Skip to main content

AWS Certificate Manager(ACM)

AWS 統合コネクタにより、DigiCert​​®​​ Trust Lifecycle Manager を使用して、Trust Lifecycle Manager アカウントで使用可能ないずれかの発行 CA アカウントから、既存の証明書のインポートと、AWS Certificate Manager(ACM)への新しい証明書の登録と配信の自動化を行うことができます。

このコネクタは、ネットワーク内のオンプレミスの DigiCert センサーを使用して、以下のいずれかのスコープについて AWS(Amazon Web Services)との統合を安全に管理できるように支援します。

  • 組織スコープ: AWS 組織内の複数のアカウントに接続します。

  • アカウントスコープ: 特定の AWS アカウントに接続します。

認証方法

Trust Lifecycle Manager は、AWS 統合コネクタで AWS(Amazon Web Services)組織またはアカウントに対するさまざまな認証方法をサポートしています。

Use one of the following AWS authentication methods to set up the connector in Trust Lifecycle Manager. The Configuration parameters column shows the parameters you need to provide in Trust Lifecycle Manager for each authentication method.

Authentication method

Configuration parameters

Description

Self-authentication (Direct input)

  • Access key

  • Secret key

Trust Lifecycle Manager のコネクタ設定ページで、AWS クレデンシャルを入力します。

Self-authentication (Secrets manager)

  • Secrets manager connector

  • Access key

  • Secret key

Use AWS credentials stored in a privileged access management (PAM) platform via a secrets manager connector:

  1. Select the Secrets manager connector to use. If there's only one available connector, it preselects.

  2. Enter references to the PAM vaults containing the Access key and Secret key. The reference format depends on the PAM service:

    • BeyondTrust: Use the format SystemName/AccountName (for example, AWSTLM/AdminAccount).

    • CyberArk: Use the format AccountName (for example, My-AWS-credentials ).

Default AWS credential provider chain

DigiCert 管理センサーに対して、以下のいずれかの方法で構成されたデフォルトの AWS クレデンシャルを使用します。

  • 環境変数: 『AWS の公式ドキュメント』に記載されているとおり、センサーシステムで環境変数として AWS クレデンシャルを設定します。

  • デフォルトプロファイル: 『AWS の公式ドキュメント』に記載されているとおり、AWS クレデンシャルを、センサーシステム上の AWS config ファイルと credentials ファイル内のデフォルトプロファイルに追加します。

AWS profile name

  • Profile name

AWS の公式ドキュメント』に記載されているとおり、管理センサー上のローカルの AWS config ファイルおよび credentials ファイル内の名前付きプロファイルから AWS クレデンシャルを使用します。[プロファイル名] パラメータに、センサーシステムで使用する AWS プロファイルの名前を入力します。

デフォルトの AWS クレデンシャルプロバイダチェーンAWS プロファイル名の認証方法では、DigiCert 管理センサーは、センサーのオペレーティングシステム(OS)に応じて以下のデフォルトディレクトリ内の AWS config ファイルおよび credentials ファイルを探します。

必要な最小権限

AWS 統合コネクタでは、コネクタを組織スコープとアカウントスコープのどちらについて構成するかに応じて、以下の権限を持つ AWS ユーザーのクレデンシャルが必要です。

To use the management account to authenticate an AWS unified connector with organization scope:

  • Make sure the AWS Account Management service is enabled for the AWS organization.

  • Create a user in the management account for the AWS organization, using one of the following methods to apply permissions.

To use a member (non-management) account to authenticate an AWS unified connector with organization scope:

  • Make sure the AWS Account Management service is enabled for the AWS organization.

  • Follow the steps below to create a user in the member account and set up the required roles in the management account and child accounts.

Step 1: Create user in the member account

Create a user in the member account to use for authentication, using one of the following methods to apply permissions.

Step 2: Create custom role in the management account

Create a custom role (for example, CrossAccountAccess) in the management account, with the following properties:

  • Trusts the user account created in step 1.

  • Includes the AWSOrganizationReadOnly permission.

  • (Optional) To discover certificates in the management account, also includes the AWSCertificateManagerFullAccess permission.

Step 3: Create custom role in all child accounts

Create a custom role in all the child accounts to manage through the connector, with the following properties:

  • Same name as the custom role created in the management account in step 2.

  • Trusts the user account created in step 1.

  • Includes one of the following permission sets:

以下の権限を持つ IAM ユーザーを AWS アカウントに作成します。

次の手順

After setting up the AWS credentials to use for authentication, you're ready to add an AWS unified connector in Trust Lifecycle Manager.