di creare le tue politiche, puoi utilizzare le politiche AWS gestite per AWS Private CA. Utilizzando AWS RAM per applicare una policy basata sulle risorse, un CA privata AWS amministratore può condividere l'accesso a una CA con un utente di un AWS account diverso direttamente o tramite. AWS Organizations In alternativa, un CA privata AWS amministratore può utilizzare le API PutPolicy PCA e/o AWS CLI i comandi corrispondenti put-policy DeletePolicy, get-policy e delete-policy per applicare e gestire le policy basate sulle risorse. GetPolicy

Per informazioni generali sulle politiche basate sulle risorse, consulta Policy and Policies e Controlling Access Using Policies. Identity-Based Resource-Based https://docs.aws.amazon.com/IAM/latest/UserGuide/access_controlling.html

Per visualizzare l'elenco delle politiche AWS gestite basate sulle risorse AWS Private CA, accedi alla libreria delle autorizzazioni gestite nella console e cerca. AWS Resource Access Manager CertificateAuthority Come per qualsiasi policy, prima di applicarla, ti consigliamo di applicarla in un ambiente di test per assicurarti che soddisfi i tuoi requisiti.

CA privata AWS supporta anche le autorizzazioni RAM gestite dal cliente, che consentono di definire una combinazione personalizzata di azioni dal seguente set:DescribeCertificateAuthority,GetCertificate,GetCertificateAuthorityCertificate,ListPermissions, ListTagsIssueCertificate, eRevokeCertificate. Le autorizzazioni gestite dal cliente offrono la flessibilità di concedere l'accesso con privilegi minimi, ad esempio concedendo l'accesso in sola lettura ad alcuni account mentre consentono ad altri di emettere e revocare certificati. Per ulteriori informazioni, consulta Autorizzazioni gestite dal cliente nella RAM.

AWS Certificate Manager Gli utenti (ACM) con accesso condiviso tra account a una CA privata possono emettere certificati gestiti firmati dalla CA. Quando si concede l'autorizzazione all'IssueCertificateazione, è possibile limitare i modelli di certificato utilizzati per l'emissione del certificato aggiungendo una acm-pca:TemplateArn condizione alla policy.

Esempi di policy

Questa sezione fornisce esempi di politiche tra account per varie esigenze. In tutti i casi, per applicare una policy viene utilizzato il seguente schema di comando:

$ aws acm-pca put-policy \ --region region \ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566 \ --policy file:///[path]/policyN.json

Oltre a specificare l'ARN di una CA, l'amministratore fornisce un ID AWS account o un AWS Organizations ID a cui verrà concesso l'accesso alla CA. Il JSON di ciascuna delle seguenti politiche è formattato come file per motivi di leggibilità, ma può anche essere fornito come argomento CLI in linea.

Nota

La struttura delle politiche basate sulle risorse JSON mostrate di seguito deve essere seguita con precisione. Solo i campi ID per i committenti (il numero di AWS conto o l'ID dell' AWS organizzazione) e gli ARN CA possono essere configurati dai clienti.

  1. File: policy1.json: condivisione dell'accesso a una CA con un utente in un altro account

    Sostituiscilo 555555555555 con l'ID AWS dell'account che condivide la CA.

    Per l'ARN della risorsa, sostituisci quanto segue con i tuoi valori:

    • aws- La AWS partizione. Ad esempioaws,aws-us-gov,aws-cn, ecc.

    • us-east-1- La AWS regione in cui è disponibile la risorsa, ad esempious-west-1.

    • 111122223333- L'ID dell' AWS account del proprietario della risorsa.

    • 11223344-1234-1122-2233-112233445566- L'ID della risorsa dell'autorità di certificazione.

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Sid": "ExampleStatementID", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID" }, { "Sid": "ExampleStatementID2", "Effect": "Allow", "Principal": { "AWS": "555555555555" }, "Action": [ "acm-pca:IssueCertificate" ], "Resource": "arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1" } } } ] }
  2. File: policy2.json — Condivisione dell'accesso a una CA tramite AWS Organizations

    Sostituisci con l'IDo-a1b2c3d4z5. AWS Organizations

    Per la risorsa ARN, sostituisci quanto segue con i tuoi valori:

    • aws- La AWS partizione. Ad esempioaws,aws-us-gov,aws-cn, ecc.

    • us-east-1- La AWS regione in cui è disponibile la risorsa, ad esempious-west-1.

    • 111122223333- L'ID dell' AWS account del proprietario della risorsa.

    • 11223344-1234-1122-2233-112233445566- L'ID della risorsa dell'autorità di certificazione.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "ExampleStatementID3", "Effect": "Allow", "Principal": "*", "Action": "acm-pca:IssueCertificate", "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/EndEntityCertificate/V1", "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } }, { "Sid": "ExampleStatementID4", "Effect": "Allow", "Principal": "*", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListPermissions", "acm-pca:ListTags" ], "Resource":"arn:aws:acm-pca:us-east-1:123456789012:certificate-authority/CA_ID", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "o-a1b2c3d4z5" }, "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } } ] }