本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS Private CA 模板品种
AWS 私有 CA 支持四种模板。
-
基础模板
不允许使用传递参数的预定义模板。
-
CSRPassthrough 模板
通过允许 CSR 传递来扩展其相应基础模板版本的模板。用于颁发证书的 CSR 中的扩展将复制到颁发的证书中。如果 CSR 包含与模板定义冲突的扩展值,则模板定义将始终具有更高的优先级。有关优先级的详细信息,请参阅 AWS Private CA 模板操作顺序。
-
APIPassthrough 模板
通过允许 API 传递来扩展其相应基础模板版本的模板。管理员或其他中间系统已知的动态值可能对请求证书的实体未知,可能无法在模板中定义,也可能在 CSR 中不可用。但是,CA 管理员可以从其他数据来源(例如 Active Directory)检索其他信息来完成请求。例如,如果一台计算机不知道自己属于哪个组织单位,则管理员可以在 Active Directory 中查找信息,然后通过在 JSON 结构中包含该信息来将其添加到证书请求中。
IssueCertificate操作的ApiPassthrough参数中的值将复制到颁发的证书中。如果ApiPassthrough参数包含与模板定义冲突的信息,则模板定义将始终具有更高的优先级。有关优先级的详细信息,请参阅 AWS Private CA 模板操作顺序。 -
APICSRPassthrough 模板
通过允许 API 和 CSR 传递来扩展其相应基础模板版本的模板。用于颁发证书的 CSR 中的扩展将复制到颁发的证书中,且
IssueCertificate操作的ApiPassthrough参数中的值也将复制过来。如果模板定义、API 传递值和 CSR 传递扩展存在冲突,则模板定义的优先级最高,其次是 API 传递值,最后是 CSR 传递扩展。有关优先级的详细信息,请参阅 AWS Private CA 模板操作顺序。
下表列出了支持的所有模板类型,并 AWS 私有 CA 附有指向其定义的链接。
注意
有关 GovCloud 区域模板 ARNs 的信息,请参阅AWS GovCloud (US) 用户指南AWS Private Certificate Authority中的。
|
模板名称 |
模板 ARN |
证书类型 |
|---|---|---|
|
|
代码签名 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
|
|
OCSP 签名 |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
模板名称 |
模板 ARN |
证书类型 |
|---|---|---|
|
|
终端实体 | |
|
BlankEndEntityCertificate_ CriticalBasicConstraints _ CSRPassthrough /V1 |
|
终端实体 |
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
代码签名 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
|
|
终端实体 | |
|
|
OCSP 签名 |
|
|
|
CA | |
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
模板名称 |
模板 ARN |
证书类型 |
|---|---|---|
|
|
终端实体 |
|
|
BlankEndEntityCertificate_ CriticalBasicConstraints _ APIPassthrough /V1 |
|
终端实体 |
|
|
代码签名 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
|
|
OCSP 签名 |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
模板名称 |
模板 ARN |
证书类型 |
|---|---|---|
|
|
终端实体 |
|
|
BlankEndEntityCertificate_ CriticalBasicConstraints _ APICSRPassthrough /V1 |
|
终端实体 |
|
|
代码签名 |
|
|
|
终端实体 |
|
|
|
终端实体 |
|
arn:aws:acm-pca:::template/EndEntityServerAuthCertificate_APICSRPassthrough/V1 |
终端实体 |
|
|
|
OCSP 签名 |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
|
CA |
|
|
下属 CACertificate _ PathLen 2_APICSRPassthrough/PathLen3_ V1 APIPassthrough |
|
CA |
|
|
CA |
|
|
|
CA |
|
|
|
CA |