View a markdown version of this page

ACME 인증서 자동화를 위한 IAM - AWS 인증서 관리자

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

ACME 인증서 자동화를 위한 IAM

ACME 인증서 자동화는 IAM 역할을 사용하여 인증서 발급 및 해지를 승인합니다. 이 섹션에서는 ACME에 대한 권한 모델을 설명합니다.

PKI 관리자 권한

ACME 리소스를 생성하고 관리하는 PKI 관리자는 다음 권한이 필요합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "acm:CreateAcmeEndpoint", "acm:DescribeAcmeEndpoint", "acm:ListAcmeEndpoints", "acm:UpdateAcmeEndpoint", "acm:DeleteAcmeEndpoint", "acm:CreateAcmeExternalAccountBinding", "acm:DescribeAcmeExternalAccountBinding", "acm:ListAcmeExternalAccountBindings", "acm:GetAcmeExternalAccountBindingCredentials", "acm:RevokeAcmeExternalAccountBinding", "acm:DeleteAcmeExternalAccountBinding", "acm:CreateAcmeDomainValidation", "acm:DescribeAcmeDomainValidation", "acm:ListAcmeDomainValidations", "acm:UpdateAcmeDomainValidation", "acm:DeleteAcmeDomainValidation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AcmeIssuanceRole", "Condition": { "StringEquals": { "iam:PassedToService": "acm-acme.amazonaws.com" } } } ] }

EAB 역할 요구 사항

각 외부 계정 바인딩은 IAM 역할과 연결됩니다. ACM은이 역할을 사용하여 바인딩의 자격 증명으로 인증하는 ACME 클라이언트에 대한 인증서 발급 및 해지를 승인합니다.

신뢰 정책

역할은 ACME 서비스 보안 주체를 신뢰하여 , sts:TagSessionsts:AssumeRole를 부여해야 합니다sts:SetSourceIdentity. 또한 다음 신뢰 정책은의 조건을 사용하여 ACM이 ACME(로 시작하는 소스 자격 증명acm-acme-)sts:SourceIdentity에 대해 설정하는 세션만 허용합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "acm-acme.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ], "Condition": { "StringLikeIfExists": { "sts:SourceIdentity": "acm-acme-*" } } } ] }

권한 정책

역할에는 허용하려는 인증서 작업에 대한 권한이 필요합니다. 직접 API 호출에 적용되는 것과 동일한 ACM 작업 및 조건 키가 여기에 적용됩니다.

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "acm:RequestCertificate", "acm:RevokeCertificate" ], "Resource": "*" }] }

acm:DomainNames 또는 acm:RequestCertificate와 같이에서 지원하는 것과 동일한 조건 키를 사용하여 발급을 제한할 수 있습니다acm:KeyAlgorithm. 자세한 내용은 ACM에서 조건 키 사용 단원을 참조하십시오.

역할 세션 이름 및 소스 자격 증명

ACM은 역할을 수임할 때 CloudTrail 로그에 나타나고 sts:RoleSessionNamests:SourceIdentity 조건 키를 사용하여 참조할 수 있는 역할 세션 이름과 소스 자격 증명을 설정합니다.

  • 인증서 발급 및 해지 시 - 역할 세션 이름은 acme-request-request-id이고 소스 자격 증명은 입니다acm-acme-acme-account-id.

  • 외부 계정 바인딩 생성 시 역할을 검증할 때 역할 세션 이름은 acme-verification이고 소스 자격 증명은 입니다acm-acme-verification.

두 소스 자격 증명 모두 로 시작acm-acme-하므로 신뢰 정책의 sts:SourceIdentity 조건이 둘 다 허용합니다. 또한 ACM은 , acme-endpoint-arn acme-account-url및를 포함하여 수임된 역할 세션에 세션 태그를 연결합니다acme-operation.

SCP 호환성

ACME 서비스는 수임된 역할을 사용하여 표준 ACM API 호출을 수행하므로 AWS 조직 서비스 제어 정책(SCPs)은 인증서 발급 시 적용됩니다. SCP가 계정에 acm:RequestCertificate 대한를 거부하면 ACME 인증서 발급도 실패합니다. 이는 ACM API를 통해 직접 발급된 인증서와 동일한 ACME 발급 인증서에 대한 거버넌스 제어를 제공합니다.