View a markdown version of this page

开始使用适用于 SCEP 的 Connector - AWS 私有证书颁发机构

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

开始使用适用于 SCEP 的 Connector

使用 AWS 私有证书颁发机构 Connector for SCEP,您可以从私有 CA 向 SCEP-enabled 设备和移动设备管理 (MDM) 系统颁发证书。创建连接器时, AWS 私有证书颁发机构 创建一个 SCEP URL 供您申请证书,还会为您提供可用于集成到 MDM 系统中的信息。

要颁发证书,必须创建 AWS 私有证书颁发机构 私有 CA、创建连接器,然后配置 SCEP-enabled MDM 系统和设备以向连接器请求证书。

开始前的准备工作

以下教程将指导您完成为 SCEP 创建连接器的过程。

要学习本教程,你需要一个私有 CA 和一 SCEP-enabled 台设备。您还必须首先满足本为 SCEP 设置连接器节中列出的先决条件。

以下过程指导您如何使用 AWS 控制台创建连接器。

步骤 1:创建连接器

你要么创建用于通用用途的连接器,要么为微软 Intune 创建 SCEP 连接器。 General-purpose 连接器专为与 SCEP-enabled 端点一起使用而设计,您可以管理 SCEP 质询密码。微软 Intune 的 SCEP 连接器适用于微软 Intune,你可以使用微软 Intune 管理挑战密码。

General-purpose
创建用于通用用途的连接器

登录您的 AWS 账户,然后在上打开 SCEP 连接器控制台。https://console.aws.amazon.com/pca-connector-scep/home

  1. 选择 Create connector (创建连接器)

  2. 在 “创建连接器” 页面中,可以选择在 “名称标签” 字段中为连接器指定一个友好名称。该名称将显示在您的连接器列表中。如果您愿意,可以通过选择 “添加更多标签” 向连接器添加更多标签。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。

  3. 在 “连接器类型” 下,选择General-purpose

  4. 在 “私有 CA” 下,选择要与此连接器一起使用的私有 CA。或者,通过选择 “创建私有 CA” 来创建一个新的 CA 。由于 SCEP 协议中存在固有的漏洞,我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA,请在中完成创建后 AWS 私有 CA,返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。

  5. 在 “质询密码” 下,选择 “自动生成质询密码” 。创建此连接器时,我们将为您生成一个静态质询密码。

  6. 在 “连接” 下,选择 “公共” 以创建可通过公共互联网访问的连接器。或者,选择私有并指定 VPC 终端节点,将此连接器限制为只能通过该特定 VPC 终端节点访问。

  7. 选择 “创建连接器”

Microsoft Intune
为微软 Intune 的 SCEP 创建连接器

登录您的 AWS 账户,然后在上打开 SCEP 连接器控制台。https://console.aws.amazon.com/pca-connector-scep/home

  1. 选择 Create connector (创建连接器)

  2. 在 “创建连接器” 页面上,可以选择在 “名称标签” 字段中为连接器指定一个友好名称。该名称将显示在您的连接器列表中。如果您愿意,可以通过选择 “添加更多标签” 向连接器添加更多标签。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。

  3. 在 “连接器类型” 下,选择 “微软 Intune”。

    1. 对于应用程序(客户端)ID,输入您的微软 Entra ID 应用程序注册中的应用程序(客户端)ID。有关使用微软 Intune 和 Connector for SCEP 的信息,请参阅。为适用于 SCEP 的 Connector 配置您的 MDM 系统

    2. 对于目录(租户)ID 或主域,输入您的 Microsoft Entra ID 应用程序注册中的目录(租户)ID 或主域。

  4. 在 “私有 CA” 下,选择要与此连接器一起使用的私有 CA。或者,通过选择 “创建私有 CA” 来创建一个新的 CA 。由于 SCEP 协议中存在固有的漏洞,我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA,请在中完成创建后 AWS 私有 CA,返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。

  5. 在 “连接” 下,选择 “公共” 以创建可通过公共互联网访问的连接器。或者,选择私有并指定 VPC 终端节点,将此连接器限制为只能通过该特定 VPC 终端节点访问。

  6. 选择 “创建连接器”

第 2 步:将连接器详细信息复制到您的 MDM 系统中

创建连接器后,您需要将以下详细信息从连接器复制到您的 MDM 系统中。要使用控制台查看连接器的详细信息,请从 SCEP 连接器控制台页面的列表中选择连接器。

  • SCEP URL -这是连接器的端点,您的 SCEP 客户端将从中请求证书。注意仅向可信实体提供此端点。

  • (General-purpose) 质询密码 -在 “质询密码” 下,选择您在前面的过程中自动生成的密码,然后选择 “查看密码” 以查看密码。要创建其他密码,请选择创建密码。注意谨慎分发密码,仅向高度信任的个人和客户分发密码。单一质询密码可用于颁发任何带有任何主题和 SAN 的证书,因此应谨慎处理。

  • (微软 Intune)开放ID 值——如果你要与微软Intune集成,则必须将开放ID发行者、开放ID主题开放ID受众复制到微软Entra应用程序注册的OpenID Connect(OIDC)凭证中。有关更多信息,请参阅 为适用于 SCEP 的 Connector 配置您的 MDM 系统