

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Joignez une politique d'accès entre comptes
<a name="pca-ram"></a>

Lorsque l'administrateur de l'autorité de certification et l'émetteur du certificat résident sur des AWS comptes différents, l'administrateur de l'autorité de certification doit partager l'accès à l'autorité de certification. Pour ce faire, une politique basée sur les ressources est associée à l'autorité de certification. La politique accorde des autorisations d'émission à un responsable spécifique, qui peut être le titulaire du AWS compte, un utilisateur IAM, un AWS Organizations identifiant ou un identifiant d'unité organisationnelle. 

Un administrateur CA peut associer et gérer des politiques de la manière suivante :
+ Dans la console de gestion, à l'aide de AWS Resource Access Manager (RAM), qui est une méthode standard pour partager AWS des ressources entre les comptes. Lorsque vous partagez une ressource CA AWS RAM avec un mandant d'un autre compte, la politique basée sur les ressources requise est automatiquement attachée à l'AC. Pour plus d'informations sur la RAM, consultez le Guide de [AWS RAM l'utilisateur](https://docs.aws.amazon.com/ram/latest/userguide/).
**Note**  
Vous pouvez facilement ouvrir la console RAM en choisissant une autorité de certification, puis en choisissant ** Actions**, ** Gérer les partages de ressources**.
+ Par programmation, à l'aide des API PCA [ PutPolicy](https://docs.aws.amazon.com/privateca/latest/APIReference/API_PutPolicy.html), et [ GetPolicy](https://docs.aws.amazon.com/privateca/latest/APIReference/API_GetPolicy.html). [ DeletePolicy ](https://docs.aws.amazon.com/privateca/latest/APIReference/API_DeletePolicy.html)
+ Manuellement, à l'aide des commandes PCA [ put-policy](https://docs.aws.amazon.com/cli/latest/reference/acm-pca/put-policy.html), [ get-policy et delete-policy dans ](https://docs.aws.amazon.com/cli/latest/reference/acm-pca/get-policy.html) le. [https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html](https://docs.aws.amazon.com/cli/latest/reference/acm-pca/delete-policy.html) AWS CLI

Seule la méthode console nécessite un accès à la RAM.

**Cross-account cas 1 : émission d'un certificat géré depuis la console**  
Dans ce cas, l'administrateur de l'autorité de certification utilise AWS Resource Access Manager (AWS RAM) pour partager l'accès à l'autorité de certification avec un autre AWS compte, ce qui permet à ce compte d'émettre des certificats ACM gérés. Le schéma montre qu'il est AWS RAM possible de partager le CA directement avec le compte, ou indirectement via un AWS Organizations identifiant auquel le compte est membre.

![Cross-account émission avec la console](https://docs.aws.amazon.com/fr_fr/privateca/latest/userguide/images/ca_access_2_accounts_console.png)


Une fois que RAM a partagé une ressource AWS Organizations, le principal destinataire doit accepter la ressource pour que celle-ci soit prise en compte. Le destinataire peut configurer AWS Organizations pour accepter automatiquement les actions proposées.

**Note**  
Le compte destinataire est responsable de la configuration du renouvellement automatique dans ACM. Généralement, lors de la première utilisation d'une autorité de certification partagée, ACM installe un rôle lié à un service qui lui permet d'effectuer des appels de certificat sans assistance. Autorité de certification privée AWS Si cela échoue (généralement en raison d'une autorisation manquante), les certificats de l'autorité de certification ne sont pas renouvelés automatiquement. Seul l'utilisateur ACM peut résoudre le problème, pas l'administrateur de l'autorité de certification. Pour plus d'informations, consultez [ Utilisation d'un rôle lié à un service (SLR) avec ](https://docs.aws.amazon.com/acm/latest/userguide/acm-slr.html) ACM.

**Cross-account cas 2 : émission de certificats gérés et non gérés à l'aide de l'API ou de la CLI**  
Ce second cas illustre les options de partage et d'émission possibles à l'aide de l' Autorité de certification privée AWS API AWS Certificate Manager et. Toutes ces opérations peuvent également être effectuées à l'aide des AWS CLI commandes correspondantes.

![Cross-account émission à l'aide des API](https://docs.aws.amazon.com/fr_fr/privateca/latest/userguide/images/ca_access_2_accounts_api_options.png)


Comme les opérations d'API sont utilisées directement dans cet exemple, l'émetteur du certificat a le choix entre deux opérations d'API pour émettre un certificat. L'action de l'API `IssueCertificate` PCA produit un certificat non géré qui ne sera pas automatiquement renouvelé et doit être exporté et installé manuellement. L'action de l'API ACM [ RequestCertificate ](https://docs.aws.amazon.com/acm/latest/APIReference/API_RequestCertificate.html) aboutit à un certificat géré qui peut être facilement installé sur les services intégrés ACM et qui se renouvelle automatiquement. 

**Note**  
Le compte destinataire est responsable de la configuration du renouvellement automatique dans ACM. Généralement, lors de la première utilisation d'une autorité de certification partagée, ACM installe un rôle lié à un service qui lui permet d'effectuer des appels de certificat sans assistance. Autorité de certification privée AWS Si cela échoue (généralement en raison d'une autorisation manquante), les certificats de l'autorité de certification ne seront pas renouvelés automatiquement et seul l'utilisateur ACM peut résoudre le problème, pas l'administrateur de l'autorité de certification. Pour plus d'informations, consultez [ Utilisation d'un rôle lié à un service (SLR) avec ](https://docs.aws.amazon.com/acm/latest/userguide/acm-slr.html) ACM.