

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# IAM para automação de certificados ACME
<a name="security-iam-acme"></a>

A automação de certificados da ACME usa funções do IAM para autorizar a emissão e a revogação do certificado. Esta seção descreve o modelo de permissões para ACME.

## Permissões de administrador da PKI
<a name="security-iam-acme-admin"></a>

Os administradores de PKI que criam e gerenciam recursos da ACME precisam das seguintes permissões:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "acm:CreateAcmeEndpoint",
                "acm:DescribeAcmeEndpoint",
                "acm:ListAcmeEndpoints",
                "acm:UpdateAcmeEndpoint",
                "acm:DeleteAcmeEndpoint",
                "acm:CreateAcmeExternalAccountBinding",
                "acm:DescribeAcmeExternalAccountBinding",
                "acm:ListAcmeExternalAccountBindings",
                "acm:GetAcmeExternalAccountBindingCredentials",
                "acm:RevokeAcmeExternalAccountBinding",
                "acm:DeleteAcmeExternalAccountBinding",
                "acm:CreateAcmeDomainValidation",
                "acm:DescribeAcmeDomainValidation",
                "acm:ListAcmeDomainValidations",
                "acm:UpdateAcmeDomainValidation",
                "acm:DeleteAcmeDomainValidation"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/{{AcmeIssuanceRole}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "acm-acme.amazonaws.com"
                }
            }
        }
    ]
}
```

## Requisitos da função do EAB
<a name="security-iam-acme-eab-role"></a>

Cada vinculação de conta externa está associada a uma função do IAM. O ACM usa essa função para autorizar a emissão e revogação de certificados para clientes ACME que se autenticam com as credenciais da vinculação.

**Política de confiança**

A função deve confiar no diretor de serviços da ACME, na concessão `sts:AssumeRole` `sts:TagSession` e. `sts:SetSourceIdentity` A política de confiança a seguir também usa uma condição `sts:SourceIdentity` para permitir somente sessões que o ACM estabelece para o ACME (identidades de origem que começam com): `acm-acme-`

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "acm-acme.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity"
            ],
            "Condition": {
                "StringLikeIfExists": {
                    "sts:SourceIdentity": "acm-acme-*"
                }
            }
        }
    ]
}
```

**Política de permissões**

A função precisa de permissões para as operações de certificado que você deseja permitir. As mesmas ações e chaves de condição do ACM que se aplicam às chamadas diretas de API se aplicam aqui:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "acm:RequestCertificate",
            "acm:RevokeCertificate"
        ],
        "Resource": "*"
    }]
}
```

Você pode restringir a emissão usando as mesmas chaves de condição suportadas por`acm:RequestCertificate`, como `acm:DomainNames` ou`acm:KeyAlgorithm`. Para obter mais informações, consulte [Usar chaves de condição com o ACM](acm-conditions.md).

**Nome da sessão da função e identidade de origem**

Quando o ACM assume a função, ele define um nome de sessão de função e uma identidade de origem que aparecem nos CloudTrail registros e que você pode referenciar com as chaves de `sts:SourceIdentity` condição `sts:RoleSessionName` e:
+ **Na emissão e revogação do certificado** — o nome da sessão da função é `acme-request-{{request-id}}` e a identidade de origem é. `acm-acme-{{acme-account-id}}`
+ **Ao validar a função na criação da associação de conta externa**, o nome da sessão da função é `acme-verification` e a identidade de origem é`acm-acme-verification`.

Ambas as identidades de origem começam com`acm-acme-`, portanto, a `sts:SourceIdentity` condição na política de confiança permite ambas. O ACM também anexa etiquetas de sessão à sessão de função assumida, incluindo, e. `acme-endpoint-arn` `acme-account-url` `acme-operation`

## Compatibilidade com SCP
<a name="security-iam-acme-scp"></a>

Como o serviço ACME faz chamadas padrão à API do ACM usando a função assumida, as Políticas de Controle de Serviços do AWS Organizations (SCPs) são aplicadas no momento da emissão do certificado. Se um SCP negar a conta, `acm:RequestCertificate` a emissão do certificado ACME também falhará. Isso fornece os mesmos controles de governança para ACME-issued certificados emitidos diretamente por meio da API do ACM.