View a markdown version of this page

Comprendre les considérations et les limites de Connector pour le SCEP - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les considérations et les limites de Connector pour le SCEP

Gardez à l'esprit les considérations et limites suivantes lorsque vous utilisez Connector for SCEP.

Considérations

Modes de fonctionnement CA

Vous ne pouvez utiliser Connector for SCEP qu'avec des autorités de certification privées qui utilisent un mode de fonctionnement général. Connector for SCEP émet par défaut des certificats d'une durée de validité d'un an. Une autorité de certification privée utilisant un mode de certificat de courte durée ne prend pas en charge l'émission de certificats dont la période de validité est supérieure à sept jours. Pour plus d'informations sur les modes de fonctionnement, consultezComprenez CA privée AWS Modes CA.

Défiez-vous les mots

  • Distribuez vos mots de passe de challenge très soigneusement et ne les partagez qu'avec des personnes et des clients dignes de confiance. Un mot de passe de défi unique peut être utilisé pour émettre n'importe quel certificat, avec n'importe quel sujet et quel que soit le SAN, ce qui présente un risque de sécurité.

  • Si vous utilisez un connecteur à usage général, nous vous recommandons de changer fréquemment vos mots de passe de challenge manuellement.

Conformité à la norme RFC 8894

Le connecteur pour SCEP s'écarte du protocole RFC 8894 en fournissant des points de terminaison HTTPS au lieu de points de terminaison HTTP.

CSR

  • Si une demande de signature de certificat (CSR) envoyée à Connector pour SCEP n'inclut pas l'extension Extended Key Usage (EKU), nous définirons la valeur EKU sur. clientAuthentication Pour plus d'informations, voir 4.2.1.12. Utilisation étendue des clés dans la RFC 5280.

  • Nous prenons en charge ValidityPeriod et ValidityPeriodUnits personnalisons les attributs dans les CSR. Si votre CSR n'inclut pas deValidityPeriod, nous émettons un certificat d'une durée de validité d'un an. N'oubliez pas que vous ne pourrez peut-être pas définir ces attributs dans votre système MDM. Mais si vous pouvez les configurer, nous les soutenons. Pour plus d'informations sur ces attributs, consultez https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ec SZEnrollment_Name_Value_Pair.

Partage des terminaux

Distribuez les points de terminaison d'un connecteur à des parties de confiance uniquement. Traitez les points de terminaison comme secrets, car toute personne capable de trouver votre nom de domaine complet et votre chemin uniques peut récupérer votre certificat CA.

Limitations

Les limites suivantes s'appliquent à Connector for SCEP.

Mots de passe de défi dynamiques

Vous ne pouvez créer des mots de passe de défi statiques qu'à l'aide de connecteurs à usage général. Pour utiliser des mots de passe dynamiques avec un connecteur à usage général, vous devez créer votre propre mécanisme de rotation qui utilise les mots de passe statiques du connecteur. Les types de connecteurs Connector for SCEP pour Microsoft Intune prennent en charge les mots de passe dynamiques, que vous gérez à l'aide de Microsoft Intune.

HTTP

Le connecteur pour SCEP prend en charge le protocole HTTPS uniquement et crée des redirections pour les appels HTTP. Si votre système dépend du protocole HTTP, assurez-vous qu'il peut prendre en charge les redirections HTTP fournies par Connector for SCEP.

CA privées partagées

Vous ne pouvez utiliser Connector for SCEP qu'avec des autorités de certification privées dont vous êtes le propriétaire.