View a markdown version of this page

IAM para automação de certificados ACME - AWS Certificate Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

IAM para automação de certificados ACME

A automação de certificados da ACME usa funções do IAM para autorizar a emissão e a revogação do certificado. Esta seção descreve o modelo de permissões para ACME.

Permissões de administrador da PKI

Os administradores de PKI que criam e gerenciam recursos da ACME precisam das seguintes permissões:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }

Requisitos da função do EAB

Cada vinculação de conta externa está associada a uma função do IAM. O ACM usa essa função para autorizar a emissão e revogação de certificados para clientes ACME que se autenticam com as credenciais da vinculação.

Política de confiança

A função deve confiar no diretor de serviços da ACME, na concessão sts:AssumeRole sts:TagSession e. sts:SetSourceIdentity A política de confiança a seguir também usa uma condição sts:SourceIdentity para permitir somente sessões que o ACM estabelece para o ACME (identidades de origem que começam com): acm-acme-

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

Política de permissões

A função precisa de permissões para as operações de certificado que você deseja permitir. As mesmas ações e chaves de condição do ACM que se aplicam às chamadas diretas de API se aplicam aqui:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }

Você pode restringir a emissão usando as mesmas chaves de condição suportadas poracm:RequestCertificate, como acm:DomainNames ouacm:KeyAlgorithm. Para obter mais informações, consulte Usar chaves de condição com o ACM.

Nome da sessão da função e identidade de origem

Quando o ACM assume a função, ele define um nome de sessão de função e uma identidade de origem que aparecem nos CloudTrail registros e que você pode referenciar com as chaves de sts:SourceIdentity condição sts:RoleSessionName e:

  • Na emissão e revogação do certificado — o nome da sessão da função é acme-request-request-id e a identidade de origem é. acm-acme-acme-account-id

  • Ao validar a função na criação da associação de conta externa, o nome da sessão da função é acme-verification e a identidade de origem éacm-acme-verification.

Ambas as identidades de origem começam comacm-acme-, portanto, a sts:SourceIdentity condição na política de confiança permite ambas. O ACM também anexa etiquetas de sessão à sessão de função assumida, incluindo, e. acme-endpoint-arn acme-account-url acme-operation

Compatibilidade com SCP

Como o serviço ACME faz chamadas padrão à API do ACM usando a função assumida, as Políticas de Controle de Serviços do AWS Organizations (SCPs) são aplicadas no momento da emissão do certificado. Se um SCP negar a conta, acm:RequestCertificate a emissão do certificado ACME também falhará. Isso fornece os mesmos controles de governança para ACME-issued certificados emitidos diretamente por meio da API do ACM.