Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Machen Sie sich mit den Überlegungen und Einschränkungen von Connector for SCEP vertraut
Beachten Sie bei der Verwendung von Connector for SCEP die folgenden Überlegungen und Einschränkungen.
Überlegungen
CA-Betriebsmodi
Sie können Connector for SCEP nur mit privaten Zertifizierungsstellen verwenden, die einen allgemeinen Betriebsmodus verwenden. Connector for SCEP stellt standardmäßig Zertifikate mit einer Gültigkeitsdauer von einem Jahr aus. Eine private Zertifizierungsstelle, die einen kurzlebigen Zertifikatsmodus verwendet, unterstützt die Ausstellung von Zertifikaten mit einer Gültigkeitsdauer von mehr als sieben Tagen nicht. Hinweise zu Betriebsmodi finden Sie unterVerstehen AWS Private CA CA-Modi.
Passwörter herausfordern
Verteilen Sie Ihre Challenge-Passwörter sehr sorgfältig und geben Sie sie nur an Personen und Kunden weiter, denen Sie sehr vertrauen. Ein einziges Challenge-Passwort kann verwendet werden, um jedes Zertifikat mit beliebigem Betreff und SANs auszustellen, was ein Sicherheitsrisiko darstellt.
Wenn Sie einen Allzweck-Connector verwenden, empfehlen wir, Ihre Challenge-Passwörter häufig manuell zu wechseln.
Konformität mit RFC 8894
Der Connector für SCEP weicht vom RFC
CSRs
Wenn eine Zertifikatsignieranforderung (CSR), die an Connector for SCEP gesendet wird, die Erweiterung Extended Key Usage (EKU) nicht enthält, setzen wir den EKU-Wert auf.
clientAuthenticationWeitere Informationen finden Sie unter 4.2.1.12. Erweiterte Schlüsselverwendungin RFC 5280. Wir unterstützen
ValidityPeriodundValidityPeriodUnitsbenutzerdefinierte Attribute in CSRs. Wenn Ihr CSR kein Zertifikat enthältValidityPeriod, stellen wir ein Zertifikat mit einer Gültigkeitsdauer von einem Jahr aus. Beachten Sie, dass Sie diese Attribute möglicherweise nicht in Ihrem MDM-System festlegen können. Aber wenn du sie setzen kannst, unterstützen wir sie. Informationen zu diesen Attributen finden Sie unter https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ecSzenrollment_Name_Value_Pair.
Gemeinsame Nutzung von Endpunkten
Verteilen Sie die Endpunkte eines Connectors nur an vertrauenswürdige Parteien. Behandeln Sie die Endpunkte als geheim, da jeder, der Ihren eindeutigen, vollständig qualifizierten Domainnamen und Pfad findet, Ihr CA-Zertifikat abrufen kann.
Einschränkungen
Die folgenden Einschränkungen gelten für Connector for SCEP.
Dynamische Herausforderungspasswörter
Sie können statische Challenge-Passwörter nur mit Allzweck-Konnektoren erstellen. Um dynamische Passwörter mit einem Allzweck-Connector zu verwenden, müssen Sie Ihren eigenen Rotationsmechanismus entwickeln, der die statischen Passwörter des Connectors verwendet. Connector für SCEP für Microsoft Intune-Connectortypen bietet Unterstützung für dynamische Passwörter, die Sie mit Microsoft Intune verwalten.
HTTP
Der Connector für SCEP unterstützt nur HTTPS und erstellt Weiterleitungen für HTTP-Aufrufe. Wenn Ihr System auf HTTP angewiesen ist, stellen Sie sicher, dass es die HTTP-Weiterleitungen unterstützt, die Connector for SCEP bereitstellt.
Gemeinsam genutzte private Zertifizierungsstellen
Sie können Connector für SCEP nur mit privaten Zertifizierungsstellen verwenden, deren Eigentümer Sie sind.