View a markdown version of this page

Usa un ruolo collegato al servizio (SLR) con ACM - AWS Certificate Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Usa un ruolo collegato al servizio (SLR) con ACM

AWS Certificate Manager utilizza un ruolo collegato al servizio AWS Identity and Access Management (IAM) per consentire il rinnovo automatico dei certificati privati emessi da una CA privata per un altro account condiviso da. AWS Resource Access Manager Un ruolo collegato ai servizi (SLR) è un tipo univoco di ruolo IAM collegato direttamente a un servizio ACM. I SLR sono definiti automaticamente da ACM e includono tutte le autorizzazioni richieste dal servizio per eseguire chiamate agli altri servizi AWS per tuo conto.

Il SLR semplifica la configurazione di ACM perché ti permette di evitare l'aggiunta manuale delle autorizzazioni necessarie per la firma automatica del certificato. ACM definisce le autorizzazioni di questo SLR e, salvo diversamente definito, solo ACM potrà assumere tale ruolo. Le autorizzazioni definite includono la policy di attendibilità e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un'altra entità IAM.

Per informazioni su altri servizi che supportano le reflex digitali, consulta AWS Servizi che funzionano con IAM e cerca i servizi con nella colonna Ruolo. Service-Linked Scegli un link Yes (Sì) per visualizzare la documentazione relativa al SLR per tale servizio.

Autorizzazioni SLR per ACM

ACM utilizza una SLR denominata policy sui ruoli di servizio Certificate Manager di Amazon.

La AWSServiceRoleForCertificateManager SLR si affida ai seguenti servizi per l'assunzione del ruolo:

  • acm.amazonaws.com

La policy delle autorizzazioni del ruolo consente ad ACM di eseguire le seguenti operazioni sulle risorse specificate:

  • Operazioni: acm-pca:IssueCertificate, acm-pca:GetCertificate su "*"

Per permettere a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un SLR devi configurare le relative autorizzazioni. Per ulteriori informazioni, consulta Service-Linked Role Permissions nella IAM User Guide.

Importante

ACM potrebbe avvisarti che non è in grado di determinare se esiste un SLR sul tuo account. Se l'autorizzazione iam:GetRole richiesta è già stata concessa ad ACM SLR per il tuo account, l'avviso non si ripeterà dopo la creazione del SLR. Se il problema si ripresenta, tu o l'amministratore del tuo account potreste dover concedere l'iam:GetRoleautorizzazione ad ACM o associare il vostro account alla policy. ACM-managed AWSCertificateManagerFullAccess

Creazione del SLR per ACM

Non devi creare manualmente il SLR utilizzato da ACM. Quando emetti un certificato ACM utilizzando l' AWS Management Console, l'o l' AWS API AWS CLI, ACM crea la SLR per te la prima volta che utilizzi una CA privata per un altro account condiviso per firmare il certificato. AWS RAM

Se ricevi messaggi che indicano che ACM non è in grado di determinare se esiste una SLR sul tuo account, è possibile che il tuo account non abbia concesso l'autorizzazione di lettura necessaria. CA privata AWS Ciò non impedirà l'installazione del SLR e sarà comunque possibile emettere certificati, ma ACM non sarà in grado di rinnovare automaticamente i certificati finché non verrà risolto il problema. Per ulteriori informazioni, consulta Problemi con il ruolo collegato al servizio ACM.

Importante

Questo SLR può apparire nell'account, se è stata completata un'operazione in un altro servizio che utilizza le caratteristiche supportate da questo ruolo. Inoltre, se utilizzavi il servizio ACM prima del 1° gennaio 2017, quando ha iniziato a supportare le reflex, ACM ha creato il ruolo nel tuo account. AWSServiceRoleForCertificateManager Per ulteriori informazioni, consulta Un nuovo ruolo è apparso nel mio account IAM.

Se elimini questo SLR e quindi devi crearlo di nuovo, puoi utilizzare uno dei seguenti metodi:

  • Nella console IAM, scegli Role, Create role, Certificate Manager per creare un nuovo ruolo con lo CertificateManagerServiceRolePolicyuse case.

  • Utilizzando l'API IAM CreateServiceLinkedRoleo il AWS CLI comando corrispondente create-service-linked-role, crea una SLR con il nome del servizio. acm.amazonaws.com

Per ulteriori informazioni, consulta Creating a Role nella IAM User Guide. Service-Linked

Modifica del SLR per ACM

ACM non consente di modificare il ruolo collegato al AWSServiceRoleForCertificateManager servizio. Dopo aver creato il SLR, non puoi modificare il relativo ruolo perché varie entità possono farvi riferimento. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, consulta Modifica di un Service-Linked ruolo nella Guida per l'utente IAM.

Eliminazione del SLR per ACM

In genere non è necessario eliminare la AWSServiceRoleForCertificateManager reflex. Tuttavia, puoi eliminare il ruolo manualmente utilizzando la console IAM, AWS CLI o l' AWS API. Per ulteriori informazioni, consulta Eliminazione di un Service-Linked ruolo nella Guida per l'utente IAM.

Regioni supportate per i SLR ACM

ACM supporta l'utilizzo di reflex in tutte le regioni in cui sono disponibili sia ACM che I. CA privata AWS Per ulteriori informazioni, consulta AWS Regioni ed endpoint.

Nome della Regione Identità della Regione Supporto in ACM
Stati Uniti orientali (Virginia settentrionale) us-east-1
Stati Uniti orientali (Ohio) us-east-2
Stati Uniti occidentali (California settentrionale) us-west-1
Stati Uniti occidentali (Oregon) us-west-2
Asia Pacifico (Mumbai) ap-south-1
Asia Pacifico (Osaka) ap-northeast-3
Asia Pacifico (Seoul) ap-northeast-2
Asia Pacifico (Singapore) ap-southeast-1
Asia Pacifico (Sydney) ap-southeast-2
Asia Pacifico (Tokyo) ap-northeast-1
Canada (Centrale) ca-central-1
Europa (Francoforte) eu-central-1
Europa (Zurigo) eu-central-2
Europa (Irlanda) eu-west-1
Europa (Londra) eu-west-2
Europa (Parigi) eu-west-3
Sud America (San Paolo) sa-east-1
AWS GovCloud (US-West) us-gov-west-1
AWS GovCloud () Est US-East us-gov-east-1