Однажды у меня возникла та же проблема, и мне пришлось читать документы AWS.
Настроить CRL: Настроить список отзыва сертификатов (CRL), если вы хотите, чтобы ACM PCA поддерживал его длясертификаты, отозванные вашим частным центром сертификации.
Если вы хотите создать CRL, выполните следующие действия:
- Выберите Включить рассылку CRL
- Чтобы создать новый S3сегмент для ваших записей CRL, выберите Да для параметра Создать новый блок S3 и введите уникальное имя блока.В противном случае выберите Нет и выберите существующий сегмент из списка.
Если вы выберете Да , ACM PCA создаст для вас необходимую политику сегментов.Если вы выберете Нет , убедитесь, что к вашему ведру прикреплена следующая политика:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"Service": "acm-pca.amazonaws.com"
},
"Action": [
"s3:PutObject",
"s3:PutObjectAcl",
"s3:GetBucketAcl",
"s3:GetBucketLocation"
],
"Resource": [
"arn:aws:s3:::your-bucket-name/*",
"arn:aws:s3:::your-bucket-name"
]
}
]
}
AWS doc