Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Richten Sie den Connector für SCEP ein
Die Verfahren in diesem Abschnitt helfen Ihnen bei den ersten Schritten mit Connector for SCEP. Es wird davon ausgegangen, dass Sie bereits ein AWS Konto erstellt haben. Nachdem Sie die Schritte auf dieser Seite abgeschlossen haben, können Sie mit der Erstellung eines Connectors für SCEP fortfahren.
Themen
Schritt 1: Erstellen Sie einen AWS Identity and Access Management policy
Um einen Connector für SCEP zu erstellen, müssen Sie eine IAM-Richtlinie erstellen, die Connector for SCEP die Möglichkeit gibt, für den Connector benötigte Ressourcen zu erstellen und zu verwalten und in Ihrem Namen Zertifikate auszustellen. Weitere Informationen zu IAM finden Sie unter Was ist IAM? https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.htmlim IAM-Benutzerhandbuch.
Das folgende Beispiel ist eine vom Kunden verwaltete Richtlinie, die Sie für Connector for SCEP verwenden können.
Schritt 2: Erstellen Sie eine private CA
Um Connector für SCEP verwenden zu können, müssen Sie dem AWS Private Certificate Authority Connector eine private CA zuordnen. Aufgrund der inhärenten Sicherheitslücken im SCEP-Protokoll empfehlen wir, eine private CA zu verwenden, die nur für den Connector bestimmt ist.
Die private CA muss die folgenden Anforderungen erfüllen:
Sie muss sich in einem aktiven Zustand befinden und den allgemeinen Betriebsmodus verwenden.
Sie müssen Eigentümer der privaten CA sein. Sie können keine private CA verwenden, die im Rahmen der kontoübergreifenden gemeinsamen Nutzung mit Ihnen geteilt wurde.
Beachten Sie die folgenden Überlegungen, wenn Sie Ihre private CA für die Verwendung mit Connector for SCEP konfigurieren:
Einschränkungen für DNS-Namen — Erwägen Sie, DNS-Namensbeschränkungen zu verwenden, um zu kontrollieren, welche Domänen in den für Ihre SCEP-Geräte ausgestellten Zertifikaten zulässig oder verboten sind. Weitere Informationen finden Sie unter So erzwingen Sie DNS-Namensbeschränkungen in. AWS Private Certificate Authority
Widerruf — Aktivieren Sie OCSP oder CRLs auf Ihrer privaten CA, um einen Widerruf zu ermöglichen. Weitere Informationen finden Sie unter Planen Sie Ihre AWS Private CA Methode zum Widerruf von Zertifikaten.
PII — Wir empfehlen Ihnen, Ihren CA-Zertifikaten keine persönlich identifizierbaren Informationen (PII) oder andere vertrauliche oder sensible Informationen hinzuzufügen. Im Falle einer Sicherheitslücke hilft dies, die Offenlegung vertraulicher Informationen zu begrenzen.
Stammzertifikate in Trust Stores speichern — Speichern Sie Ihre CA-Stammzertifikate in den Trust Stores Ihres Geräts, damit Sie die Zertifikate und die Rückgabewerte von überprüfen können GetCertificateAuthorityCertificate. Informationen zu den Vertrauensspeichern in Bezug auf AWS Private CA diese finden Sie unterStammzertifizierungsstelle.
Hinweise zum Erstellen einer privaten CA finden Sie unterErstellen Sie eine private CA in AWS Private CA.
Schritt 3: Erstellen Sie eine Ressourcenfreigabe mit AWS Resource Access Manager
Wenn Sie Connector for SCEP programmgesteuert mithilfe der API AWS Command Line Interface, AWS SDK oder Connector for SCEP verwenden, müssen Sie Ihre private CA mithilfe der Service Principal Sharing für Connector for SCEP freigeben. AWS Resource Access Manager Dadurch erhält Connector for SCEP gemeinsamen Zugriff auf Ihre private CA. Wenn Sie in der AWS Konsole einen Connector erstellen, erstellen wir automatisch den Resource Share für Sie. Informationen zur gemeinsamen Nutzung von Ressourcen finden Sie im AWS RAM Benutzerhandbuch unter Erstellen einer Ressourcenfreigabe.
Um eine Ressourcenfreigabe mithilfe von zu erstellen AWS CLI, können Sie den AWS RAM create-resource-share Befehl verwenden. Mit dem folgenden Befehl wird eine Ressourcenfreigabe erstellt. Geben Sie den ARN der privaten CA, die Sie gemeinsam nutzen möchten, als Wert für anresource-arns.
$aws ram create-resource-share \ --regionus-east-1\ --nameMyPcaConnectorScepResourceShare\ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:Region:account:certificate-authority/CA_ID\ --principals pca-connector-scep.amazonaws.com \ --sourcesaccount
Der Dienstprinzipal, der anruft, CreateConnector hat Berechtigungen zur Ausstellung von Zertifikaten für die private CA. Um zu verhindern, dass Dienstprinzipale, die Connector für SCEP verwenden, allgemeinen Zugriff auf Ihre AWS Private CA Ressourcen haben, schränken Sie ihre Berechtigungen mithilfe von ein. CalledVia