

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Controles CSPM de Security Hub paraAWS Privada CA
<a name="pca-controls"></a>

Estos AWS Security Hub CSPM controles evalúan el AWS Autoridad de certificación privada (AWS Privada CA) servicio y los recursos.

Es posible que estos controles no estén disponibles en todosRegiones de AWS. Para obtener más información, consulte [Disponibilidad de los controles por región](securityhub-regions.md#securityhub-regions-control-support).

## [PCA.1]AWS Privada CALa autoridad emisora de certificados raíz debe estar deshabilitada
<a name="pca-1"></a>

**Requisitos relacionados:** NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

**Categoría:** Proteger - Configuración de red segura

**Gravedad:** baja

**Tipo de recurso:** `AWS::ACMPCA::CertificateAuthority`

**Regla de AWS Config: ** [`acm-pca-root-ca-disabled`](https://docs.aws.amazon.com/config/latest/developerguide/acm-pca-root-ca-disabled.html)

**Tipo de programa:** Periódico

**Parámetros:** ninguno

Este control comprueba si AWS Privada CA tiene una autoridad de certificación (CA) raíz deshabilitada. Se produce un error en el control si la autoridad emisora de certificados raíz está habilitada.

Con AWS Privada CA él, puede crear una jerarquía de CA que incluya una CA raíz y una CA subordinada. Debe minimizar el uso de la autoridad emisora de certificados raíz para las tareas diarias, especialmente en los entornos de producción. La autoridad emisora de certificados raíz solo debe utilizarse para emitir certificados para las autoridades intermedias emisoras de certificados. Esto permite que la entidad de certificación raíz se almacene fuera de peligro mientras que las entidades de certificación intermedias realizan la tarea diaria de emitir certificados de entidad final.

### Corrección
<a name="pca-1-remediation"></a>

Para deshabilitar la autoridad emisora de certificados raíz, consulte [Actualización del estado de CA](https://docs.aws.amazon.com/privateca/latest/userguide/console-update.html#console-update-status-steps) en la *Guía del usuario de AWS Autoridad de certificación privada*.

## [PCA.2]AWSLas autoridades de certificación de CA privadas deben estar etiquetadas
<a name="pca-2"></a>

**Categoría:** Identificar > Inventario > Etiquetado

**Gravedad:** baja

**Tipo de recurso:** `AWS::ACMPCA::CertificateAuthority`

**Regla de AWS Config: ** `acmpca-certificate-authority-tagged`

**Tipo de horario:** provocado por un cambio

**Parámetros:**


| Parámetro | Descripción | Tipo | Valores personalizados permitidos | Valor predeterminado de CSPM de Security Hub | 
| --- | --- | --- | --- | --- | 
|  requiredKeyTags  | Lista de claves de etiquetas que no corresponden al sistema que debe contener el recurso evaluado. Las claves de etiquetas distinguen entre mayúsculas y minúsculas.  | StringList (máximo de 6 artículos)  | De 1 a 6 claves de etiquetas que cumplan los [requisitos de AWS](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions).  |  Sin valor predeterminado  | 

Este control comprueba si una entidad emisora de certificados AWS privada tiene etiquetas con las claves específicas definidas en el parámetro`requiredKeyTags`. El control falla si la autoridad del certificado no tiene ninguna clave de etiqueta o si no cuenta con todas las claves especificadas en el parámetro `requiredKeyTags`. Si no se proporciona el parámetro `requiredKeyTags`, el control solo verifica la existencia de una clave de etiqueta y falla si la autoridad del certificado no está etiquetada con ninguna clave. Las etiquetas del sistema, que se aplican automáticamente y comienzan con `aws:`, se ignoran.

Una etiqueta es una etiqueta que se asigna a un AWS recurso y consta de una clave y un valor opcional. Puede crear etiquetas para clasificar los recursos según su finalidad, propietario, entorno u otro criterio. Las etiquetas pueden ayudarlo a identificar, organizar, buscar y filtrar recursos. El etiquetado también ayuda a realizar un seguimiento de las acciones y las notificaciones de los propietarios responsables de los recursos. Cuando utiliza el etiquetado, puede implementar el control de acceso basado en atributos (ABAC) como estrategia de autorización, el cual define permisos en función de las etiquetas. Puede adjuntar etiquetas a las entidades de IAM (usuarios o roles) y a AWS los recursos. Puede crear una única política de ABAC o un conjunto independiente de políticas para sus entidades principales de IAM. Puede diseñar estas políticas de ABAC de manera que permitan operaciones cuando la etiqueta de la entidad principal coincida con la etiqueta del recurso. Para obtener más información, consulte [Definición de permisos basados en atributos con autorización ABAC](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) en la *Guía del usuario de IAM*.

**nota**  
No agregue información de identificación personal (PII) ni otra información confidencial en las etiquetas. Muchas personas pueden acceder a las etiquetasServicios de AWS, entre ellasAWS Billing. Para obtener más información sobre las mejores prácticas de etiquetado, consulte [las mejores prácticas y estrategias](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices) en los *AWSrecursos de etiquetado y en la Guía del usuario del editor de etiquetas*.

### Corrección
<a name="pca-2-remediation"></a>

Para añadir etiquetas a una autoridad de CA AWS privada, consulte [Añadir etiquetas para una entidad de certificación privada](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCaTagging.html) en la Guía del *AWS Autoridad de certificación privadausuario*.