As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
IAM para automação de certificados ACME
A automação de certificados da ACME usa funções do IAM para autorizar a emissão e a revogação do certificado. Esta seção descreve o modelo de permissões para ACME.
Permissões de administrador da PKI
Os administradores de PKI que criam e gerenciam recursos da ACME precisam das seguintes permissões:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }
Requisitos da função do EAB
Cada vinculação de conta externa está associada a uma função do IAM. O ACM usa essa função para autorizar a emissão e revogação de certificados para clientes ACME que se autenticam com as credenciais da vinculação.
Política de confiança
A função deve confiar no diretor de serviços da ACME, na concessão sts:AssumeRole sts:TagSession e. sts:SetSourceIdentity A política de confiança a seguir também usa uma condição sts:SourceIdentity para permitir somente sessões que o ACM estabelece para o ACME (identidades de origem que começam com): acm-acme-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }
Política de permissões
A função precisa de permissões para as operações de certificado que você deseja permitir. As mesmas ações e chaves de condição do ACM que se aplicam às chamadas diretas de API se aplicam aqui:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }
Você pode restringir a emissão usando as mesmas chaves de condição suportadas poracm:RequestCertificate, como acm:DomainNames ouacm:KeyAlgorithm. Para obter mais informações, consulte Usar chaves de condição com o ACM.
Nome da sessão da função e identidade de origem
Quando o ACM assume a função, ele define um nome de sessão de função e uma identidade de origem que aparecem nos CloudTrail registros e que você pode referenciar com as chaves de sts:SourceIdentity condição sts:RoleSessionName e:
-
Na emissão e revogação do certificado — o nome da sessão da função é
acme-request-e a identidade de origem é.request-idacm-acme-acme-account-id -
Ao validar a função na criação da associação de conta externa, o nome da sessão da função é
acme-verificatione a identidade de origem éacm-acme-verification.
Ambas as identidades de origem começam comacm-acme-, portanto, a sts:SourceIdentity condição na política de confiança permite ambas. O ACM também anexa etiquetas de sessão à sessão de função assumida, incluindo, e. acme-endpoint-arn acme-account-url acme-operation
Compatibilidade com SCP
Como o serviço ACME faz chamadas padrão à API do ACM usando a função assumida, as Políticas de Controle de Serviços do AWS Organizations (SCPs) são aplicadas no momento da emissão do certificado. Se um SCP negar a conta, acm:RequestCertificate a emissão do certificado ACME também falhará. Isso fornece os mesmos controles de governança para ACME-issued certificados emitidos diretamente por meio da API do ACM.