

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 开始使用适用于 SCEP 的 Connector
<a name="connector-for-scep-getting-started"></a>

使用 AWS 私有证书颁发机构 Connector for SCEP，您可以从私有 CA 向 SCEP-enabled 设备和移动设备管理 (MDM) 系统颁发证书。创建连接器时， AWS 私有证书颁发机构 创建一个 SCEP URL 供您申请证书，还会为您提供可用于集成到 MDM 系统中的信息。

要颁发证书，必须创建 AWS 私有证书颁发机构 私有 CA、创建连接器，然后配置 SCEP-enabled MDM 系统和设备以向连接器请求证书。

**Topics**
+ [开始前的准备工作](#connector-for-scep-getting-started-prerequisites)
+ [步骤 1：创建连接器](#gs-create-connector-for-scep-console)
+ [第 2 步：将连接器详细信息复制到您的 MDM 系统中](#gs-connector-for-scep-view-details)

## 开始前的准备工作
<a name="connector-for-scep-getting-started-prerequisites"></a>

以下教程将指导您完成为 SCEP 创建连接器的过程。

要学习本教程，你需要一个私有 CA 和一 SCEP-enabled 台设备。您还必须首先满足本[为 SCEP 设置连接器](connector-for-scep-setting-up.md)节中列出的先决条件。

以下过程指导您如何使用 AWS 控制台创建连接器。

**Topics**
+ [开始前的准备工作](#connector-for-scep-getting-started-prerequisites)
+ [步骤 1：创建连接器](#gs-create-connector-for-scep-console)
+ [第 2 步：将连接器详细信息复制到您的 MDM 系统中](#gs-connector-for-scep-view-details)

## 步骤 1：创建连接器
<a name="gs-create-connector-for-scep-console"></a>

你要么创建用于通用用途的连接器，要么为微软 Intune 创建 SCEP 连接器。 General-purpose 连接器专为与 SCEP-enabled 端点一起使用而设计，您可以管理 SCEP 质询密码。微软 Intune 的 SCEP 连接器适用于微软 Intune，你可以使用微软 Intune 管理挑战密码。

------
#### [ General-purpose ]

**创建用于通用用途的连接器**

登录您的 AWS 账户，然后在上打开 SCEP 连接器控制台。**[https://console.aws.amazon.com/pca-connector-scep/home](https://console.aws.amazon.com/pca-connector-scep/home)**

1. 选择 **Create connector (创建连接器)**。

1. 在 “**创建连接器**” 页面中，可以选择在 “名称标签” ** 字段中为连接器指定一个友好**名称。该名称将显示在您的连接器列表中。如果您愿意，可以通过选择 “添加更多标签” 向连接器**添加更多标签**。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。

1. 在 “**连接器类型” 下**，选择**General-purpose**。

1. 在 “**私有 CA” 下**，选择要与此连接器一起使用的私有 CA。或者，通过选择 “创建私有 CA” 来**创建一个新的 CA **。由于 SCEP 协议中存在固有的漏洞，我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA，请在中完成创建后 AWS 私有 CA，返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。

1. 在 “**质询密码**” 下，选择 “**自动生成质询密码” **。创建此连接器时，我们将为您生成一个静态质询密码。

1.  在 “**连接” 下**，选择 “**公共” ** 以创建可通过公共互联网访问的连接器。或者，选择**私有**并指定 VPC 终端节点，将此连接器限制为只能通过该特定 VPC 终端节点访问。

1. 选择 “**创建连接器” **。

------
#### [ Microsoft Intune ]

**为微软 Intune 的 SCEP 创建连接器**

登录您的 AWS 账户，然后在上打开 SCEP 连接器控制台。**[https://console.aws.amazon.com/pca-connector-scep/home](https://console.aws.amazon.com/pca-connector-scep/home)**

1. 选择 **Create connector (创建连接器)**。

1. 在 “**创建连接器**” 页面上，可以选择在 “名称标签” ** 字段中为连接器指定一个友好**名称。该名称将显示在您的连接器列表中。如果您愿意，可以通过选择 “添加更多标签” 向连接器**添加更多标签**。标签是您分配给 AWS 资源的标签。每个标签都由一个键和一个可选值组成。您可以使用标签来搜索和筛选资源或跟踪 AWS 成本。

1. 在 “**连接器类型” 下**，选择 “**微软 Intune**”。

   1. 对于**应用程序（客户端）ID**，输入您的微软 Entra ID 应用程序注册中的应用程序（客户端）ID。有关使用微软 Intune 和 Connector for SCEP 的信息，请参阅。[为适用于 SCEP 的 Connector 配置您的 MDM 系统](using-connector-for-scep-with-mdm.md)

   1. 对于**目录（租户）ID 或主域**，输入您的 Microsoft Entra ID 应用程序注册中的目录（租户）ID 或主域。

1. 在 “**私有 CA” 下**，选择要与此连接器一起使用的私有 CA。或者，通过选择 “创建私有 CA” 来**创建一个新的 CA **。由于 SCEP 协议中存在固有的漏洞，我们建议使用专用于此连接器的私有 CA。如果您创建了新 CA，请在中完成创建后 AWS 私有 CA，返回到 SCEP 连接器控制台并刷新私有 CA 列表。您的新私有 CA 应该可供选择。

1.  在 “**连接” 下**，选择 “**公共” ** 以创建可通过公共互联网访问的连接器。或者，选择**私有**并指定 VPC 终端节点，将此连接器限制为只能通过该特定 VPC 终端节点访问。

1. 选择 “**创建连接器” **。

------

## 第 2 步：将连接器详细信息复制到您的 MDM 系统中
<a name="gs-connector-for-scep-view-details"></a>

创建连接器后，您需要将以下详细信息从连接器复制到您的 MDM 系统中。要使用控制台查看连接器的详细信息，请从 SCEP 连接器[控制台页面的列表中选择](https://console.aws.amazon.com/pca-connector-scep/home#/connectors)连接器。
+ **SCEP URL **-这是连接器的端点，您的 SCEP 客户端将从中请求证书。注意仅向可信实体提供此端点。
+ (General-purpose) ** 质询密码 **-在 “**质询密码” 下**，选择您在前面的过程中自动生成的密码，然后选择 “**查看密码” ** 以查看密码。要创建其他密码，请选择**创建密码**。注意谨慎分发密码，仅向高度信任的个人和客户分发密码。单一质询密码可用于颁发任何带有任何主题和 SAN 的证书，因此应谨慎处理。
+ （微软 Intune）**开放ID ** 值——如果你要与微软Intune集成，则必须将**开放ID发行**者、开放ID主题**和****开放ID受众复制**到微软Entra应用程序注册的OpenID Connect（OIDC）凭证中。有关更多信息，请参阅 [为适用于 SCEP 的 Connector 配置您的 MDM 系统](using-connector-for-scep-with-mdm.md)。