Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les considérations et les limites de Connector pour le SCEP
Gardez à l'esprit les considérations et limites suivantes lorsque vous utilisez Connector for SCEP.
Considérations
Modes de fonctionnement CA
Vous ne pouvez utiliser Connector for SCEP qu'avec des autorités de certification privées qui utilisent un mode de fonctionnement général. Connector for SCEP émet par défaut des certificats d'une durée de validité d'un an. Une autorité de certification privée utilisant un mode de certificat de courte durée ne prend pas en charge l'émission de certificats dont la période de validité est supérieure à sept jours. Pour plus d'informations sur les modes de fonctionnement, consultezComprenez CA privée AWS Modes CA.
Défiez-vous les mots
Distribuez vos mots de passe de challenge très soigneusement et ne les partagez qu'avec des personnes et des clients dignes de confiance. Un mot de passe de défi unique peut être utilisé pour émettre n'importe quel certificat, avec n'importe quel sujet et quel que soit le SAN, ce qui présente un risque de sécurité.
Si vous utilisez un connecteur à usage général, nous vous recommandons de changer fréquemment vos mots de passe de challenge manuellement.
Conformité à la norme RFC 8894
Le connecteur pour SCEP s'écarte du protocole
CSR
Si une demande de signature de certificat (CSR) envoyée à Connector pour SCEP n'inclut pas l'extension Extended Key Usage (EKU), nous définirons la valeur EKU sur.
clientAuthenticationPour plus d'informations, voir 4.2.1.12. Utilisation étendue des clésdans la RFC 5280. Nous prenons en charge
ValidityPeriodetValidityPeriodUnitspersonnalisons les attributs dans les CSR. Si votre CSR n'inclut pas deValidityPeriod, nous émettons un certificat d'une durée de validité d'un an. N'oubliez pas que vous ne pourrez peut-être pas définir ces attributs dans votre système MDM. Mais si vous pouvez les configurer, nous les soutenons. Pour plus d'informations sur ces attributs, consultez https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ecSZEnrollment_Name_Value_Pair.
Partage des terminaux
Distribuez les points de terminaison d'un connecteur à des parties de confiance uniquement. Traitez les points de terminaison comme secrets, car toute personne capable de trouver votre nom de domaine complet et votre chemin uniques peut récupérer votre certificat CA.
Limitations
Les limites suivantes s'appliquent à Connector for SCEP.
Mots de passe de défi dynamiques
Vous ne pouvez créer des mots de passe de défi statiques qu'à l'aide de connecteurs à usage général. Pour utiliser des mots de passe dynamiques avec un connecteur à usage général, vous devez créer votre propre mécanisme de rotation qui utilise les mots de passe statiques du connecteur. Les types de connecteurs Connector for SCEP pour Microsoft Intune prennent en charge les mots de passe dynamiques, que vous gérez à l'aide de Microsoft Intune.
HTTP
Le connecteur pour SCEP prend en charge le protocole HTTPS uniquement et crée des redirections pour les appels HTTP. Si votre système dépend du protocole HTTP, assurez-vous qu'il peut prendre en charge les redirections HTTP fournies par Connector for SCEP.
CA privées partagées
Vous ne pouvez utiliser Connector for SCEP qu'avec des autorités de certification privées dont vous êtes le propriétaire.