Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Risolvi gli errori HTTP da Connector for SCEP
Quando il client attiva un'azione API del dataplane Connector for SCEP e si verifica un errore, Connector for SCEP invia un codice di risposta HTTP al client richiedente con informazioni sull'errore.
Oltre alle risposte del servizio fornite direttamente ai tuoi clienti, puoi utilizzare gli strumenti di monitoraggio descritti nella Connettore di monitoraggio per SCEP sezione per visualizzare ed eseguire il debug degli errori che causano un errore HTTP.
Di seguito sono riportati i messaggi di errore restituiti dal servizio ai client SCEP, le cause potenziali e i passaggi che è possibile adottare per risolvere i problemi.
Richiesta non valida HTTP 400
Un codice di risposta HTTP 400 indica che Connector for SCEP non è in grado di elaborare la richiesta a causa di un errore apparente del client, ad esempio dati mancanti o non validi nella richiesta. Se l'errore deriva da un errore SCEP-protocol specifico, Connector for SCEP include la risposta SCEP come file binario nel messaggio. Le API di Connector for SCEP possono restituire 400 risposte per uno dei seguenti motivi.
| Intestazione della risposta (x-amzn-) ErrorType | Messaggio di errore (x-amzn-) ErrorMessage | Causa principale | Correzione | Include la risposta SCEP? |
|---|---|---|---|---|
|
LimitExceededException |
È stato superato il limite di emissione dell'autorità di certificazione. |
L'autorità di certificazione (CA) privata associata al connettore ha superato la sua quota per il numero di certificati che può emettere. |
Un connettore SCEP può essere collegato a una sola CA privata per tutta la sua durata. Se hai esaurito i limiti della tua CA privata, crea un nuovo connettore o richiedi un aumento della quota. Per ulteriori informazioni sulle quote CA private, vedi Autorità di certificazione privata AWS quote. |
No |
|
ValidationException |
La richiesta deve contenere base64. |
Il connettore per SCEP non è in grado di elaborare la richiesta HTTP GET perché il corpo non è Base64 valido. |
Se possibile, configura i tuoi client in modo che utilizzino i messaggi HTTP POST anziché i messaggi HTTP GET. Se è necessario utilizzare HTTP GET, i messaggi devono utilizzare il formato Base64. Se i tuoi clienti non sono compatibili con questi requisiti, contatta Supporto AWS |
No |
|
ValidationException |
L'autorità di certificazione non è attiva. |
La CA privata associata al connettore è inattiva. |
Riattiva la CA privata. Per informazioni, consulta Aggiorna una CA privata in Autorità di certificazione privata AWS. |
No |
|
ValidationException |
La validità del certificato dell'autorità di certificazione deve essere di almeno un anno da oggi. |
La CA privata associata al connettore generico deve avere un periodo di validità di un anno a partire da oggi. |
Riemetti il certificato con un periodo di validità superiore a un anno a partire da oggi. Per informazioni sulla gestione dei certificati, vedereGestisci il ciclo di vita della CA privata. |
No |
|
ValidationException |
Il certificato incluso nella richiesta è scaduto. |
Il certificato transitorio generato dal dispositivo client su ogni transazione è scaduto al momento della ricezione da parte del servizio. |
È molto probabile che i dispositivi client non abbiano le impostazioni orarie configurate correttamente e che stiano creando certificati con date inferiori a quelle in tempo reale. Se non riesci a risolvere il problema, contatta Supporto AWS |
No |
|
ValidationException |
La richiesta contiene una sintassi crittografica dei messaggi non valida. |
Il servizio non è stato in grado di decodificare il messaggio di richiesta SCEP. |
Controlla se i tuoi messaggi SCEP sono conformi alla sintassi dei messaggi crittografici definita in SCEP RFC 8894. https://www.rfc-editor.org/rfc/rfc8894.html |
No |
|
ValidationException |
Il connettore non è attivo. |
Lo stato del connettore non è attivo. |
Puoi trovare lo stato di un connettore nella console o nel campo Stato dell'API. Lo stato di un connettore può essere in fase di creazione, attivo, in eliminazione o non riuscito. Se lo stato è in fase di creazione, riprova la richiesta più tardi. Se lo stato non è valido, visualizza il motivo dello stato per risolvere il problema, quindi crea un nuovo connettore. |
No |
|
ValidationException |
Nella richiesta deve essere incluso un certificato valido. |
Il certificato temporaneo incluso nel messaggio di richiesta del client era mancante o non valido. |
SCEP-compatible i clienti devono fornire un certificato autofirmato per autenticarsi. Se il cliente non è in grado di fornire il certificato autofirmato richiesto, contatta Supporto AWS |
No |
|
ValidationException |
L'URI della richiesta non è valido. |
Il connettore per SCEP non è in grado di analizzare la richiesta perché il percorso o la query URI della richiesta non sono validi. |
Gli amministratori devono verificare le impostazioni di configurazione dei dispositivi client, che in genere vengono gestiti tramite un sistema MDM (Mobile Device Management). Per ulteriori informazioni, consulta Fase 2: Copia i dettagli del connettore nel tuo sistema MDM. |
No |
|
ValidationException |
Nella richiesta è richiesta esattamente un'intestazione host. |
Il client non ha fornito un'intestazione HTTP Host valida nella richiesta, necessaria per l'elaborazione della richiesta. |
L'intestazione dell'host HTTP è necessaria per distinguere le richieste che arrivano a connettori diversi. Se il tuo client non è in grado di fornire l'intestazione host HTTP richiesta, contatta Supporto AWS |
No |
|
ValidationException |
La richiesta non può essere decodificata. Invia una richiesta SCEP valida. |
Il servizio non è riuscito a decodificare ed elaborare la richiesta CMS (Cryptographic Message Syntax) inviata dal cliente. |
Se i tuoi clienti hanno problemi con la nostra implementazione di SCEP, annota l'ID della richiesta ( |
No |
|
ValidationException |
La risposta non può essere codificata con valori derivati dalla richiesta. Invia una richiesta SCEP valida. |
Il servizio non è stato in grado di codificare la risposta SCEP. |
Questo problema si verifica in genere quando il servizio non è in grado di utilizzare il certificato del richiedente fornito per codificare correttamente il messaggio di risposta SCEP. Ciò può verificarsi, ad esempio, se il certificato del richiedente ha una chiave ECDSA (Elliptic Curve Digital Signature Algorithm), che Connector for SCEP non supporta. Se riscontri questo problema, configura innanzitutto il tuo client MDM o SCEP per utilizzare RSA. Se ancora non riesci a risolvere il problema, annota l'ID della richiesta ( |
No |
|
ValidationException |
Algoritmo non supportato: <OID> |
La richiesta è stata firmata o crittografata da un algoritmo crittografico non supportato. |
Il nostro servizio non supporta alcuni algoritmi crittografici obsoleti e deboli. Queste informazioni vengono comunicate ai clienti tramite la richiesta. Se i tuoi clienti sembrano incompatibili con gli algoritmi crittografici supportati dal nostro servizio, contatta per ricevere assistenza. Supporto AWS |
No |
|
ValidationException |
Tipo di messaggio non supportato. PkiOperation |
Il messaggio di richiesta conteneva un tipo di |
Il nostro servizio supporta solo un sottoinsieme dei tipi di messaggi del protocollo SCEP definiti in RFC 8894. In particolare, riconosciamo ed elaboriamo i seguenti tipi di messaggi: CertRep, PKCSReq, getCRL e. GetCert CertPoll Comunichiamo i tipi di messaggi supportati ai client tramite il metodo getCACaps. Sfortunatamente, alcuni clienti potrebbero non utilizzare questo metodo e potrebbero non essere conformi alle funzionalità del nostro servizio. Se i tuoi clienti sembrano incompatibili con i tipi di messaggi SCEP supportati dal nostro servizio, contattaci. Supporto AWS |
No |
|
BadRequestException |
La password di sfida non è valida. |
La password di verifica fornita dal client non era valida per l'endpoint del servizio contattato e il connettore associato. La password di verifica è una misura di sicurezza obbligatoria definita nel protocollo SCEP per garantire che solo i client autorizzati possano accedere al servizio. |
Assicurati che il tuo cliente fornisca la password di sfida corretta nella sua richiesta. Puoi trovarli nei dettagli del connettore nella console o tramite l'GetChallengePasswordAPI. Per ulteriori informazioni, consulta Fase 2: Copia i dettagli del connettore nel tuo sistema MDM. |
Sì |
|
BadRequestException |
Nella richiesta di firma del certificato è richiesta esattamente una password di verifica. |
Il cliente ha fornito zero o più password di sfida nella sua richiesta. |
Assicurati che il cliente fornisca una sola password di sfida nella richiesta. Puoi trovare le password di sfida nei dettagli del connettore nella console o tramite l'GetChallengePasswordAPI. Per ulteriori informazioni, consulta Fase 2: Copia i dettagli del connettore nel tuo sistema MDM. |
Sì |
|
BadRequestException |
Il connettore non ha accesso ad Azure. |
Il connettore per Microsoft Intune autorizza le richieste dei client tramite Microsoft Intune. Ciò richiede che tu conceda a Connector for SCEP l'autorizzazione ad accedere alle tue risorse di Azure. |
Configura le autorizzazioni dettagliate in. Fase 1: concessione AWS Private CA autorizzazione all'uso dell'applicazione Microsoft Entra ID |
Sì |
|
BadRequestException |
<action>L'applicazione Azure non ha accesso alle prestazioni. |
Connector for Microsoft Intune autorizza le richieste dei client tramite Microsoft Intune. Ciò richiede che tu conceda a Connector for SCEP l'autorizzazione ad accedere alle tue risorse di Azure. |
Configura le autorizzazioni dettagliate in. Fase 1: concessione AWS Private CA autorizzazione all'uso dell'applicazione Microsoft Entra ID |
Sì |
|
BadRequestException |
L'applicazione Azure non è stata trovata. |
Connector for Microsoft Intune autorizza le richieste dei client tramite Microsoft Intune. Questo errore indica che non hai una registrazione dell'app nel tuo ID Microsoft Entra o che i dettagli Intune del connettore non sono configurati correttamente. |
Segui le indicazioni riportate nell'argomento. Configura Microsoft Intune for Connector for SCEP |
Sì |
|
BadRequestException |
Convalida della richiesta di firma del certificato Intune non riuscita. Motivo: <reason> |
Connector for Microsoft Intune autorizza le richieste dei client tramite Microsoft Intune. Questo messaggio di errore indica che il processo di convalida di Intune non è riuscito e viene fornito il codice di errore Intune corrispondente. |
Segui le indicazioni riportate nell'argomento. Configura Microsoft Intune for Connector for SCEP Se il problema persiste, contatta il supporto Microsoft. |
Sì |
|
BadRequestException |
<message type>Tipo di PkiOperation messaggio non supportato:. |
Il messaggio di richiesta conteneva un tipo di messaggio non valido e non poteva essere elaborato dal servizio. |
Il nostro servizio supporta solo un sottoinsieme dei tipi di messaggi del protocollo SCEP definiti in RFC 8894. In particolare, riconosciamo ed elaboriamo i seguenti tipi di messaggi: CertRep, PKCSReq, getCRL e. GetCert CertPoll Comunichiamo i tipi di messaggi supportati ai client tramite il metodo getCACaps. Sfortunatamente, alcuni clienti potrebbero non utilizzare questo metodo e potrebbero non essere conformi alle funzionalità del nostro servizio. Se i tuoi clienti sembrano incompatibili con i tipi di messaggi SCEP supportati dal nostro servizio, contattaci. Supporto AWS |
Sì |
|
BadRequestException |
L'algoritmo o la lunghezza della chiave non sono supportati. |
Il servizio non supporta la chiave pubblica fornita inclusa nella richiesta di firma del certificato. |
Il nostro servizio supporta solo chiavi RSA standard fino a 16.384 bit e chiavi ECDSA fino a 521 bit. Se i tuoi clienti richiedono l'uso di un algoritmo attualmente non supportato, contatta per ricevere assistenza. Supporto AWS |
Sì |
HTTP 401 Non autorizzato
Un codice di stato della risposta 401 Non autorizzato indica che la richiesta del client non è stata completata perché mancano credenziali di autenticazione valide per la risorsa richiesta.
| Intestazione della risposta (x-amzn-) ErrorType | Messaggio di errore (x-amzn-) ErrorMessage | Causa principale | Correzione | Include la risposta SCEP? |
|---|---|---|---|---|
|
AccessDeniedException |
Il connettore non ha accesso all'autorità di certificazione. |
Connector for SCEP non ha accesso alla CA privata associata al connettore. |
Condividi la tua CA privata con Connector for SCEP utilizzando. AWS Resource Access Manager |
No |
|
AccountDoesNotExistException |
L' AWS account non esiste. |
La risorsa Connector for SCEP non esiste più. |
L'account proprietario della risorsa di destinazione è stato eliminato. Se ciò è stato fatto per errore, contattateci Supporto AWS |
No |
HTTP 404 non trovato
Un codice di risposta HTTP 404 di solito indica che la risorsa che stavi cercando non è stata trovata.
| Intestazione della risposta (x-amzn- ErrorType | Messaggio di errore (x-amzn-) ErrorMessage | Causa principale | Correzione | Include la risposta SCEP? |
|---|---|---|---|---|
|
ResourceNotFoundException |
L'autorità di certificazione non esiste. |
La CA privata associata al connettore è stata eliminata. |
Esiste un periodo di tolleranza durante il quale è possibile ripristinare un'autorità di certificazione (CA) privata se è stata eliminata per errore. Per ulteriori informazioni, consulta Ripristinare una CA privata. |
No |
|
ResourceNotFoundException |
Un connettore con endpoint <URL>non esiste. |
Il dispositivo client ha tentato di connettersi a un URL che non appartiene a nessun connettore esistente. |
Assicurati che il tuo client fornisca l'endpoint corretto per il connettore. Per visualizzare i dati di un connettore |
No |
Conflitto HTTP 409
Una risposta HTTP 409 Conflict segnala che una CA privata associata a un connettore è cambiata da quando è stata avviata la richiesta.
| Intestazione della risposta (x-amzn-) ErrorType | Messaggio di errore (x-amzn-) ErrorMessage | Causa principale | Correzione | Include la risposta SCEP? |
|---|---|---|---|---|
|
ConflictException |
Il connettore è cambiato da quando è stata avviata la richiesta. |
La CA privata associata al connettore è stata aggiornata, attivando una rotazione del certificato interno del connettore utilizzato per la comunicazione con i dispositivi client tramite SCEP. Questa rotazione dei certificati può causare problemi temporanei durante il periodo di aggiornamento, man mano che il nuovo certificato è in fase di distribuzione. Tuttavia, questo errore dovrebbe essere risolto automaticamente in modo tempestivo. |
Riprova la tua richiesta tra qualche minuto. Se il problema non si risolve, contatta Supporto AWS |
No |
HTTP 429 Troppe richieste
Connector for SCEP prevede quote a livello di account, per regione. Se si supera il limite di richieste a un connettore, le richieste verranno rifiutate con un errore HTTP 429. Se devi aumentare la tua quota, vedi Autorità di certificazione privata AWS endpoint e quote.
| Intestazione della risposta (x-amzn-) ErrorType | Messaggio di errore (x-amzn-) ErrorMessage | Causa principale | Correzione | Include la risposta SCEP? |
|---|---|---|---|---|
|
ThrottlingException |
La richiesta è stata negata a causa del throttling della richiesta. |
Sono state inviate troppe richieste a questo connettore, con conseguente rifiuto di alcune richieste. Questa rotazione dei certificati può causare problemi temporanei durante il periodo di aggiornamento, man mano che il nuovo certificato è in fase di distribuzione. Tuttavia, questo errore dovrebbe essere risolto automaticamente in modo tempestivo. |
Se si supera il limite di richieste a un connettore, le richieste verranno rifiutate. Se devi aumentare la tua quota, consulta Connector for SCEP endpoint and quotas. |
No |