La referencia de la API muestra la acción en la página propia de cada punto final, por lo que no tiene que volver aquí para buscar una. Ambos provienen del mismo lugar: la llamada de autorización en el servicio, leída en el momento de la compilación.
Las acciones
La asignación es un punto final a una acción, lo que no es cierto de todos los servicios aquí. Tres cosas todavía vale la pena decir, porque ninguno de ellos siguen de los nombres de los extremos.
La lectura de un certificado no le proporciona su clave privada
certificate:GetCertificate devuelve todo excepto la clave. La clave solo proviene del punto final material, detrás de su propio certificate:GetCertificateMaterial, por lo que una credencial que puede leer y listar sus certificados aún no puede extraer lo que los hace utilizables.
Esa separación es la solo El endpoint acepta las mismas credenciales que cualquier otra llamada y no le importa qué tipo de principal seas, por lo que cualquiera que tenga la acción obtiene la clave privada. Concedérsela deliberadamente, y solo junto con un ámbito de recursos que quieras. Material del certificado.
Emitir autorizaciones en el nombre que usted solicitó
Crear se comprueba contra el CRN del certificado a punto de existir —certificate/<name>, construido a partir del name en la solicitud, antes de que se escriba cualquier fila. Una política con el alcance de certificate/prod-*, por lo tanto, bloquea la emisión de la misma manera que bloquea las lecturas que siguen, en lugar de ser una regla que solo se puede aplicar después del hecho.
Ambas rutas de creación usan la misma acción: emitir a través del desafío DNS y cargar el material que ya tienes son ambos certificate:CreateCertificate. Si necesita permitir uno y no el otro, esa distinción no está disponible en la política; el punto final es el mismo.
La adjunción a un receptor no es una acción de certificado
Poner un certificado en un escuchador HTTPS necesitaloadbalancer:AttachListenerCertificate en el CRN del equilibrador de carga. No hay ninguna acción de certificado en esa ruta.
La propiedad se aplica por separado y no depende de su política: el CRN debe nombrar un certificado que posee su cuenta, y su ranura de cuenta debe coincidir con la suya. Un certificado perteneciente a otra cuenta se rechaza incluso si puede nombrarlo exactamente.
Recursos
Las acciones de certificado se comprueban con una forma de recurso:crn:certificate::my-account:certificate/prod-* cubre todos los certificados cuyo nombre comienza con prod-, incluyendo los emitidos más tarde.
name es único por cuenta y coincide con ^[a-zA-Z0-9][a-zA-Z0-9._-]{0,253}$. Debido a que aterriza en el CRN, elegir nombres con un prefijo común por entorno es lo que hace que el comodín anterior valga la pena escribir.Condiciones
Crear lleva las etiquetas de la solicitud, y cada otra acción lleva las etiquetas que ya están en el certificado, por lo que las condiciones de la directiva funcionan en cualquier lado de la emisión:basalt:RequestTag/<key>— lo que un llamador puede etiquetar un certificado como, en create.basalt:ResourceTag/<key>— qué certificados existentes puede tocar una acción.
Escribir una póliza
Solo lectura en todos los certificados de la cuenta. Observe lo que esto deliberadamente omite:certificate:ListCertificates se comprueba con la cuenta en lugar de un certificado con nombre, por lo que no puede ser ampliado a uno. Concederla otorga la capacidad de ver que cada certificado de la cuenta existe, aunque no de leer el material de ninguno de ellos.
Qué aspecto tiene una negación
Una comprobación fallida responde403:
Un
404 no es un 403 disfrazado. La propiedad y la autorización son comprobaciones separadas, y la propiedad se resuelve primero: un certificado que pertenece a otra cuenta responde 404 porque no es suyo para ver, y uno que usted posee pero carece de la acción para respuestas 403. Si recibe un 404 en un certificado que cree que posee, compruebe la cuenta a la que pertenece la credencial antes de comprobar la política.
