View a markdown version of this page

외부 계정 바인딩 - AWS 인증서 관리자

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

외부 계정 바인딩

외부 계정 바인딩(EABs)은 ACME 클라이언트가 ACME 엔드포인트에 계정을 등록할 수 있도록 권한을 부여하는 자격 증명입니다. ACME 클라이언트는 먼저 계정을 등록하지 않고 엔드포인트에서 인증서를 요청할 수 없으며 등록하려면 유효한 EAB 자격 증명이 필요합니다. PKI 관리자는 EAB를 생성할 때 이를 ACME 클라이언트가 수행할 수 있는 인증서 작업을 제어하는 IAM 역할과 연결합니다. 그런 다음 관리자는 EAB 자격 증명을 인증서가 필요한 팀 또는 시스템에 out-of-band로 배포합니다.

각 EAB는 키 식별자(키 ID)와 MAC 키를 생성합니다. ACME 클라이언트는 계정 등록 중에 이러한 자격 증명을 사용하여 권한을 증명합니다. ACME 계정이 생성되면 계정은 EAB와 독립적으로 작동합니다. EAB를 취소하거나 삭제해도 EAB로 생성된 기존 ACME 계정에는 영향을 주지 않습니다.

IAM 역할 요구 사항

각 EAB는 IAM 역할과 연결됩니다. 이 역할은 인증서를 발급하거나 취소할 때 ACME 클라이언트가 수행할 수 있는 작업을 결정합니다. 역할은 다음 요구 사항을 충족해야 합니다.

신뢰 정책

역할은 ACME 서비스 보안 주체(acm-acme.amazonaws.com)가 이를 수임하도록 허용해야 합니다. 신뢰 정책은 sts:AssumeRole, sts:TagSession및를 부여해야 합니다sts:SetSourceIdentity. 의 조건은 ACM이 ACME에 대해 설정하는 세션만 sts:SourceIdentity 허용합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

ACM이 설정하는 역할 세션 이름, 소스 자격 증명 및 세션 태그 값은 섹션을 참조하세요ACME 인증서 자동화를 위한 IAM.

권한

역할에는 acm:RequestCertificate (발급용) 또는 acm:RevokeCertificate (취소용) 또는 둘 다 필요합니다. 이는 표준 ACM APIs. 자세한 내용은 ACM에서 조건 키 사용 단원을 참조하십시오.

PassRole

EAB를 생성하는 관리자는 역할에 대한 iam:PassRole 권한이 필요합니다.

전체 IAM 정책 예제는 섹션을 참조하세요ACME 인증서 자동화를 위한 IAM.

EAB 역할 사용 방법

ACME 클라이언트가 인증서를 발급하거나 취소하면 ACM은 클라이언트의 EAB와 연결된 IAM 역할을 사용하여 작업을 승인합니다. 발급 및 취소는이 역할로 실행되므로 ACME는 표준 ACM API처럼 동작합니다.

  • 직접 ACM API 호출에 사용하는 것과 동일한 IAM 정책 및 조건 키가 ACME 발급 및 해지에 적용됩니다.

  • AWS 조직 서비스 제어 정책(SCPs)은 발급 시 적용됩니다.

  • 발급 및 해지 작업은 CloudTrail에 기록됩니다.

  • ACM은 역할을 수임할 때 역할 세션 이름과 소스 자격 증명(및 세션 태그)을 설정합니다.이 이름은 역할의 신뢰 정책에서 sts:RoleSessionNamests:SourceIdentity 조건 키로 참조할 수 있습니다. ACM이 사용하는 값은 섹션을 참조하세요ACME 인증서 자동화를 위한 IAM.

자격 증명 검색

EAB를 생성한 후를 사용하여 자격 증명을 검색합니다GetAcmeExternalAccountBindingCredentials. 반환:

  • 키 ID: EAB의 고유 식별자(ACME EABkid에서 로 사용됨).

  • MAC 키: 계정 등록 중에 HMAC 서명을 생성하는 데 사용되는 비밀 키입니다(로 사용hmacKey됨).

중요

MAC 키를 보안 암호로 취급합니다. 엔드포인트를 사용하도록 권한을 부여한 ACME 클라이언트에만 배포합니다.

선택적 만료

EAB 자격 증명에 대한 만료를 구성할 수 있습니다.

  • 값: 양의 정수입니다.

  • 유형: MINUTES, HOURS또는 DAYS.

만료 전에 자격 증명을 사용하지 않으면 자격 증명이 무효화됩니다. 만료가 설정되지 않은 경우 자격 증명은 EAB가 취소되거나 삭제될 때까지 유효합니다.

EAB 및 ACME 계정 수명 주기

ACME 클라이언트가 EAB 자격 증명을 사용하여 계정을 등록하면 ACME 계정과 EAB에는 독립적인 수명 주기가 있습니다.

  • EAB를 취소해도 EAB로 생성된 기존 ACME 계정에는 영향을 주지 않습니다.

  • EAB를 삭제해도 계정은 비활성화되지 않습니다.

  • ACME 계정은 원래 EAB가 취소된 후에도 인증서를 계속 발급할 수 있습니다.

참고

ACME 계정이 더 많은 인증서를 발급하지 못하도록 하려면 계정을 직접 관리합니다. RevokeAcmeAccount API를 사용하여 계정을 취소하거나 계정 소유자가 ACME 프로토콜을 통해 계정을 비활성화할 수 있습니다.

외부 계정 바인딩 생성

ACM 콘솔 또는 AWS CLI를 사용하여 EAB를 생성할 수 있습니다.

EAB를 생성하려면(콘솔)

  1. AWS Management Console에 로그인하고 ACM 콘솔을 엽니다.

  2. 왼쪽 탐색 창의 ACME에서 엔드포인트를 선택합니다.

  3. 엔드포인트를 선택합니다.

  4. 외부 계정 바인딩 탭을 선택합니다.

  5. 외부 계정 바인딩 생성을 선택합니다.

  6. IAM 역할에 역할의 ARN을 입력하거나 선택합니다. 역할에는 올바른 신뢰 정책이 있어야 합니다.

  7. (선택 사항) 자격 증명의 만료를 구성합니다.

  8. (선택 사항) 태그에서 외부 계정 바인딩에 하나 이상의 태그를 추가합니다.

  9. 생성(Create)을 선택합니다.

  10. 키 ID와 MAC 키를 복사합니다.

중요

MAC 키를 보안 암호로 취급합니다. 를 호출하여 언제든지 키 식별자와 MAC 키를 다시 검색할 수 있습니다GetAcmeExternalAccountBindingCredentials.

EAB를 생성하려면(AWS CLI)

다음 명령을 실행하여 EAB를 생성합니다.

aws acm create-acme-external-account-binding \ --acme-endpoint-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000 \ --role-arn arn:aws:iam::111122223333:role/AcmeIssuanceRole \ --expiration '{"Value": 7, "Type": "DAYS"}'

그런 다음 자격 증명을 검색합니다.

aws acm get-acme-external-account-binding-credentials \ --acme-external-account-binding-arn arn:aws:acm:region:111122223333:acme-endpoint/00000000-0000-0000-0000-000000000000/acme-external-account-binding/22222222-2222-2222-2222-222222222222

응답에는 ACME 클라이언트에 제공하는 키 식별자와 MAC 키가 포함됩니다. 를 호출하여 언제든지 이러한 자격 증명을 다시 검색할 수 있습니다GetAcmeExternalAccountBindingCredentials.

{ "KeyId": "e06b7974-a684-4cc2-b4b1-1fd87ac81baa", "MacKey": "txvweHF1-COvXAKNlGk-58SX6ZVzEaaXaBPrwNAKCTo" }

외부 계정 바인딩 관리

EABs.

설명

역할 ARN, 만료, 생성 시간, 마지막으로 사용한 시간 등 EAB 세부 정보를 봅니다.

List

엔드포인트에 대한 모든 EABs를 봅니다.

취소

EAB 자격 증명을 무효화합니다. 이는 EAB로 생성된 기존 ACME 계정에는 영향을 주지 않습니다. 이러한 계정을 관리하려면 RevokeAcmeAccount API를 사용하여 계정을 취소하거나 계정 소유자가 ACME 프로토콜을 통해 계정을 비활성화하도록 합니다.

Delete

EAB 리소스를 완전히 제거합니다. EAB에 이미 등록된 모든 ACME 계정은 계속 존재합니다. EAB를 삭제하면 새 ACME 계정이 등록되지 않습니다.