本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
控制对私有 CA 的访问权限
对私有 CA 具有必要权限的任何用户 Amazon 私有 CA 都可以使用该 CA 签署其他证书。CA 所有者可以向居住在同一 Amazon Identity and Access Management (IAM) 用户颁发证书或委托颁发证书所需的权限 Amazon Web Services 账户。如果 CA 所有者通过基于资源的策略授权,则居住在其他 Amazon 账户中的用户也可以颁发证书。
授权用户,无论是单账户还是跨账户,在颁发证书时都可以使用 Amazon 私有 CA 或 Amazon Certificate Manager 资源。 Amazon 私有 CA IssueCertificate通过 API 或颁发证书 CLI 命令颁发的证书是非托管的。此类证书需要在目标设备上手动安装,并在到期时手动续订。通过 ACM 控制台、ACM RequestCertificate API 或请求证书 CLI 命令颁发的证书受到管理。此类证书可以轻松地安装在与 ACM 集成的服务中。如果 CA 管理员允许,并且颁发者的账户拥有 ACM 的服务相关角色,则托管证书将在到期时自动续订。