本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
为 SCEP 设置连接器
本节中的步骤可帮助您开始使用适用于 SCEP 的连接器。它假设你已经创建了一个 AWS 账户。完成本页上的步骤后,可以继续为 SCEP 创建连接器。
主题
步骤 1:创建一个 AWS Identity and Access Management policy
要为 SCEP 创建连接器,您需要创建一个 IAM 策略,授予 Connector for SCEP 创建和管理连接器所需的资源,并代表您颁发证书。有关 IAM 的更多信息,请参阅什么是 IAM?在 IAM 用户指南中。
以下示例是可用于适用于 SCEP 的 Connector 的客户管理策略。
第 2 步:创建私有 CA
要使用适用于 SCEP 的连接器,您需要将私有 CA 与连接器相关联。 AWS 私有证书颁发机构 由于 SCEP 协议中存在固有的安全漏洞,我们建议您使用仅适用于连接器的私有 CA。
私有 CA 必须满足以下要求:
它必须处于活动状态并使用通用操作模式。
你必须拥有私有 CA。您不能使用通过跨账户共享与您共享的私有 CA。
将您的私有 CA 配置为与 SCEP 连接器一起使用时,请注意以下注意事项:
DNS 名称限制 — 考虑使用 DNS 名称限制来控制为您的 SCEP 设备颁发的证书中允许或禁止哪些域。有关更多信息,请参阅中的如何强制执行 DNS 名称限制 AWS 私有证书颁发机构
。 撤销 — 在您的私有 CA 上启用 OCSP 或 CRL 以允许撤销。有关更多信息,请参阅 计划你的 AWS 私有 CA 证书吊销方法。
PII — 我们建议您不要在 CA 证书中添加个人身份信息 (PII) 或其他机密或敏感信息。如果发生安全漏洞,这有助于限制敏感信息的泄露。
将根证书存储在信任存储库中 -将您的根 CA 证书存储在设备信任存储库中,这样您就可以验证证书和的返回值GetCertificateAuthorityCertificate。有关信任存储库的相关信息 AWS 私有 CA,请参阅根 CA。
有关如何创建私有 CA 的信息,请参阅在中创建私有 CA AWS 私有 CA。
步骤 3:使用创建资源共享 AWS Resource Access Manager
如果您使用适用于 SCEP API 的 AWS Command Line Interface、 AWS SDK 或 Connector 以编程方式使用适用于 SCEP 的 Connector,则需要使用 AWS Resource Access Manager 服务主体共享与 Connector for SCEP 共享您的私有 CA。这使得 Connector for SCEP 可以共享访问您的私有 CA 的权限。当您在 AWS 控制台中创建连接器时,我们会自动为您创建资源共享。有关资源共享的信息,请参阅《AWS RAM 用户指南》中的创建资源共享。
要使用创建资源共享 AWS CLI,可以使用 AWS RAM create-resource-share命令。以下命令创建资源共享。将您要共享的私有 CA 的 ARN 指定为其值。resource-arns
$aws ram create-resource-share \ --regionus-east-1\ --nameMyPcaConnectorScepResourceShare\ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:Region:account:certificate-authority/CA_ID\ --principals pca-connector-scep.amazonaws.com \ --sourcesaccount
调用的服务主体在私CreateConnector有 CA 上拥有证书颁发权限。要防止使用 Connector for SCEP 的服务主体对您的 AWS 私有 CA 资源具有一般访问权限,请使用限制其权限。CalledVia