View a markdown version of this page

Allega una policy per l'accesso tra più account - Autorità di certificazione privata AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Allega una policy per l'accesso tra più account

Quando l'amministratore CA e l'emittente del certificato risiedono in AWS account diversi, l'amministratore CA deve condividere l'accesso alla CA. A tale scopo è necessario allegare alla CA una policy basata sulle risorse. La policy concede le autorizzazioni di emissione a un responsabile specifico, che può essere il proprietario AWS dell'account, un utente IAM, un ID o un ID dell'unità organizzativa. AWS Organizations

Un amministratore CA può allegare e gestire le policy nei seguenti modi:

Solo il metodo della console richiede l'accesso alla RAM.

Cross-account caso 1: emissione di un certificato gestito dalla console

In questo caso, l'amministratore della CA utilizza AWS Resource Access Manager (AWS RAM) per condividere l'accesso alla CA con un altro AWS account, il che consente a tale account di emettere certificati ACM gestiti. Il diagramma mostra che AWS RAM può condividere la CA direttamente con l'account o indirettamente tramite un AWS Organizations ID di cui l'account è membro.

Cross-account emissione con la console

Dopo che RAM ha condiviso una risorsa tramite AWS Organizations, il committente destinatario deve accettarla affinché diventi effettiva. Il destinatario può AWS Organizations configurare l'accettazione automatica delle azioni offerte.

Nota

L'account del destinatario è responsabile della configurazione del rinnovo automatico in ACM. In genere, la prima volta che viene utilizzata una CA condivisa, ACM installa un ruolo collegato al servizio che gli consente di effettuare chiamate di certificazione automatiche. CA privata AWS Se questa operazione fallisce (in genere a causa di un'autorizzazione mancante), i certificati della CA non vengono rinnovati automaticamente. Solo l'utente ACM può risolvere il problema, non l'amministratore della CA. Per ulteriori informazioni, vedere Using a Service Linked Role (SLR) con ACM.

Cross-account caso 2: emissione di certificati gestiti e non gestiti utilizzando l'API o la CLI

Questo secondo caso dimostra le opzioni di condivisione ed emissione possibili utilizzando l'API and. AWS Certificate Manager CA privata AWS Tutte queste operazioni possono essere eseguite anche utilizzando i comandi corrispondenti AWS CLI .

Cross-account emissione tramite le API

Poiché le operazioni API vengono utilizzate direttamente in questo esempio, l'emittente del certificato può scegliere tra due operazioni API per emettere un certificato. L'azione API PCA IssueCertificate genera un certificato non gestito che non verrà rinnovato automaticamente e deve essere esportato e installato manualmente. L'azione API ACM RequestCertificate genera un certificato gestito che può essere facilmente installato sui servizi integrati ACM e si rinnova automaticamente.

Nota

L'account del destinatario è responsabile della configurazione del rinnovo automatico in ACM. In genere, la prima volta che viene utilizzata una CA condivisa, ACM installa un ruolo collegato al servizio che gli consente di effettuare chiamate ai certificati senza utente. CA privata AWS Se questa operazione fallisce (in genere a causa di un'autorizzazione mancante), i certificati della CA non si rinnoveranno automaticamente e solo l'utente ACM può risolvere il problema, non l'amministratore della CA. Per ulteriori informazioni, vedere Utilizzo di un Service Linked Role (SLR) con ACM.