Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer le connecteur pour SCEP
Les procédures décrites dans cette section vous aident à démarrer avec Connector for SCEP. Cela suppose que vous avez déjà créé un AWS compte. Après avoir suivi les étapes décrites sur cette page, vous pouvez créer un connecteur pour SCEP.
Rubriques
Étape 1 : Création d'un Gestion des identités et des accès AWS policy
Pour créer un connecteur pour SCEP, vous devez créer une politique IAM qui autorise Connector for SCEP à créer et à gérer les ressources nécessaires au connecteur et à émettre des certificats en votre nom. Pour plus d'informations sur l'IAM, consultez Qu'est-ce que l'IAM ? dans le guide de l'utilisateur IAM.
L'exemple suivant est une politique gérée par le client que vous pouvez utiliser pour Connector for SCEP.
Étape 2 : Création d'une autorité de certification privée
Pour utiliser Connector for SCEP, vous devez associer une autorité de certification privée depuis Autorité de certification privée AWS le connecteur. Nous vous recommandons d'utiliser une autorité de certification privée réservée au connecteur, en raison des failles de sécurité inhérentes au protocole SCEP.
L'autorité de certification privée doit répondre aux exigences suivantes :
Il doit être dans un état actif et utiliser le mode de fonctionnement général.
Vous devez être propriétaire de la CA privée. Vous ne pouvez pas utiliser une autorité de certification privée qui a été partagée avec vous via le partage entre comptes.
Tenez compte des points suivants lorsque vous configurez votre autorité de certification privée à utiliser avec Connector for SCEP :
Contraintes de nom DNS — Envisagez d'utiliser des contraintes de nom DNS pour contrôler quels domaines sont autorisés ou interdits dans les certificats émis pour vos appareils SCEP. Pour plus d'informations, consultez Comment appliquer les contraintes de nom DNS dans Autorité de certification privée AWS
. Révocation : activez l'OCSP ou les CRL sur votre autorité de certification privée pour permettre la révocation. Pour de plus amples informations, veuillez consulter Planifiez votre CA privée AWS méthode de révocation des certificats.
PII — Nous vous conseillons de ne pas ajouter d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans vos certificats CA. En cas de faille de sécurité, cela permet de limiter l'exposition d'informations sensibles.
Stockez les certificats racine dans les magasins de confiance : stockez vos certificats CA racine dans les magasins de confiance de votre appareil, afin de pouvoir vérifier les certificats et les valeurs de retour de GetCertificateAuthorityCertificate. Pour plus d'informations sur les magasins de confiance en ce qui concerne les magasins de confiance CA privée AWS, consultezRoot CA.
Pour plus d'informations sur la création d'une autorité de certification privée, consultezCréez une autorité de certification privée dans CA privée AWS.
Étape 3 : créer un partage de ressources à l'aide de AWS Resource Access Manager
Si vous utilisez Connector for SCEP par programmation à l'aide du AWS SDK ou de l' AWS Command Line Interface API Connector for SCEP, vous devez partager votre autorité de certification privée avec Connector for SCEP en utilisant le partage du principal de service. AWS Resource Access Manager Cela donne à Connector for SCEP un accès partagé à votre autorité de certification privée. Lorsque vous créez un connecteur dans la AWS console, nous créons automatiquement le partage de ressources pour vous. Pour plus d'informations sur le partage des ressources, voir Créer un partage de ressources dans le Guide de AWS RAM l'utilisateur.
Pour créer un partage de ressources à l'aide de AWS CLI, vous pouvez utiliser la AWS RAM create-resource-share commande. La commande suivante crée un partage de ressources. Spécifiez l'ARN de l'autorité de certification privée que vous souhaitez partager comme valeurresource-arns.
$aws ram create-resource-share \ --regionus-east-1\ --nameMyPcaConnectorScepResourceShare\ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:Region:account:certificate-authority/CA_ID\ --principals pca-connector-scep.amazonaws.com \ --sourcesaccount
Le principal de service qui appelle CreateConnector dispose des autorisations d'émission de certificats sur l'autorité de certification privée. Pour empêcher les responsables de service qui utilisent Connector for SCEP d'avoir un accès général à vos Autorité de certification privée AWS ressources, limitez leurs autorisations à l'aide de. CalledVia