View a markdown version of this page

Configure Connector para SCEP - AWS Private Certificate Authority

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configure Connector para SCEP

Los procedimientos de esta sección le ayudarán a empezar a usar Connector for SCEP. Se supone que ya ha creado una AWS cuenta. Tras completar los pasos de esta página, puede continuar con la creación de un conector para SCEP.

Paso 1: Crear un AWS Identity and Access Management policy

Para crear un conector para SCEP, debe crear una política de IAM que otorgue a Connector for SCEP la capacidad de crear y administrar los recursos que necesita el conector y de emitir certificados en su nombre. Para obtener más información sobre IAM, consulte ¿Qué es IAM? https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.htmlen la Guía del usuario de IAM.

El siguiente ejemplo es una política administrada por el cliente que puede usar para Connector for SCEP.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "pca-connector-scep:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListCertificateAuthorities", "acm-pca:ListTags", "acm-pca:PutPolicy" ], "Resource": "*" }, { "Effect": "Allow", "Action": "acm-pca:IssueCertificate", "Resource": "*", "Condition": { "ArnLike": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/BlankEndEntityCertificate_APICSRPassthrough/V*" }, "ForAnyValue:StringEquals": { "aws:CalledVia": "pca-connector-scep.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ram:CreateResourceShare", "ram:GetResourcePolicies", "ram:GetResourceShareAssociations", "ram:GetResourceShares", "ram:ListPrincipals", "ram:ListResources", "ram:ListResourceSharePermissions", "ram:ListResourceTypes" ], "Resource": "*" } ] }

Paso 2: Crear una CA privada

Para usar Connector for SCEP, debe asociar una CA privada AWS Private Certificate Authority al conector. Le recomendamos que utilice una CA privada que solo sea para el conector, debido a las vulnerabilidades de seguridad inherentes que existen en el protocolo SCEP.

La CA privada debe cumplir los siguientes requisitos:

  • Debe estar en estado activo y usar el modo operativo de uso general.

  • Debe ser propietario de la CA privada. No puedes usar una CA privada que se haya compartido contigo mediante el uso compartido entre cuentas.

Tenga en cuenta las siguientes consideraciones al configurar su CA privada para usarla con Connector for SCEP:

  • Restricciones de nombres DNS: considere la posibilidad de utilizar restricciones de nombres DNS como forma de controlar qué dominios están permitidos o prohibidos en los certificados emitidos para sus dispositivos SCEP. Para obtener más información, consulte Cómo aplicar las restricciones de nombres DNS en. AWS Private Certificate Authority

  • Revocación: habilite el OCSP o las CRL en su CA privada para permitir la revocación. Para obtener más información, consulte Planifique su AWS Private CA método de revocación de certificados.

  • PII: le recomendamos que no añada información de identificación personal (PII) u otra información confidencial o sensible a sus certificados de CA. En caso de que se produzca un ataque de seguridad, esto ayuda a limitar la exposición de la información confidencial.

  • Almacene los certificados raíz en almacenes fiduciarios: guarde sus certificados de CA raíz en los almacenes fiduciarios de sus dispositivos para poder verificar los certificados y los valores devueltos GetCertificateAuthorityCertificate. Para obtener información sobre los almacenes de confianza en relación con ellos AWS Private CA, consulteCA raíz.

Para obtener información sobre cómo crear una CA privada, consulteCree una CA privada en AWS Private CA.

Paso 3: Cree un recurso compartido utilizando AWS Resource Access Manager

Si utiliza Connector for SCEP mediante programación mediante el AWS SDK o la AWS Command Line Interface API de Connector for SCEP, debe compartir su CA privada con Connector for SCEP mediante el uso compartido del principal de servicio. AWS Resource Access Manager Esto le da a Connector for SCEP acceso compartido a su CA privada. Cuando creas un conector en la AWS consola, nosotros creamos automáticamente el recurso compartido para ti. Para obtener información sobre el uso compartido de recursos, consulte Crear un recurso compartido en la Guía del AWS RAM usuario.

Para crear un recurso compartido mediante el AWS CLI, puede utilizar el AWS RAM create-resource-share comando. El siguiente comando crea un recurso compartido. Especifique el ARN de la CA privada que desea compartir como valor. resource-arns

$ aws ram create-resource-share \ --region us-east-1 \ --name MyPcaConnectorScepResourceShare \ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:Region:account:certificate-authority/CA_ID \ --principals pca-connector-scep.amazonaws.com \ --sources account

El principal de servicio que llama CreateConnector tiene permisos de emisión de certificados en la CA privada. Para evitar que los principales de servicio que utilizan Connector for SCEP tengan acceso general a sus Autoridad de certificación privada de AWS recursos, restrinja sus permisos de uso. CalledVia