

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Résoudre les erreurs HTTP provenant du connecteur pour SCEP
<a name="c4scep-troubleshoot-http-error"></a>

Lorsque votre client déclenche une action d'API du plan de données Connector for SCEP et que cela entraîne une erreur, Connector for SCEP envoie un code de réponse HTTP au client demandeur avec des informations sur l'erreur.

Outre les réponses de service fournies directement à vos clients, vous pouvez utiliser les outils de surveillance décrits dans la [Connecteur de moniteur pour SCEP](c4scep-monitoring-overview.md) section pour afficher et corriger les erreurs entraînant une erreur HTTP.

Voici les messages d'erreur renvoyés par le service aux clients SCEP, leurs causes potentielles et les mesures que vous pouvez prendre pour résoudre les problèmes.

## Requête HTTP 400 incorrecte
<a name="troubleshoot-connector-scep-http400"></a>

Un code de réponse HTTP 400 signifie que Connector for SCEP ne peut pas traiter la demande en raison d'une erreur apparente du client, telle que des données manquantes ou non valides dans la demande. Si l'erreur résulte d'une erreur SCEP-protocol spécifique, Connector for SCEP inclut la réponse SCEP sous forme de binaire dans le message. Le connecteur pour les API SCEP peut renvoyer 400 réponses pour l'une des raisons suivantes.


| En-tête de réponse (x-amzn-) ErrorType | Message d'erreur (x-amzn-) ErrorMessage | Cause profonde | Correction | Inclut la réponse SCEP ? | 
| --- | --- | --- | --- | --- | 
| LimitExceededException | La limite de délivrance par l'autorité de certification est dépassée. | L'autorité de certification (CA) privée associée au connecteur a dépassé son quota pour le nombre de certificats qu'elle peut émettre. | Un connecteur SCEP ne peut être connecté qu'à une seule autorité de certification privée pendant sa durée de vie. Si vous avez épuisé les limites de votre autorité de certification privée, créez un nouveau connecteur ou demandez une augmentation de quota. Pour plus d'informations sur les quotas de CA privés, consultez la section [Autorité de certification privée AWS quotas](https://docs.aws.amazon.com/general/latest/gr/pca.html#limits_pca). | Non | 
| ValidationException | La demande doit contenir base64. | Le connecteur pour SCEP ne peut pas traiter la requête HTTP GET car le corps n'est pas valide en Base64. | Si possible, configurez vos clients pour qu'ils utilisent des messages HTTP POST au lieu de messages HTTP GET. Si vous devez utiliser HTTP GET, les messages doivent utiliser le format Base64. Si vos clients ne sont pas compatibles avec ces exigences, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | L'autorité de certification n'est pas active. | L'autorité de certification privée associée au connecteur est inactive. | Réactivez la CA privée. Pour plus d'informations, consultez [Mettre à jour une autorité de certification privée dans Autorité de certification privée AWS](PCAUpdateCA.md). | Non | 
| ValidationException | La validité du certificat de l'autorité de certification doit être d'au moins un an à compter d'aujourd'hui. | L'autorité de certification privée associée au connecteur à usage général doit avoir une période de validité d'un an à compter d'aujourd'hui. | Réémettez le certificat avec une période de validité supérieure à un an à compter d'aujourd'hui. Pour plus d'informations sur la gestion des certificats, consultez[Gérer le cycle de vie de l'autorité de certification privée](ca-lifecycle.md). | Non | 
| ValidationException | Le certificat inclus dans la demande a expiré. | Le certificat temporaire généré par l'appareil client pour chaque transaction a expiré à sa réception par le service. | Il est fort probable que les paramètres horaires de vos appareils clients ne soient pas correctement configurés et qu'ils créent des certificats avec des dates en retard par rapport au temps réel. Si vous ne parvenez pas à résoudre ce problème, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | La requête contient une syntaxe de message cryptographique non valide. | Le service n'a pas pu décoder le message de demande SCEP. | Vérifiez si vos messages SCEP sont conformes à la syntaxe des messages cryptographiques définie dans la norme [ SCEP RFC 8894. ](https://www.rfc-editor.org/rfc/rfc8894.html) Si vous ne parvenez pas à résoudre ce problème, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | Le connecteur n'est pas actif. | L'état du connecteur n'est pas ** actif**. | Vous pouvez trouver l'état d'un connecteur dans la console ou dans le [ champ ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_Connector.html#:~:text=Required%3A%20No-,StatusReason,-Information%20about%20why) État de l'API. L'état d'un connecteur peut être en cours de ** création**, d'**activité**, de ** suppression ** ou d'**échec**. Si le statut est en cours ** de création**, réessayez de faire votre demande ultérieurement. Si le statut ** échoue**, consultez la raison du statut pour résoudre le problème, puis créez un nouveau connecteur. | Non | 
| ValidationException | Un certificat valide doit être inclus dans la demande. | Le certificat temporaire inclus dans le message de demande du client était manquant ou non valide. | SCEP-compatible les clients doivent fournir un certificat auto-signé pour s'authentifier. Si votre client n'est pas en mesure de fournir le certificat auto-signé requis, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | L'URI de la demande n'est pas valide. | Le connecteur pour SCEP ne peut pas analyser la demande car le chemin URI ou la requête de la demande ne sont pas valides. | Les administrateurs doivent vérifier les paramètres de configuration des appareils clients, qui sont généralement gérés via un système de gestion des appareils mobiles (MDM). Pour de plus amples informations, veuillez consulter [Étape 2 : Copiez les détails du connecteur dans votre système MDM](connector-for-scep-getting-started.md#gs-connector-for-scep-view-details). | Non | 
| ValidationException | Exactement un en-tête d'hôte est requis dans la demande. | Le client n'a pas fourni d'en-tête HTTP Host valide dans la demande, qui est requis pour le traitement de la demande. | L'en-tête d'hôte HTTP est nécessaire pour distinguer les requêtes provenant de différents connecteurs. Si votre client n'est pas en mesure de fournir l'en-tête d'hôte HTTP requis, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | La demande n'a pas pu être décodée. Veuillez envoyer une demande SCEP valide. | Le service n'a pas pu décoder et traiter la demande de syntaxe de message cryptographique (CMS) envoyée par votre client. | Si vos clients rencontrent des difficultés avec notre implémentation du SCEP, notez l'identifiant de la demande (`x-amzn-requestid`) figurant dans la réponse et contactez [AWS Support](https://aws.amazon.com/contact-us/). | Non | 
| ValidationException | La réponse n'a pas pu être codée avec des valeurs dérivées de la demande. Veuillez envoyer une demande SCEP valide. | Le service n'a pas pu coder la réponse SCEP. | Ce problème se produit généralement lorsque le service n'est pas en mesure d'utiliser le certificat du demandeur fourni pour encoder correctement le message de réponse SCEP. Cela peut se produire, par exemple, si le certificat du demandeur possède une clé ECDSA (Elliptic Curve Digital Signature Algorithm), que Connector for SCEP ne prend pas en charge.<br />Si vous rencontrez ce problème, configurez d'abord votre client MDM ou SCEP pour utiliser RSA. Si vous ne parvenez toujours pas à résoudre le problème, notez l'ID de demande (`x-amzn-requestid`) figurant dans la réponse et contactez [AWS Support](https://aws.amazon.com/contact-us/) l'assistance. | Non | 
| ValidationException | Algorithme non pris en charge : <OID> | La demande était signée ou chiffrée par un algorithme cryptographique non pris en charge. | Notre service ne prend pas en charge certains algorithmes cryptographiques obsolètes et faibles. Ces informations sont communiquées aux clients par le biais de la `GetCACaps` demande. Cependant, certains clients peuvent ne pas utiliser cette méthode pour vérifier les algorithmes pris en charge.<br />Si vos clients semblent incompatibles avec les algorithmes cryptographiques pris en charge par notre service, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 
| ValidationException | Type de PkiOperation message non pris en charge. | Le message de demande contenait un type de `PkiOperation` message non valide et n'a pas pu être traité par le service. | Notre service ne prend en charge qu'un sous-ensemble des types de messages du protocole SCEP définis dans la RFC 8894. Plus précisément, nous reconnaissons et traitons les types de messages suivants : CertRep, PKCSReq GetCert, GetCrl et. CertPoll<br />Nous communiquons les types de messages pris en charge aux clients via la méthode GetCACaps. Malheureusement, certains clients n'utilisent peut-être pas cette méthode et ne sont peut-être pas conformes aux fonctionnalités de notre service.<br />Si vos clients semblent incompatibles avec les types de messages SCEP pris en charge par notre service, contactez [AWS Support](https://aws.amazon.com/contact-us/). | Non | 
| BadRequestException | Le mot de passe du challenge n'est pas valide. | Le mot de passe de challenge fourni par le client n'était pas valide pour le point de terminaison de service contacté et son connecteur associé. Le mot de passe de challenge est une mesure de sécurité requise définie dans le protocole SCEP pour garantir que seuls les clients autorisés peuvent accéder au service. | Assurez-vous que votre client fournit le mot de passe de challenge correct dans sa demande. Vous pouvez trouver les détails du connecteur dans la console ou via l'[GetChallengePassword](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetChallengePassword.html)API. Pour de plus amples informations, veuillez consulter [Étape 2 : Copiez les détails du connecteur dans votre système MDM](connector-for-scep-getting-started.md#gs-connector-for-scep-view-details). | Oui | 
| BadRequestException | Exactement un mot de passe de challenge est requis dans la demande de signature du certificat. | Le client a fourni zéro ou plusieurs mots de passe de défi dans sa demande. | Assurez-vous que votre client fournit un mot de passe de défi dans sa demande. Vous pouvez trouver les mots de passe de challenge dans les détails du connecteur, dans la console ou via l'[GetChallengePassword](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetChallengePassword.html)API. Pour de plus amples informations, veuillez consulter [Étape 2 : Copiez les détails du connecteur dans votre système MDM](connector-for-scep-getting-started.md#gs-connector-for-scep-view-details). | Oui | 
| BadRequestException | Le connecteur n'a pas accès à Azure. | Le connecteur pour Microsoft Intune autorise les demandes des clients via Microsoft Intune. Cela nécessite que vous autorisiez Connector for SCEP à accéder à vos ressources Azure. | Configurez les autorisations détaillées dans[Étape 1 : Subvention CA privée AWS autorisation d'utiliser votre application Microsoft Entra IDÉtape 1 : CA privée AWS Autoriser l'utilisation de votre application Microsoft Entra ID](connector-for-scep-intune.md#connector-for-scep-intune-configure-pca). | Oui | 
| BadRequestException | L'application Azure n'a pas accès pour exécuter<action>. | Le connecteur pour Microsoft Intune autorise les demandes des clients via Microsoft Intune. Cela nécessite que vous autorisiez Connector for SCEP à accéder à vos ressources Azure. | Configurez les autorisations détaillées dans[Étape 1 : Subvention CA privée AWS autorisation d'utiliser votre application Microsoft Entra IDÉtape 1 : CA privée AWS Autoriser l'utilisation de votre application Microsoft Entra ID](connector-for-scep-intune.md#connector-for-scep-intune-configure-pca). | Oui | 
| BadRequestException | L'application Azure n'a pas été trouvée. | Le connecteur pour Microsoft Intune autorise les demandes des clients via Microsoft Intune. Cette erreur indique que vous n'avez pas d'enregistrement d'application dans votre identifiant Microsoft Entra ou que les informations Intune de votre connecteur sont mal configurées. | Suivez les instructions de la [Configurer Microsoft Intune for Connector pour SCEPConfiguration de Microsoft Intune](connector-for-scep-intune.md) rubrique. | Oui | 
| BadRequestException | La validation de la demande de signature de certificat Intune a échoué. Motif : <reason> | Le connecteur pour Microsoft Intune autorise les demandes des clients via Microsoft Intune. Ce message d'erreur indique que le processus de validation Intune a échoué et que le code d'erreur Intune correspondant est fourni. | Suivez les instructions de la [Configurer Microsoft Intune for Connector pour SCEPConfiguration de Microsoft Intune](connector-for-scep-intune.md) rubrique. Si le problème persiste, contactez le support Microsoft. | Oui | 
| BadRequestException | <message type>Type de PkiOperation message non pris en charge :. | Le message de demande contenait un type de message non valide et n'a pas pu être traité par le service. | Notre service ne prend en charge qu'un sous-ensemble des types de messages du protocole SCEP définis dans la RFC 8894. Plus précisément, nous reconnaissons et traitons les types de messages suivants : CertRep, PKCSReq GetCert, GetCrl et. CertPoll<br />Nous communiquons les types de messages pris en charge aux clients via la méthode GetCACaps. Malheureusement, certains clients n'utilisent peut-être pas cette méthode et ne sont peut-être pas conformes aux fonctionnalités de notre service.<br />Si vos clients semblent incompatibles avec les types de messages SCEP pris en charge par notre service, contactez [AWS Support](https://aws.amazon.com/contact-us/). | Oui | 
| BadRequestException | L'algorithme ou la longueur de la clé ne sont pas pris en charge. | Le service ne prend pas en charge la clé publique fournie dans la demande de signature de certificat. | Notre service ne prend en charge que les clés RSA standard jusqu'à 16 384 bits et les clés ECDSA jusqu'à 521 bits. Si vos clients ont besoin d'utiliser un algorithme actuellement non pris en charge, veuillez nous contacter [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Oui | 

## HTTP 401 non autorisé
<a name="troubleshoot-connector-scep-http401"></a>

Un code d’état de réponse 401 Accès non autorisé indique que la demande du client n’a pas été traitée, car elle ne contient pas d’informations d’identification d’authentification valides pour la ressource demandée. 


| En-tête de réponse (x-amzn-) ErrorType | Message d'erreur (x-amzn-) ErrorMessage | Cause profonde | Correction | Inclut la réponse SCEP ? | 
| --- | --- | --- | --- | --- | 
| AccessDeniedException | Le connecteur n'a pas accès à l'autorité de certification. | Connector for SCEP n'a pas accès à l'autorité de certification privée associée au connecteur. | Partagez votre autorité de certification privée avec le connecteur pour SCEP à l'aide AWS Resource Access Manager de. | Non | 
| AccountDoesNotExistException | Le AWS compte n'existe pas. | La ressource Connector for SCEP n'existe plus. | Le compte propriétaire de la ressource cible a été supprimé. Si cela a été fait par erreur, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) dans les 90 jours suivant la fermeture. | Non | 

## HTTP 404 introuvable
<a name="troubleshoot-connector-scep-http404"></a>

Un code de réponse HTTP 404 signifie généralement que la ressource que vous recherchez est introuvable.


| En-tête de réponse (x-amzn-) ErrorType | Message d'erreur (x-amzn-) ErrorMessage | Cause profonde | Correction | Inclut la réponse SCEP ? | 
| --- | --- | --- | --- | --- | 
| ResourceNotFoundException | L'autorité de certification n'existe pas. | L'autorité de certification privée associée au connecteur a été supprimée. | Il existe une période de grâce pendant laquelle une autorité de certification (CA) privée peut être restaurée si elle a été supprimée par erreur. Pour de plus amples informations, veuillez consulter [Restaurer une autorité de certification privée](PCARestoreCA.md). | Non | 
| ResourceNotFoundException | Il n'<URL>existe pas de connecteur avec point de terminaison. | L'appareil client a tenté de se connecter à une URL qui n'appartient à aucun connecteur existant. | Assurez-vous que votre client fournit le bon point de terminaison pour le connecteur. Pour consulter le connecteur`Endpoint`, appelez l'[GetConnector](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html)API ou consultez-le sur la page de détails du connecteur dans la console. | Non | 

## Conflit HTTP 409
<a name="troubleshoot-connector-scep-http409"></a>

Une réponse de conflit HTTP 409 indique qu'une autorité de certification privée associée à un connecteur a changé depuis le lancement de la demande.


| En-tête de réponse (x-amzn-) ErrorType | Message d'erreur (x-amzn-) ErrorMessage | Cause profonde | Correction | Inclut la réponse SCEP ? | 
| --- | --- | --- | --- | --- | 
| ConflictException | Le connecteur a changé depuis le lancement de la demande. | L'autorité de certification privée associée au connecteur a été mise à jour, déclenchant une rotation du certificat interne du connecteur utilisé pour la communication avec les appareils clients via SCEP.<br />Cette rotation des certificats peut entraîner des problèmes temporaires pendant la période de mise à jour, au fur et à mesure du déploiement du nouveau certificat. Cependant, cette erreur doit être résolue automatiquement et rapidement. | Réessayez votre demande dans quelques minutes. Si le problème persiste, contactez-nous [AWS Support](https://aws.amazon.com/contact-us/) pour obtenir de l'aide. | Non | 

## HTTP 429 : trop de requêtes
<a name="troubleshoot-connector-scep-http429"></a>

Connector for SCEP dispose de quotas au niveau du compte, par région. Si vous dépassez la limite de requêtes adressées à un connecteur, vos demandes seront refusées avec une erreur HTTP 429. Si vous devez augmenter votre quota, consultez la section [Autorité de certification privée AWS Points de terminaison et quotas](https://docs.aws.amazon.com/general/latest/gr/pca.html).


| En-tête de réponse (x-amzn-) ErrorType | Message d'erreur (x-amzn-) ErrorMessage | Cause profonde | Correction | Inclut la réponse SCEP ? | 
| --- | --- | --- | --- | --- | 
| ThrottlingException | La demande a été refusée suite à une limitation des demandes. | Trop de demandes ont été envoyées à ce connecteur, ce qui a entraîné le rejet de certaines demandes.<br />Cette rotation des certificats peut entraîner des problèmes temporaires pendant la période de mise à jour, au fur et à mesure du déploiement du nouveau certificat. Cependant, cette erreur doit être résolue automatiquement et rapidement. | Si vous dépassez la limite de demandes adressées à un connecteur, vos demandes seront refusées. Si vous devez augmenter votre quota, consultez [ Connector pour les points de terminaison et les quotas SCEP. ](https://docs.aws.amazon.com/general/latest/gr/pca.html) | Non | 