将 AWS-ACM 证书管理器与 PAM360 集成

PAM360 支持与 AWS 证书管理器 (ACM) ——一款 SSL 证书管理器和私有证书颁发机构。此集成使您能够从 AWS-ACM 向 PAM360 申请并获取证书。此外,您还可以将证书从 PAM360 部署到 AWS-ACM 存储库。

您还可直接通过 PAM360 Web 界面续订证书请求,并自动化管理由 ACM 签发和管理的 SSL/TLS 证书的端到端生命周期。

  1. PAM360 与 AWS-ACM 的集成如何工作?
  2. 将 AWS-ACM 证书导入 PAM360
  3. 将证书部署到 AWS-ACM
  4. 从 AWS-ACM 请求证书
  5. 域名验证、证书签发与部署
  6. 管理由 AWS-ACM 签发的证书

1. PAM360 与 AWS-ACM 的集成如何运作?

通过 PAM360 的证书发现功能,将 AWS-ACM 证书导入 PAM360 存储库。发现完成后,PAM360 将在“AWS”选项卡下显示部署到所有区域的所有 AWS 证书。点击 此处 了解有关 AWS 支持区域的更多信息。

AWS-ACM 中的证书分为两类:公钥证书私钥证书。AWS-ACM 允许您使用由 ACM 提供的公钥 由 ACM 提供的导入到 ACM 中的证书。如果您使用 ACM 私有 CA 创建证书颁发机构 (CA),ACM 可以从该私有 CA 签发证书并自动执行证书续期。

PAM360 允许您在该产品中创建新证书并进行管理。AWS-ACM 不支持创建新证书。不过,您可以创建、申请证书,并将证书从 PAM360 导入 AWS-ACM,然后通过 AWS 管理控制台进行管理。点击 此处 了解有关将证书导入 AWS-ACM 的更多信息。

注意

  1. 要执行 AWS-ACM 集成,管理员需要在 AWS-ACM 中拥有以下用户角色权限:AWSCertificateManagerFullAccess。此策略提供对所有 ACM 操作和资源的完全访问权限。点击 此处 了解有关 AWS 用户角色策略的更多信息。
  2. 此集成需要API 访问密钥密钥。执行 AWS 证书发现以将 AWS-ACM 证书导入 PAM360 时,也需要这些凭据。

2. 将 AWS-ACM 证书发现到 PAM360

PAM360 支持您发现、导入并为托管在以下 Amazon Web Services 中的 SSL 证书配置到期通知:AWS Certificate Manager (ACM) 和 AWS Identity and Access Management (IAM)。点击 此处 查看有关如何发现 AWS-ACM 证书的详细步骤。

注意

当您对 PAM3606200 版本之前添加的 AWS 证书执行任何操作时,PAM360 会自动执行证书重新发现,并重新填充表格中的数据以获取 Amazon Resource Name (ARN) ID。请注意,此自动重新发现功能仅在 PAM3606200 版本及之后 生效。

“证书 >> AWS”选项卡中,

  • 从 Amazon 请求的公共证书将标记为“Amazon 签发”。
  • 私有证书将标记为“私有”
  • 从 PAM360 导入到 AWS-ACM 的证书将标记为“已导入”

3. 将证书部署到 AWS-ACM

PAM360 与 AWS-ACM 的集成可帮助您将证书部署到 AWS-ACM,并通过其控制台进行管理。要将证书部署到 AWS-ACM,请按照以下步骤操作:

  1. 导航至“证书”>>“证书”
  2. 选择所需的 AWS 证书,然后从顶部菜单中点击“部署”>>“AWS-ACM”
  3. 在弹出的对话框中,选择以下属性:
    1. 从下拉菜单中选择“AWS 凭证”。
      aws-acm-1
    2. 使用复选框选择一个或多个区域

      注意

      只有在私钥可用时,才能将证书部署到所有受支持的区域。

    3. 若在 ACM 中发现相同证书则部署并替换:若希望在部署后替换 ACM 中的证书(以防出现重复),请选择此选项。
    4. 续期时自动将证书重新部署到 ACM:选择此选项,每次续期时都会自动将证书重新部署到 ACM,以确保 PAM360 和 AWS-ACM 中的证书始终保持同步。

      其他详细信息

      如果已部署的证书存在不匹配,它们将在 PAM360 中的 AWS 选项卡内以红色标记。

4. 从 AWS-ACM 申请证书

PAM360 允许您从 AWS-ACM 申请公共证书和私有证书,并通过 PAM360 界面进行管理。

4.1 申请公钥证书

  1. 导航至“证书” >> “AWS”
  2. 点击“请求证书”下拉菜单,然后点击“公共证书”。
    aws-acm-2
  3. 在弹出的页面中,请填写以下属性:
    1. 从下拉菜单中选择您的AWS 凭证
    2. 输入域名SAN
    3. 选择验证类型:电子邮件DNS
    4. 从下拉菜单中点击选择区域
    5. 现在,点击“请求证书”。

与您提供的凭据相匹配的证书将被导入 PAM360。请注意,来自 AWS-ACM 的公共证书不包含私钥。

4.2 申请私有证书

  1. 导航至“证书”>>“AWS”
  2. 点击“请求证书”下拉菜单,然后点击“私有证书”。
    aws-acm-3
  3. 在弹出的页面中,填写以下属性:
    1. 从下拉菜单中选择您的AWS 凭证
    2. 从下拉菜单中选择一个ACM 私有 CA
    3. 输入域名SAN
    4. 现在,点击“请求证书”。

验证通过后,所请求的证书将被签发并添加到存储库中。

4.3 查询证书状态

向 AWS-ACM 申请证书后,请点击顶部菜单中的“请求状态”选项,以查看并验证证书的状态。

在此页面上,您可以查看私有证书和公共证书的申请、续期及域名验证状态。创建证书申请后,该证书的状态将在此表格中显示为“待验证/部署验证码/同步记录”
aws-acm-4

如果您已配置基于 DNS 的验证挑战,请点击状态以部署挑战。状态将变为“部署挑战”,并启动验证流程。完成后,状态将变为“已签发”

5. 域名验证、证书签发与部署

证书颁发机构收到您的订单后,您需要完成一个称为“域名验证”的过程,并证明您对该域名的所有权,完成后您将收到证书。PAM360 支持以下两种验证方法:

  1. 电子邮件验证
  2. DNS 验证

5.1 电子邮件验证

  1. 在电子邮件验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
  2. 该电子邮件将引导您完成验证程序所需的步骤。转到“验证”选项,并通过电子邮件进行验证。转到“请求状态”,点击“待验证”以获取证书。
  3. 完成上述步骤后,导航至 PAM360 服务器,并切换到“AWS”选项卡。
  4. 验证成功后,证书颁发机构将签发证书,该证书会被获取并添加到 PAM360 的安全存储库中。您可以通过“证书 >> 证书”选项卡 访问该证书。点击 此处 查看证书部署的更多详情。

5.2 DNS 验证

如果您在订购公共证书时选择了 DNS 验证,且提供了 DNS 详细信息:

  1. 转至“请求状态”页面,点击“部署挑战”选项以创建 DNS 记录。
    aws-acm-5
  2. 执行上述操作后,DNS 验证值和文本记录将自动部署到相应的 DNS 服务器中。
  3. DNS验证成功后,证书颁发机构将签发证书。
    aws-acm-6
  4. 证书签发后,状态将相应更新,您可通过“证书 >> 证书”选项卡访问该证书。

如果您在订购公共证书时选择了 DNS 验证但未提供 DNS 详细信息:

  1. 转到“请求状态”页面,点击“同步记录”选项以创建 DNS 记录。
    aws-acm-7
  2. DNS 验证值和文本记录将显示在弹出窗口中。请手动将文本记录复制并粘贴到域名服务器中。
    aws-acm-8
  3. 您可以通过点击该订单“请求状态”下方的按钮来同步订单的当前状态。
  4. DNS 验证成功后,证书颁发机构将签发证书,您可通过“证书 >> 证书”选项卡访问该证书。

6. 管理由 AWS-ACM 签发的证书

PAM360 允许您续订私有证书。当通过 PAM360 请求证书续订时,系统将从 AWS-ACM 获取续订后的证书。但是,如果您在 AWS-ACM 中续订证书,PAM360 中的信息不会自动更新。要解决此不一致问题,请在 PAM360 中重新发现证书并重新填充数据。
aws-acm-9

6.1 证书续期

  1. 导航至“证书”>“AWS”
  2. 选择所需的订单,然后从顶部菜单中点击“续订证书”。
  3. 如有必要,请完成 DNS 验证程序。
  4. 验证成功后,证书将被签发,新版本将在“证书”>>“AWS”选项卡中自动更新。

    注意

    只有满足此处所有条件的证书才会被续期。点击 此处 了解 AWS 证书续期的资格标准。

6.2 撤销证书请求

  1. 导航至“证书” >> “AWS”
  2. 选择需要撤销的证书,然后点击“更多” >> “撤销证书”。

    注意

    撤销选项仅适用于 AWS-ACM 中的私有证书。撤销证书请求仅会从 PAM360 中删除该证书条目。

6.3 获取私钥

要获取私有证书的私钥,请按照以下步骤操作:

  1. 导航至“证书” >> “AWS”
  2. 选择所需的私有证书,然后点击顶部菜单中的“更多” >> “获取私有密钥”。

此操作将从 AWS-ACM 获取所选私有证书的私钥。

注意

此为付费选项,可能会根据您的 AWS-ACM 许可证产生费用。


6.4 删除证书

  1. 导航至“证书” >> “AWS”
  2. 选择所需的证书,然后点击顶部菜单中的“更多”>>“删除”
  3. 证书请求将从“AWS”选项卡中删除。

    注意

    使用“删除”选项仅会将证书从 PAM360 界面移除。您将无法再通过本产品对其进行管理。但这不会从 AWS-ACM 中删除该证书。您仍可通过 AWS 控制台查看并管理该证书。





Top