本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
开始使用适用于 SCEP 的 Connector
使用 AWS 私有证书颁发机构 Connector for SCEP,您可以从私有 CA 向 SCEP-enabled 设备和移动设备管理 (MDM) 系统颁发证书。创建连接器时, AWS 私有证书颁发机构 创建一个 SCEP URL 供您申请证书,还会为您提供可用于集成到 MDM 系统中的信息。
要颁发证书,必须创建 AWS 私有证书颁发机构 私有 CA、创建连接器,然后配置 SCEP-enabled MDM 系统和设备以向连接器请求证书。
开始前的准备工作
以下教程将指导您完成为 SCEP 创建连接器的过程。
要学习本教程,你需要一个私有 CA 和一 SCEP-enabled 台设备。您还必须首先满足本为 SCEP 设置连接器节中列出的先决条件。
以下过程指导您如何使用 AWS 控制台创建连接器。
步骤 1:创建连接器
你要么创建用于通用用途的连接器,要么为微软 Intune 创建 SCEP 连接器。 General-purpose 连接器专为与 SCEP-enabled 端点一起使用而设计,您可以管理 SCEP 质询密码。微软 Intune 的 SCEP 连接器适用于微软 Intune,你可以使用微软 Intune 管理挑战密码。
- General-purpose
-
创建用于通用用途的连接器
登录您的 AWS 账户,然后在上打开 SCEP 连接器控制台。https://console.aws.amazon.com/pca-connector-scep/home
-
选择 Create connector (创建连接器)。
-
在 “创建连接器” 页面中,可以选择在 “名称标签” 字段中为连接器指定一个友好名称。该名称将显示在您的连接器列表中。如果您愿意,可以通过选择 “添加更多标签” 向连接器添加更多标签。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。
-
在 “连接器类型” 下,选择General-purpose。
-
在 “私有 CA” 下,选择要与此连接器一起使用的私有 CA。或者,通过选择 “创建私有 CA” 来创建一个新的 CA 。由于 SCEP 协议中存在固有的漏洞,我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA,请在中完成创建后 AWS 私有 CA,返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。
-
在 “质询密码” 下,选择 “自动生成质询密码” 。创建此连接器时,我们将为您生成一个静态质询密码。
-
在 “连接” 下,选择 “公共” 以创建可通过公共互联网访问的连接器。或者,选择私有并指定 VPC 终端节点,将此连接器限制为只能通过该特定 VPC 终端节点访问。
-
选择 “创建连接器” 。
- Microsoft Intune
-
为微软 Intune 的 SCEP 创建连接器
登录您的 AWS 账户,然后在上打开 SCEP 连接器控制台。https://console.aws.amazon.com/pca-connector-scep/home
-
选择 Create connector (创建连接器)。
-
在 “创建连接器” 页面上,可以选择在 “名称标签” 字段中为连接器指定一个友好名称。该名称将显示在您的连接器列表中。如果您愿意,可以通过选择 “添加更多标签” 向连接器添加更多标签。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。
-
在 “连接器类型” 下,选择 “微软 Intune”。
对于应用程序(客户端)ID,输入您的微软 Entra ID 应用程序注册中的应用程序(客户端)ID。有关使用微软 Intune 和 Connector for SCEP 的信息,请参阅。为适用于 SCEP 的 Connector 配置您的 MDM 系统
对于目录(租户)ID 或主域,输入您的 Microsoft Entra ID 应用程序注册中的目录(租户)ID 或主域。
-
在 “私有 CA” 下,选择要与此连接器一起使用的私有 CA。或者,通过选择 “创建私有 CA” 来创建一个新的 CA 。由于 SCEP 协议中存在固有的漏洞,我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA,请在中完成创建后 AWS 私有 CA,返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。
-
在 “连接” 下,选择 “公共” 以创建可通过公共互联网访问的连接器。或者,选择私有并指定 VPC 终端节点,将此连接器限制为只能通过该特定 VPC 终端节点访问。
-
选择 “创建连接器” 。
第 2 步:将连接器详细信息复制到您的 MDM 系统中
创建连接器后,您需要将以下详细信息从连接器复制到您的 MDM 系统中。要使用控制台查看连接器的详细信息,请从 SCEP 连接器控制台页面的列表中选择连接器。
SCEP URL -这是连接器的端点,您的 SCEP 客户端将从中请求证书。注意仅向可信实体提供此端点。
(General-purpose) 质询密码 -在 “质询密码” 下,选择您在前面的过程中自动生成的密码,然后选择 “查看密码” 以查看密码。要创建其他密码,请选择创建密码。注意谨慎分发密码,仅向高度信任的个人和客户分发密码。单一质询密码可用于颁发任何带有任何主题和 SAN 的证书,因此应谨慎处理。
(微软 Intune)开放ID 值——如果你要与微软Intune集成,则必须将开放ID发行者、开放ID主题和开放ID受众复制到微软Entra应用程序注册的OpenID Connect(OIDC)凭证中。有关更多信息,请参阅 为适用于 SCEP 的 Connector 配置您的 MDM 系统。