As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Resource-based políticas
Resource-based políticas são políticas de permissões que você cria e anexa manualmente a um recurso (nesse caso, uma CA privada) em vez de a uma identidade ou função de usuário. Ou, em vez de criar suas próprias políticas, você pode usar políticas AWS gerenciadas para CA privada da AWS. Usando AWS RAM para aplicar uma política baseada em recursos, um CA privada da AWS administrador pode compartilhar o acesso a uma CA com um usuário em uma AWS conta diferente diretamente ou por meio dela. AWS Organizations Como alternativa, um CA privada da AWS administrador pode usar as APIs do PCA, e PutPolicy GetPolicy, ou os AWS CLI comandos correspondentes put-policy DeletePolicy, get-policy e https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html delete-policy, para aplicar e gerenciar políticas baseadas em recursos.
Para obter informações gerais sobre políticas baseadas em recursos, consulte Identity-Based Políticas e Resource-Based políticas e Controle de acesso usando políticas.
Para ver a lista de políticas baseadas em recursos AWS gerenciados para CA privada da AWS, navegue até a biblioteca de permissões gerenciadas
CA privada da AWS também oferece suporte às permissões gerenciadas pelo cliente da RAM, que permitem definir uma combinação personalizada de ações do seguinte conjunto: DescribeCertificateAuthority GetCertificate GetCertificateAuthorityCertificateListPermissions,ListTags,IssueCertificate,, RevokeCertificate e. As permissões gerenciadas pelo cliente oferecem a flexibilidade de conceder acesso com menos privilégios — por exemplo, conceder acesso somente para leitura a algumas contas e permitir que outras emitam e revoguem certificados. Para obter mais informações, consulte Permissões gerenciadas pelo cliente na RAM.
Gerenciador de certificados da AWS Usuários (ACM) com acesso compartilhado entre contas a uma CA privada podem emitir certificados gerenciados que são assinados pela CA. Ao conceder permissão para a IssueCertificate ação, você pode restringir os modelos de certificado usados para emissão de certificados adicionando uma acm-pca:TemplateArn Condição à política.
Exemplos de políticas
Esta seção inclui exemplos de políticas entre contas para várias necessidades. Em todos os casos, o padrão de comando a seguir é usado para aplicar uma política:
$aws acm-pca put-policy \ --regionregion\ --resource-arn arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566\ --policy file:///[path]/policyN.json
Além de especificar o ARN de uma CA, o administrador fornece uma ID de AWS conta ou uma AWS Organizations ID que concederá acesso à CA. O JSON de cada uma das políticas a seguir é formatado como um arquivo para facilitar a leitura, mas também pode ser fornecido como argumentos de CLI embutidos.
nota
A estrutura das políticas baseadas em recursos JSON mostrada abaixo deve ser seguida com precisão. Somente os campos de ID dos diretores (o número da AWS conta ou o ID da AWS organização) e os ARNs da CA podem ser configurados pelos clientes.
-
Arquivo: policy1.json: compartilhamento do acesso a uma CA com um usuário em uma conta diferente
555555555555Substitua pelo ID da AWS conta que está compartilhando a CA.Para o recurso ARN, substitua o seguinte por seus próprios valores:
-
- A AWS partição. Por exemplo,awsaws,aws-us-gov,aws-cn, etc. -
- A AWS região em que o recurso está disponível, comous-east-1us-west-1. -
- O ID da AWS conta do proprietário do recurso.111122223333 -
- O ID do recurso da autoridade de certificação.11223344-1234-1122-2233-112233445566
-
-
Arquivo: policy2.json — Compartilhando o acesso a uma CA por meio de AWS Organizations
o-a1b2c3d4z5Substitua pelo AWS Organizations ID.Para o recurso ARN, substitua o seguinte por seus próprios valores:
-
- A AWS partição. Por exemplo,awsaws,aws-us-gov,aws-cn, etc. -
- A AWS região em que o recurso está disponível, comous-east-1us-west-1. -
- O ID da AWS conta do proprietário do recurso.111122223333 -
- O ID do recurso da autoridade de certificação.11223344-1234-1122-2233-112233445566
-