View a markdown version of this page

Comprenda las consideraciones y limitaciones de Connector for SCEP - AWS Private Certificate Authority

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Comprenda las consideraciones y limitaciones de Connector for SCEP

Tenga en cuenta las siguientes consideraciones y limitaciones al usar Connector para SCEP.

Consideraciones

Modos de funcionamiento de CA

Solo puede usar Connector para SCEP con CA privadas que utilicen un modo operativo de uso general. De forma predeterminada, Connector for SCEP emite certificados con un período de validez de un año. Una CA privada que utilice un modo de certificado de corta duración no admite la emisión de certificados con un período de validez superior a siete días. Para obtener información sobre los modos de funcionamiento, consulte¿Comprende AWS Private CA Modos de CA.

Desafíe las contraseñas

  • Distribuya sus contraseñas de verificación con mucho cuidado y compártalas solo con personas y clientes de gran confianza. Se puede usar una única contraseña de verificación para emitir cualquier certificado, con cualquier asunto y SAN, lo que representa un riesgo para la seguridad.

  • Si utiliza un conector de uso general, le recomendamos que rote manualmente las contraseñas de verificación con frecuencia.

Cumple con la RFC 894

El conector para SCEP se desvía del protocolo RFC 8894 al proporcionar puntos finales HTTPS en lugar de puntos finales HTTP.

CSR

  • Si una solicitud de firma de certificado (CSR) que se envía a Connector for SCEP no incluye la extensión Extended Key Usage (EKU), estableceremos el valor del EKU en. clientAuthentication Para obtener más información, consulte 4.2.1.12. Uso extendido de claves en RFC 5280.

  • ValidityPeriodAdmitimos atributos ValidityPeriodUnits personalizados en las CSR. Si tu CSR no incluye unValidityPeriod, emitimos un certificado con un período de validez de un año. Ten en cuenta que es posible que no puedas configurar estos atributos en tu sistema de MDM. Pero si puedes configurarlos, los admitimos. Para obtener información sobre estos atributos, consulte https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ec SzenRollment_NAME_VALUE_PAIR.

Uso compartido de terminales

Distribuya los puntos finales de un conector únicamente a personas de confianza. Trate los terminales como si fueran secretos, ya que cualquier persona que encuentre su nombre de dominio y su ruta exclusivos y completos podrá recuperar su certificado de CA.

Limitaciones

Se aplican las siguientes limitaciones al conector para SCEP.

Contraseñas de desafío dinámico

Solo puede crear contraseñas de desafío estáticas con conectores de uso general. Para usar contraseñas dinámicas con un conector de uso general, debe crear su propio mecanismo de rotación que emplee las contraseñas estáticas del conector. Los tipos de conectores SCEP para Microsoft Intune admiten contraseñas dinámicas, que se administran mediante Microsoft Intune.

HTTP

El conector para SCEP solo admite HTTPS y crea redireccionamientos para las llamadas HTTP. Si su sistema depende de HTTP, asegúrese de que puede admitir los redireccionamientos HTTP que proporciona Connector for SCEP.

CA privadas compartidas

Solo puede usar Connector para SCEP con CA privadas de las que sea propietario.