

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 控制对私有 CA 的访问权限
<a name="granting-ca-access"></a>

对私有 CA 具有必要权限的任何用户 Amazon 私有 CA 都可以使用该 CA 签署其他证书。CA 所有者可以向居住在同一 Amazon Identity and Access Management (IAM) 用户颁发证书或委托颁发证书所需的权限 Amazon Web Services 账户。如果 CA 所有者通过[基于资源的策略](pca-rbp.md)授权，则居住在其他 Amazon 账户中的用户也可以颁发证书。

授权用户，无论是单账户还是跨账户，在颁发证书时都可以使用 Amazon 私有 CA 或 Amazon Certificate Manager 资源。 Amazon 私有 CA [IssueCertificate](https://docs.amazonaws.cn/privateca/latest/APIReference/API_IssueCertificate.html)通过 API 或颁发证书 [ CLI 命令](https://docs.amazonaws.cn/cli/latest/reference/acm-pca/issue-certificate.html)颁发的证书是非托管的。此类证书需要在目标设备上手动安装，并在到期时手动续订。通过 ACM 控制台、ACM [ RequestCertificate ](https://docs.amazonaws.cn/acm/latest/APIReference/API_RequestCertificate.html) API 或[请求证书 ](https://docs.amazonaws.cn/cli/latest/reference/acm/request-certificate.html) CLI 命令颁发的证书受到管理。此类证书可以轻松地安装在与 ACM 集成的服务中。如果 CA 管理员允许，并且颁发者的账户拥有 ACM 的[服务相关角色](https://docs.amazonaws.cn/acm/latest/userguide/acm-slr.html)，则托管证书将在到期时自动续订。

**Topics**
+ [为 IAM 用户创建单账户权限](assign-permissions.md)
+ [附加跨账户存取策略](pca-ram.md)