View a markdown version of this page

Beginnen Sie mit Connector für SCEP - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beginnen Sie mit Connector für SCEP

Mit AWS Private Certificate Authority Connector for SCEP können Sie Zertifikate von Ihrer privaten CA für SCEP-enabled Geräte und MDM-Systeme (Mobile Device Management) ausstellen. Wenn Sie einen Connector erstellen, AWS Private Certificate Authority wird eine SCEP-URL erstellt, über die Sie Zertifikate anfordern können. Außerdem erhalten Sie Informationen, die Sie zur Integration in Ihre MDM-Systeme verwenden können.

Um Zertifikate auszustellen, müssen Sie eine AWS Private Certificate Authority private CA erstellen, einen Connector erstellen und dann Ihre SCEP-enabled MDM-Systeme und -Geräte so konfigurieren, dass Zertifikate vom Connector angefordert werden.

Bevor Sie beginnen

Das folgende Tutorial führt Sie durch den Prozess der Erstellung eines Connectors für SCEP.

Um diesem Tutorial zu folgen, benötigen Sie eine private CA und ein SCEP-enabled Gerät. Außerdem müssen Sie zuerst die im Richten Sie den Connector für SCEP ein Abschnitt aufgeführten Voraussetzungen erfüllen.

Das folgende Verfahren zeigt Ihnen, wie Sie mithilfe der AWS Konsole einen Connector erstellen.

Schritt 1: Erstellen Sie einen Connector

Sie erstellen entweder einen Connector für allgemeine Zwecke oder einen Connector für SCEP für Microsoft Intune. General-purpose Connectors sind für die Verwendung mit SCEP-enabled Endpunkten konzipiert, und Sie verwalten die SCEP-Challenge-Passwörter. Connector für SCEP für Microsoft Intune sind für die Verwendung mit Microsoft Intune vorgesehen, und Sie verwalten die Challenge-Passwörter mit Microsoft Intune.

General-purpose
Um einen Connector für allgemeine Zwecke zu erstellen

Melden Sie sich bei Ihrem AWS Konto an und öffnen Sie den Connector für die SCEP-Konsole unter. https://console.aws.amazon.com/pca-connector-scep/home

  1. Wählen Sie Konnektor erstellen.

  2. Geben Sie dem Connector auf der Seite „Connector erstellen“ optional einen benutzerfreundlichen Namen im Feld „Namensschild“. Der Name wird in Ihrer Liste der Konnektoren angezeigt. Wenn Sie möchten, können Sie dem Connector weitere Tags hinzufügen, indem Sie Weitere Tags hinzufügen auswählen. Ein Tag ist ein Label, das Sie einer AWS Ressource zuweisen. Jedes Tag besteht aus einem Schlüssel und einem optionalen Wert. Mithilfe von Stichwörtern können Sie Ihre Ressourcen suchen und filtern oder Ihre AWS Kosten verfolgen.

  3. Wählen Sie unter Connectortyp die Option aus General-purpose.

  4. Wählen Sie unter Private CA die private CA aus, die mit diesem Connector verwendet werden soll. Oder erstellen Sie eine neue, indem Sie Private CA erstellen auswählen. Aufgrund der inhärenten Sicherheitslücken im SCEP-Protokoll empfehlen wir die Verwendung einer privaten CA, die für diesen Connector reserviert ist. Wenn Sie eine neue CA erstellt haben, kehren Sie nach Abschluss der Erstellung zur Connector for SCEP-Konsole zurück und aktualisieren Sie die Liste der privaten CAs. AWS Private CA Ihre neue private CA sollte zur Auswahl stehen.

  5. Wählen Sie unter Challenge-Passwort die Option Challenge-Passwort automatisch generieren Wir generieren ein statisches Challenge-Passwort für Sie, wenn wir diesen Connector erstellen.

  6. Wählen Sie unter Konnektivität die Option Öffentlich aus, um einen Connector zu erstellen, auf den über das öffentliche Internet zugegriffen werden kann. Oder wählen Sie Privat und geben Sie einen VPC-Endpunkt an, um den Zugriff auf diesen Connector nur über diesen bestimmten VPC-Endpunkt einzuschränken.

  7. Wählen Sie Connector erstellen aus.

Microsoft Intune
Um einen Connector für SCEP für Microsoft Intune zu erstellen

Melden Sie sich bei Ihrem AWS Konto an und öffnen Sie den Connector für die SCEP-Konsole unter. https://console.aws.amazon.com/pca-connector-scep/home

  1. Wählen Sie Konnektor erstellen.

  2. Geben Sie dem Connector auf der Seite „Connector erstellen“ optional einen benutzerfreundlichen Namen im Feld „Namensschild“. Der Name wird in Ihrer Liste der Konnektoren angezeigt. Wenn Sie möchten, können Sie dem Connector weitere Tags hinzufügen, indem Sie Weitere Tags hinzufügen auswählen. Ein Tag ist ein Label, das Sie einer AWS Ressource zuweisen. Jedes Tag besteht aus einem Schlüssel und einem optionalen Wert. Mithilfe von Stichwörtern können Sie Ihre Ressourcen suchen und filtern oder Ihre AWS Kosten verfolgen.

  3. Wählen Sie unter Connectortyp die Option Microsoft Intune aus.

    1. Geben Sie als Anwendungs-ID (Client) die Anwendungs-ID (Client) aus Ihrer Microsoft Entra ID-App-Registrierung ein. Hinweise zur Verwendung von Microsoft Intune mit Connector für SCEP finden Sie unter. Konfigurieren Sie Ihr MDM-System für Connector for SCEP

    2. Geben Sie für Verzeichnis-ID (Mandant) oder primäre Domain entweder die Verzeichnis-ID (Tenant) oder die primäre Domain aus Ihrer Microsoft Entra ID-App-Registrierung ein.

  4. Wählen Sie unter Private CA die private CA aus, die mit diesem Connector verwendet werden soll. Oder erstellen Sie eine neue, indem Sie Private CA erstellen auswählen. Aufgrund der inhärenten Sicherheitslücken im SCEP-Protokoll empfehlen wir die Verwendung einer privaten CA, die für diesen Connector reserviert ist. Wenn Sie eine neue CA erstellt haben, kehren Sie nach Abschluss der Erstellung zur Connector for SCEP-Konsole zurück und aktualisieren Sie die Liste der privaten CAs. AWS Private CA Ihre neue private CA sollte zur Auswahl stehen.

  5. Wählen Sie unter Konnektivität die Option Öffentlich aus, um einen Connector zu erstellen, auf den über das öffentliche Internet zugegriffen werden kann. Oder wählen Sie Privat und geben Sie einen VPC-Endpunkt an, um den Zugriff auf diesen Connector nur über diesen bestimmten VPC-Endpunkt einzuschränken.

  6. Wählen Sie Connector erstellen aus.

Schritt 2: Kopieren Sie die Connector-Details in Ihr MDM-System

Nachdem Sie Ihren Connector erstellt haben, müssen Sie die folgenden Details aus dem Connector in Ihr MDM-System kopieren. Um die Details eines Connectors mithilfe der Konsole anzuzeigen, wählen Sie den Connector aus der Liste auf der Konsolenseite Connectors für SCEP aus.

  • SCEP-URL — Dies ist der Endpunkt des Connectors, von dem aus Ihre SCEP-Clients Zertifikate anfordern. Achten Sie darauf, diesen Endpunkt nur vertrauenswürdigen Entitäten zur Verfügung zu stellen.

  • (General-purpose) Challenge-Passwort — Wählen Sie unter Challenge-Passwörter das Passwort aus, das Sie im vorherigen Verfahren automatisch generiert haben, und wählen Sie dann Passwort anzeigen aus, um das Passwort anzuzeigen. Um ein zusätzliches Passwort zu erstellen, wählen Sie Passwort erstellen aus. Achten Sie darauf, Passwörter sorgfältig und nur an vertrauenswürdige Personen und Kunden zu verteilen. Ein einziges Challenge-Passwort kann für die Ausstellung eines beliebigen Zertifikats mit beliebigem Betreff und SANs verwendet werden und sollte daher mit Vorsicht behandelt werden.

  • (Microsoft Intune) OpenID-Werte — Wenn Sie Microsoft Intune integrieren, müssen Sie den OpenID-Aussteller, den OpenID-Betreff und die Open ID-Zielgruppe in die OpenID Connect (OIDC) -Anmeldeinformationen Ihrer Microsoft Entra-App-Registrierung kopieren. Weitere Informationen finden Sie unter Konfigurieren Sie Ihr MDM-System für Connector for SCEP.