Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendi le considerazioni e le limitazioni di Connector for SCEP
Tieni presente le seguenti considerazioni e limitazioni quando usi Connector for SCEP.
Considerazioni
Modalità operative CA
È possibile utilizzare Connector for SCEP solo con CA private che utilizzano una modalità operativa generica. Per impostazione predefinita, Connector for SCEP emette certificati con un periodo di validità di un anno. Una CA privata che utilizza una modalità di certificato di breve durata non supporta l'emissione di certificati con un periodo di validità superiore a sette giorni. Per informazioni sulle modalità operative, vedere. Comprendi AWS Private CA Modalità CA
Sfida le password
Distribuisci le tue password di sfida con molta attenzione e condividile solo con persone e clienti altamente affidabili. È possibile utilizzare un'unica password di verifica per emettere qualsiasi certificato, con qualsiasi oggetto e SAN, il che rappresenta un rischio per la sicurezza.
Se utilizzi un connettore generico, ti consigliamo di ruotare manualmente e frequentemente le password di sfida.
Conformità alla norma RFC 8894
Il connettore per SCEP si discosta dal protocollo
CSR
Se una richiesta di firma del certificato (CSR) inviata a Connector for SCEP non include l'estensione Extended Key Usage (EKU), imposteremo il valore EKU su.
clientAuthenticationPer informazioni, vedere 4.2.1.12. Utilizzo esteso delle chiaviin RFC 5280. Supportiamo
ValidityPeriodeValidityPeriodUnitspersonalizziamo gli attributi nei CSR. Se il tuo CSR non include unValidityPeriod, emettiamo un certificato con un periodo di validità di un anno. Tieni presente che potresti non essere in grado di impostare questi attributi nel tuo sistema MDM. Ma se riesci a impostarli, li supportiamo. Per informazioni su questi attributi, vedere https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wcce/92f07a54-2889-45e3-afd0-94b60daa80ecSZenrollment_name_value_pair.
Condivisione degli endpoint
Distribuisci gli endpoint di un connettore solo a parti fidate. Considera gli endpoint segreti perché chiunque riesca a trovare il tuo nome e percorso di dominio univoci e completi può recuperare il tuo certificato CA.
Limitazioni
Le seguenti limitazioni si applicano a Connector for SCEP.
Password di sfida dinamiche
È possibile creare password di sfida statiche solo con connettori generici. Per utilizzare password dinamiche con un connettore generico, è necessario creare un meccanismo di rotazione personalizzato che utilizzi le password statiche del connettore. I tipi di connettore Connector for SCEP for Microsoft Intune offrono il supporto per password dinamiche, gestibili tramite Microsoft Intune.
HTTP
Il connettore per SCEP supporta solo HTTPS e crea reindirizzamenti per le chiamate HTTP. Se il tuo sistema si basa su HTTP, assicurati che sia in grado di supportare i reindirizzamenti HTTP forniti da Connector for SCEP.
CA private condivise
È possibile utilizzare Connector for SCEP solo con CA private di cui si è proprietari.