View a markdown version of this page

Entenda as considerações e limitações do Connector for SCEP - Autoridade de certificação privada da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Entenda as considerações e limitações do Connector for SCEP

Lembre-se das seguintes considerações e limitações ao usar o Connector for SCEP.

Considerações

Modos de operação CA

Você só pode usar o Connector for SCEP com CAs privadas que usam um modo operacional de uso geral. O conector para SCEP usa como padrão a emissão de certificados com um período de validade de um ano. Uma CA privada usando um modo de certificado de curta duração não oferece suporte à emissão de certificados com um período de validade superior a sete dias. Para obter informações sobre os modos de operação, consulteCompreendo CA privada da AWS Modos de CA.

Desafie as senhas

  • Distribua suas senhas de desafio com muito cuidado e compartilhe somente com pessoas e clientes altamente confiáveis. Uma única senha de desafio pode ser usada para emitir qualquer certificado, com qualquer assunto e SANs, o que representa um risco de segurança.

  • Se estiver usando um conector de uso geral, recomendamos que você alterne manualmente suas senhas de desafio com frequência.

Conformidade com a RFC 8894

O conector para SCEP se desvia do protocolo RFC 8894 ao fornecer endpoints HTTPS em vez de endpoints HTTP.

CSRs

  • Se uma solicitação de assinatura de certificado (CSR) enviada ao Connector for SCEP não incluir a extensão Extended Key Usage (EKU), definiremos o valor do EKU como. clientAuthentication Para obter informações, consulte 4.2.1.12. Uso estendido de chaves no RFC 5280.

  • Oferecemos suporte ValidityPeriod e ValidityPeriodUnits personalizamos atributos em CSRs. Se sua CSR não incluir umValidityPeriod, emitiremos um certificado com um período de validade de um ano. Lembre-se de que talvez você não consiga definir esses atributos em seu sistema MDM. Mas se você puder configurá-los, nós os apoiaremos. Para obter informações sobre esses atributos, consulte SZENrollment_name_value_pair.

Compartilhamento de endpoints

Distribua os endpoints de um conector somente para partes confiáveis. Trate os endpoints como secretos porque qualquer pessoa que consiga encontrar seu nome de domínio e caminho exclusivos e totalmente qualificados poderá recuperar seu certificado CA.

Limitações

As limitações a seguir se aplicam ao Connector for SCEP.

Senhas de desafios dinâmicos

Você só pode criar senhas de desafio estáticas com conectores de uso geral. Para usar senhas dinâmicas com um conector de uso geral, você deve criar seu próprio mecanismo de rotação que empregue as senhas estáticas do conector. Conector para SCEP para tipos de conectores do Microsoft Intune oferecem suporte para senhas dinâmicas, que você gerencia usando o Microsoft Intune.

HTTP

O Connector for SCEP suporta somente HTTPS e cria redirecionamentos para chamadas HTTP. Se seu sistema depende de HTTP, certifique-se de que ele possa acomodar os redirecionamentos HTTP fornecidos pelo Connector for SCEP.

CAs privadas compartilhadas

Você só pode usar o Connector for SCEP com CAs privadas das quais você é o proprietário.