本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
控制对私有 CA 的访问权限
对私有 CA 具有必要权限的任何用户 AWS 私有 CA 都可以使用该 CA 签署其他证书。CA 所有者可以向居住在同一 AWS Identity and Access Management (IAM) 用户颁发证书或委托颁发证书所需的权限 AWS 账户。如果 CA 所有者通过基于资源的策略授权,则居住在其他 AWS 账户中的用户也可以颁发证书。
授权用户,无论是单账户还是跨账户,在颁发证书时都可以使用 AWS 私有 CA 或 AWS Certificate Manager 资源。 AWS 私有 CA IssueCertificate通过 API 或颁发证书 CLI 命令颁发的证书是非托管的。此类证书需要在目标设备上手动安装,并在到期时手动续订。通过 ACM 控制台、ACM RequestCertificate API 或请求证书 CLI 命令颁发的证书受到管理。此类证书可以轻松地安装在与 ACM 集成的服务中。如果 CA 管理员允许,并且颁发者的账户拥有 ACM 的服务相关角色,则托管证书将在到期时自动续订。