Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Solucione los errores de HTTP del conector para SCEP
Cuando su cliente activa una acción de la API del plano de datos de Connector for SCEP y se produce un error, Connector for SCEP envía un código de respuesta HTTP al cliente solicitante con información sobre el error.
Además de las respuestas del servicio que se proporcionan directamente a sus clientes, puede utilizar las herramientas de supervisión que se describen en la Conector de monitor para SCEP sección para ver y depurar los errores que provocan un error HTTP.
A continuación se muestran los mensajes de error que el servicio devuelve a los clientes de SCEP, las posibles causas y los pasos que puede tomar para resolver los problemas.
Solicitud HTTP 400 incorrecta
Un código de respuesta HTTP 400 significa que Connector for SCEP no puede procesar la solicitud debido a un error aparente del cliente, como la falta de datos o la solicitud no es válida. Si el error se debe a un error SCEP-protocol específico, Connector for SCEP incluye la respuesta del SCEP en formato binario en el mensaje. Las API de Connector for SCEP pueden devolver 400 respuestas por cualquiera de los siguientes motivos.
| Encabezado de respuesta (x-amzn-) ErrorType | Mensaje de error (x-amzn-) ErrorMessage | Causa raíz | Corrección | ¿Incluye la respuesta SCEP? |
|---|---|---|---|---|
|
LimitExceededException |
Se ha superado el límite de emisión de la autoridad de certificación. |
La entidad emisora de certificados (CA) privada asociada al conector ha superado su cuota de cantidad de certificados que puede emitir. |
Un conector SCEP solo se puede conectar a una CA privada durante toda su vida útil. Si ha agotado los límites de su CA privada, cree un nuevo conector o solicite un aumento de cuota. Para obtener más información sobre las cuotas de CA privadas, consulte AWS Private Certificate Authority las cuotas. |
No |
|
ValidationException |
La solicitud debe contener base64. |
El conector para SCEP no puede procesar la solicitud HTTP GET porque el cuerpo no es Base64 válido. |
Si es posible, configura tus clientes para que usen mensajes HTTP POST en lugar de mensajes HTTP GET. Si debe usar HTTP GET, los mensajes deben usar el formato Base64. Si sus clientes son incompatibles con estos requisitos, póngase en contacto con nosotros AWS Support |
No |
|
ValidationException |
La autoridad de certificación no está activa. |
La CA privada asociada al conector está inactiva. |
Reactive la CA privada. Para obtener información, consulte Actualiza una CA privada en AWS Private Certificate Authority. |
No |
|
ValidationException |
La validez del certificado de la autoridad de certificación debe ser de al menos un año a partir de hoy. |
La CA privada asociada al conector de uso general debe tener un período de validez de un año a partir de hoy. |
Vuelva a emitir el certificado con un período de validez superior a un año a partir de hoy. Para obtener información sobre la administración de certificados, consulteAdministre el ciclo de vida de la CA privada. |
No |
|
ValidationException |
El certificado incluido en la solicitud ha caducado. |
El certificado transitorio generado por el dispositivo cliente en cada transacción caducó cuando el servicio lo recibió. |
Lo más probable es que los dispositivos de sus clientes no tengan sus ajustes de hora configurados correctamente y que estén creando certificados con fechas atrasadas con respecto al tiempo real. Si no puedes resolver este problema, ponte en contacto AWS Support |
No |
|
ValidationException |
La solicitud contiene una sintaxis de mensajes criptográficos no válida. |
El servicio no pudo decodificar el mensaje de solicitud SCEP. |
Compruebe si sus mensajes SCEP se ajustan a la sintaxis de mensajes criptográficos definida en la RFC 8894 del SCEP. |
No |
|
ValidationException |
El conector no está activo. |
El estado del conector no es activo. |
Puedes encontrar el estado de un conector en la consola o en el campo Estado de la API. El estado de un conector puede ser de creación, activo , borrado o fallido. Si el estado es de creación, intenta realizar la solicitud más tarde. Si el estado es incorrecto , consulta el motivo del estado para solucionar el problema y, a continuación, crea un conector nuevo. |
No |
|
ValidationException |
La solicitud debe incluir un certificado válido. |
El certificado transitorio incluido en el mensaje de solicitud del cliente faltaba o no era válido. |
SCEP-compatible los clientes deben proporcionar un certificado autofirmado para autenticarse. Si su cliente no puede proporcionar el certificado autofirmado requerido, póngase en contacto con nosotros AWS Support |
No |
|
ValidationException |
El URI de la solicitud no es válido. |
El conector para SCEP no puede analizar la solicitud porque la ruta del URI o la consulta de la solicitud no son válidas. |
Los administradores deben verificar los ajustes de configuración de los dispositivos cliente, que normalmente se administran mediante un sistema de administración de dispositivos móviles (MDM). Para obtener más información, consulte Paso 2: Copie los detalles del conector en su sistema MDM. |
No |
|
ValidationException |
Se requiere exactamente un encabezado de host en la solicitud. |
El cliente no proporcionó un encabezado de host HTTP válido en la solicitud, que es necesario para procesar la solicitud. |
El encabezado del host HTTP es necesario para distinguir las solicitudes que llegan a diferentes conectores. Si su cliente no puede proporcionar el encabezado de host HTTP requerido, póngase en contacto con nosotros AWS Support |
No |
|
ValidationException |
No se pudo decodificar la solicitud. Envíe una solicitud de SCEP válida. |
El servicio no pudo decodificar ni procesar la solicitud de sintaxis de mensajes criptográficos (CMS) que envió su cliente. |
Si tus clientes tienen problemas con nuestra implementación del SCEP, anota el ID de la solicitud ( |
No |
|
ValidationException |
No se pudo codificar la respuesta con los valores derivados de la solicitud. Envíe una solicitud de SCEP válida. |
El servicio no pudo codificar la respuesta del SCEP. |
Este problema suele ocurrir cuando el servicio no puede usar el certificado del solicitante proporcionado para codificar correctamente el mensaje de respuesta del SCEP. Esto puede ocurrir, por ejemplo, si el certificado del solicitante tiene una clave del algoritmo de firma digital de curva elíptica (ECDSA), que el conector para SCEP no admite. Si encuentra este problema, primero configure su cliente MDM o SCEP para que use RSA. Si sigues sin poder resolver el problema, anota el identificador de la solicitud ( |
No |
|
ValidationException |
Algoritmo no compatible: <OID> |
La solicitud se firmó o se cifró mediante un algoritmo criptográfico no compatible. |
Nuestro servicio no admite ciertos algoritmos criptográficos débiles y anticuados. Esta información se comunica a los clientes a través de la Si sus clientes parecen ser incompatibles con los algoritmos criptográficos compatibles con nuestro servicio, póngase en contacto con nosotros AWS Support |
No |
|
ValidationException |
Tipo de mensaje no compatible PkiOperation . |
El mensaje de solicitud contenía un tipo de |
Nuestro servicio solo admite un subconjunto de los tipos de mensajes del protocolo SCEP definidos en el RFC 8894. En concreto, reconocemos y procesamos los siguientes tipos de mensajes: PKCSReq CertRep, getCRL y. GetCert CertPoll Comunicamos los tipos de mensajes admitidos a los clientes mediante el método getCaCaps. Lamentablemente, es posible que algunos clientes no utilicen este método y que no cumplan con las capacidades de nuestro servicio. Si sus clientes parecen ser incompatibles con los tipos de mensajes SCEP que admite nuestro servicio, póngase en contacto con nosotros. AWS Support |
No |
|
BadRequestException |
La contraseña de verificación no es válida. |
La contraseña de verificación proporcionada por el cliente no era válida para el punto final del servicio contactado y su conector asociado. La contraseña de verificación es una medida de seguridad obligatoria definida en el protocolo SCEP para garantizar que solo los clientes autorizados puedan acceder al servicio. |
Asegúrese de que su cliente proporcione la contraseña de verificación correcta en su solicitud. Puedes encontrar los detalles del conector en la consola o a través de la GetChallengePassword API. Para obtener más información, consulte Paso 2: Copie los detalles del conector en su sistema MDM. |
Sí |
|
BadRequestException |
Se requiere exactamente una contraseña de verificación en la solicitud de firma del certificado. |
El cliente proporcionó cero o varias contraseñas de verificación en su solicitud. |
Asegúrese de que su cliente proporcione una contraseña de verificación en su solicitud. Puedes encontrar las contraseñas de verificación en los detalles del conector, en la consola o a través de la GetChallengePassword API. Para obtener más información, consulte Paso 2: Copie los detalles del conector en su sistema MDM. |
Sí |
|
BadRequestException |
El conector no tiene acceso a Azure. |
El conector para Microsoft Intune autoriza las solicitudes de los clientes a través de Microsoft Intune. Esto requiere que concedas permiso a Connector for SCEP para acceder a tus recursos de Azure. |
Configure los permisos detallados enPaso 1: Otorgar AWS Private CA permiso para usar su aplicación Entra ID de Microsoft. |
Sí |
|
BadRequestException |
La aplicación Azure no tiene acceso para actuar<action>. |
El conector para Microsoft Intune autoriza las solicitudes de los clientes a través de Microsoft Intune. Esto requiere que concedas permiso a Connector for SCEP para acceder a tus recursos de Azure. |
Configure los permisos detallados enPaso 1: Otorgar AWS Private CA permiso para usar su aplicación Entra ID de Microsoft. |
Sí |
|
BadRequestException |
No se encontró la aplicación Azure. |
El conector para Microsoft Intune autoriza las solicitudes de los clientes a través de Microsoft Intune. Este error indica que no tienes un registro de aplicación en tu Microsoft Entra ID o que los detalles de Intune del conector están mal configurados. |
Sigue las instrucciones del tema. Configura Microsoft Intune para Connector for SCEP |
Sí |
|
BadRequestException |
La validación de la solicitud de firma de certificados de Intune falló. Motivo: <reason> |
El conector para Microsoft Intune autoriza las solicitudes de los clientes a través de Microsoft Intune. Este mensaje de error indica que el proceso de validación de Intune ha fallado y se proporciona el código de error de Intune correspondiente. |
Siga las instrucciones del tema. Configura Microsoft Intune para Connector for SCEP Si el problema persiste, póngase en contacto con el soporte técnico de Microsoft. |
Sí |
|
BadRequestException |
<message type>Tipo de PkiOperation mensaje no compatible:. |
El mensaje de solicitud contenía un tipo de mensaje no válido y el servicio no pudo procesarlo. |
Nuestro servicio solo admite un subconjunto de los tipos de mensajes del protocolo SCEP definidos en el RFC 8894. En concreto, reconocemos y procesamos los siguientes tipos de mensajes: PKCSReq CertRep, getCRL y. GetCert CertPoll Comunicamos los tipos de mensajes admitidos a los clientes mediante el método getCaCaps. Lamentablemente, es posible que algunos clientes no utilicen este método y que no cumplan con las capacidades de nuestro servicio. Si sus clientes parecen ser incompatibles con los tipos de mensajes SCEP que admite nuestro servicio, póngase en contacto con nosotros. AWS Support |
Sí |
|
BadRequestException |
No se admiten el algoritmo ni la longitud de las claves. |
El servicio no admite la clave pública proporcionada incluida en la solicitud de firma del certificado. |
Nuestro servicio solo admite claves RSA estándar de hasta 16 384 bits y claves ECDSA de hasta 521 bits. Si sus clientes requieren el uso de un algoritmo que actualmente no es compatible, póngase en contacto con nosotros para obtener ayuda. AWS Support |
Sí |
HTTP 401 No autorizado
Un código de estado de respuesta 401 sin autorización indica que la solicitud del cliente no se ha completado porque carece de credenciales de autenticación válidas para el recurso solicitado.
| Encabezado de respuesta (x-amzn-) ErrorType | Mensaje de error (x-amzn-) ErrorMessage | Causa raíz | Corrección | ¿Incluye la respuesta SCEP? |
|---|---|---|---|---|
|
AccessDeniedException |
El conector no tiene acceso a la autoridad de certificación. |
El conector para SCEP no tiene acceso a la CA privada asociada al conector. |
Comparta su CA privada con el conector para SCEP mediante. AWS Resource Access Manager |
No |
|
AccountDoesNotExistException |
La AWS cuenta no existe. |
El recurso Connector for SCEP ya no existe. |
Se ha eliminado la cuenta que posee el recurso de destino. Si lo hizo por error, póngase en contacto con nosotros AWS Support |
No |
No se ha encontrado el HTTP 404
Un código de respuesta HTTP 404 normalmente significa que no se encontró el recurso que estaba buscando.
| Encabezado de respuesta (x-amzn-) ErrorType | Mensaje de error (x-amzn-) ErrorMessage | Causa raíz | Corrección | ¿Incluye la respuesta SCEP? |
|---|---|---|---|---|
|
ResourceNotFoundException |
La autoridad de certificación no existe. |
Se ha eliminado la CA privada asociada al conector. |
Existe un período de gracia durante el cual se puede restaurar una entidad de certificación (CA) privada si se ha eliminado por error. Para obtener más información, consulte Restaurar una CA privada. |
No |
|
ResourceNotFoundException |
<URL>No existe un conector con punto final. |
El dispositivo cliente ha intentado conectarse a una URL que no pertenece a ningún conector existente. |
Asegúrese de que el cliente proporciona el punto final correcto para el conector. Para ver el de un conector |
No |
Conflicto HTTP 409
Una respuesta a un conflicto HTTP 409 indica que una CA privada asociada a un conector ha cambiado desde que se inició la solicitud.
| Encabezado de respuesta (x-amzn-) ErrorType | Mensaje de error (x-amzn-) ErrorMessage | Causa raíz | Corrección | ¿Incluye la respuesta SCEP? |
|---|---|---|---|---|
|
ConflictException |
El conector ha cambiado desde que se inició la solicitud. |
Se actualizó la CA privada asociada al conector, lo que provocó una rotación del certificado interno del conector utilizado para la comunicación con los dispositivos cliente a través del SCEP. Esta rotación de certificados puede provocar problemas temporales durante el período de actualización, a medida que se implementa el nuevo certificado. Sin embargo, este error debe resolverse automáticamente de manera oportuna. |
Vuelva a intentar realizar la solicitud dentro de unos minutos. Si el problema no se resuelve, ponte en contacto AWS Support |
No |
HTTP 429: Demasiadas solicitudes
El conector para SCEP tiene cuotas a nivel de cuenta por región. Si superas el límite de solicitudes a un conector, tus solicitudes se rechazarán con un error HTTP 429. Si necesitas aumentar tu cuota, consulta los AWS Private Certificate Authority puntos finales y las cuotas.
| Encabezado de respuesta (x-amzn-) ErrorType | Mensaje de error (x-amzn-) ErrorMessage | Causa raíz | Corrección | ¿Incluye la respuesta SCEP? |
|---|---|---|---|---|
|
ThrottlingException |
La solicitud fue denegada debido a una limitación de la solicitud. |
Se han enviado demasiadas solicitudes a este conector, lo que ha provocado la denegación de algunas solicitudes. Esta rotación de certificados puede provocar problemas temporales durante el período de actualización, a medida que se implementa el nuevo certificado. Sin embargo, este error debe resolverse automáticamente de manera oportuna. |
Si superas el límite de solicitudes a un conector, se rechazarán tus solicitudes. Si necesitas aumentar tu cuota, consulta Connector para puntos finales y cuotas de SCEP. |
No |