本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
了解 Connector for SCEP 的注意事项和限制
使用适用于 SCEP 的连接器时,请记住以下注意事项和限制。
注意事项
CA 操作模式
您只能将适用于 SCEP 的连接器与使用通用操作模式的私有 CA 一起使用。SCEP 连接器默认颁发有效期为一年的证书。使用短期证书模式的私有 CA 不支持颁发有效期超过七天的证书。有关操作模式的信息,请参见明白 AWS 私有 CA CA 模式。
挑战密码
非常谨慎地分发您的挑战密码,仅与高度信任的个人和客户共享。单一质询密码可用于颁发任何具有任何主题和 SAN 的证书,这会带来安全风险。
如果使用通用连接器,我们建议您经常手动轮换验证密码。
符合 RFC 8894
SCEP 的连接器通过提供 HTTPS 端点而不是 HTTP 端点,与 RFC 8894
企业社会责任
如果发送给 Connector for SCEP 的证书签名请求 (CSR) 不包含扩展密钥使用 (EKU) 扩展,我们会将 EKU 值设置为。
clientAuthentication有关信息,请参阅 4.2.1.12。RFC 5280中的扩展密钥用法。 我们支持
ValidityPeriodCSR 中的ValidityPeriodUnits自定义属性。如果您的 CSR 不包含ValidityPeriod,我们将颁发有效期为一年的证书。请记住,您可能无法在 MDM 系统中设置这些属性。但是,如果你能设置它们,我们会支持它们。有关这些属性的信息,请参阅 s zEnlrolment_name_value_Pair。
端点共享
仅将连接器的端点分发给可信方。将端点视为机密端点,因为任何能找到您唯一的完全限定域名和路径的人都可以检索您的 CA 证书。
限制
以下限制适用于 SCEP 连接器。
动态挑战密码
您只能使用通用连接器创建静态质询密码。要在通用连接器上使用动态密码,必须建立自己的轮换机制,使用连接器的静态密码。适用于微软 Intune 连接器类型的 SCEP 连接器支持动态密码,你可以使用微软 Intune 进行管理。
HTTP
适用于 SCEP 的连接器仅支持 HTTPS,并为 HTTP 调用创建重定向。如果您的系统依赖于 HTTP,请确保它能够容纳 SCEP 连接器提供的 HTTP 重定向。
共享私有 CA
您只能将适用于 SCEP 的 Connector 与您是其所有者的私有 CA 一起使用。