View a markdown version of this page

Machen Sie sich mit den Überlegungen und Einschränkungen von Connector for SCEP vertraut - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Machen Sie sich mit den Überlegungen und Einschränkungen von Connector for SCEP vertraut

Beachten Sie bei der Verwendung von Connector for SCEP die folgenden Überlegungen und Einschränkungen.

Überlegungen

CA-Betriebsmodi

Sie können Connector for SCEP nur mit privaten Zertifizierungsstellen verwenden, die einen allgemeinen Betriebsmodus verwenden. Connector for SCEP stellt standardmäßig Zertifikate mit einer Gültigkeitsdauer von einem Jahr aus. Eine private Zertifizierungsstelle, die einen kurzlebigen Zertifikatsmodus verwendet, unterstützt die Ausstellung von Zertifikaten mit einer Gültigkeitsdauer von mehr als sieben Tagen nicht. Hinweise zu Betriebsmodi finden Sie unterVerstehen AWS Private CA CA-Modi.

Passwörter herausfordern

  • Verteilen Sie Ihre Challenge-Passwörter sehr sorgfältig und geben Sie sie nur an Personen und Kunden weiter, denen Sie sehr vertrauen. Ein einziges Challenge-Passwort kann verwendet werden, um jedes Zertifikat mit beliebigem Betreff und SANs auszustellen, was ein Sicherheitsrisiko darstellt.

  • Wenn Sie einen Allzweck-Connector verwenden, empfehlen wir, Ihre Challenge-Passwörter häufig manuell zu wechseln.

Konformität mit RFC 8894

Der Connector für SCEP weicht vom RFC 8894-Protokoll ab, indem er HTTPS-Endpunkte anstelle von HTTP-Endpunkten bereitstellt.

CSRs

  • Wenn eine Zertifikatsignieranforderung (CSR), die an Connector for SCEP gesendet wird, die Erweiterung Extended Key Usage (EKU) nicht enthält, setzen wir den EKU-Wert auf. clientAuthentication Weitere Informationen finden Sie unter 4.2.1.12. Erweiterte Schlüsselverwendung in RFC 5280.

  • Wir unterstützen ValidityPeriod und ValidityPeriodUnits benutzerdefinierte Attribute in CSRs. Wenn Ihr CSR kein Zertifikat enthältValidityPeriod, stellen wir ein Zertifikat mit einer Gültigkeitsdauer von einem Jahr aus. Beachten Sie, dass Sie diese Attribute möglicherweise nicht in Ihrem MDM-System festlegen können. Aber wenn du sie setzen kannst, unterstützen wir sie. Informationen zu diesen Attributen finden Sie unter https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ec Szenrollment_Name_Value_Pair.

Gemeinsame Nutzung von Endpunkten

Verteilen Sie die Endpunkte eines Connectors nur an vertrauenswürdige Parteien. Behandeln Sie die Endpunkte als geheim, da jeder, der Ihren eindeutigen, vollständig qualifizierten Domainnamen und Pfad findet, Ihr CA-Zertifikat abrufen kann.

Einschränkungen

Die folgenden Einschränkungen gelten für Connector for SCEP.

Dynamische Herausforderungspasswörter

Sie können statische Challenge-Passwörter nur mit Allzweck-Konnektoren erstellen. Um dynamische Passwörter mit einem Allzweck-Connector zu verwenden, müssen Sie Ihren eigenen Rotationsmechanismus entwickeln, der die statischen Passwörter des Connectors verwendet. Connector für SCEP für Microsoft Intune-Connectortypen bietet Unterstützung für dynamische Passwörter, die Sie mit Microsoft Intune verwalten.

HTTP

Der Connector für SCEP unterstützt nur HTTPS und erstellt Weiterleitungen für HTTP-Aufrufe. Wenn Ihr System auf HTTP angewiesen ist, stellen Sie sicher, dass es die HTTP-Weiterleitungen unterstützt, die Connector for SCEP bereitstellt.

Gemeinsam genutzte private Zertifizierungsstellen

Sie können Connector für SCEP nur mit privaten Zertifizierungsstellen verwenden, deren Eigentümer Sie sind.