Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura Connector per SCEP
Le procedure in questa sezione ti aiutano a iniziare a usare Connector for SCEP. Presuppone che tu abbia già creato un AWS account. Dopo aver completato i passaggi in questa pagina, puoi procedere con la creazione di un connettore per SCEP.
Argomenti
Fase 1: Creare un AWS Identity and Access Management policy
Per creare un connettore per SCEP, è necessario creare una policy IAM che conceda a Connector for SCEP la capacità di creare e gestire le risorse necessarie al connettore e di emettere certificati per conto dell'utente. Per ulteriori informazioni su IAM, vedi Che cos'è IAM? nella Guida per l'utente IAM.
L'esempio seguente è una policy gestita dal cliente che è possibile utilizzare per Connector for SCEP.
Fase 2: Creare una CA privata
Per utilizzare Connector for SCEP è necessario associare una CA privata dal Autorità di certificazione privata AWS connettore. Ti consigliamo di utilizzare una CA privata che sia solo per il connettore, a causa delle vulnerabilità di sicurezza intrinseche presenti nel protocollo SCEP.
La CA privata deve soddisfare i seguenti requisiti:
Deve essere attiva e utilizzare la modalità operativa generica.
È necessario possedere la CA privata. Non puoi utilizzare una CA privata che è stata condivisa con te tramite la condivisione tra account.
Quando configuri la tua CA privata da utilizzare con Connector for SCEP, tieni presente le seguenti considerazioni:
Vincoli relativi ai nomi DNS: prendi in considerazione l'utilizzo dei vincoli di nome DNS per controllare quali domini sono consentiti o vietati nei certificati emessi per i tuoi dispositivi SCEP. Per ulteriori informazioni, consulta Come applicare i vincoli dei nomi DNS in. Autorità di certificazione privata AWS
Revoca: abilita OCSP o CRL sulla tua CA privata per consentire la revoca. Per ulteriori informazioni, consulta Pianifica il tuo AWS Private CA metodo di revoca del certificato.
PII: ti consigliamo di non aggiungere informazioni di identificazione personale (PII) o altre informazioni riservate o sensibili nei tuoi certificati CA. In caso di exploit di sicurezza, ciò aiuta a limitare l'esposizione di informazioni sensibili.
Archivia i certificati root negli archivi attendibili: archivia i certificati CA root negli archivi attendibili del dispositivo, in modo da poter verificare i certificati e i valori restituiti da. GetCertificateAuthorityCertificate Per informazioni sui trust store a cui si riferiscono AWS Private CA, consultaCA root.
Per informazioni su come creare una CA privata, vedereCrea una CA privata in AWS Private CA.
Passaggio 3: creare una condivisione di risorse utilizzando AWS Resource Access Manager
Se utilizzi Connector for SCEP a livello di programmazione utilizzando l'API AWS Command Line Interface, AWS SDK o Connector for SCEP, devi condividere la tua CA privata con Connector for SCEP utilizzando la condivisione dell'entità del servizio. AWS Resource Access Manager In questo modo Connector for SCEP ha accesso condiviso alla tua CA privata. Quando crei un connettore nella AWS console, creiamo automaticamente la condivisione delle risorse per te. Per informazioni sulla condivisione delle risorse, consulta Creare una condivisione di risorse nella Guida per l'AWS RAM utente.
Per creare una condivisione di risorse utilizzando il AWS CLI, è possibile utilizzare il AWS RAM create-resource-share comando. Il comando seguente crea una condivisione di risorse. Specifica l'ARN della CA privata che desideri condividere come valore. resource-arns
$aws ram create-resource-share \ --regionus-east-1\ --nameMyPcaConnectorScepResourceShare\ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:Region:account:certificate-authority/CA_ID\ --principals pca-connector-scep.amazonaws.com \ --sourcesaccount
Il responsabile del servizio che chiama CreateConnector dispone delle autorizzazioni di emissione dei certificati sulla CA privata. Per impedire ai responsabili del servizio che utilizzano Connector for SCEP di avere accesso generale alle tue CA privata AWS risorse, limita le loro autorizzazioni utilizzando. CalledVia