View a markdown version of this page

为适用于 SCEP 的 Connector 配置您的 MDM 系统 - Amazon 私有证书颁发机构
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为适用于 SCEP 的 Connector 配置您的 MDM 系统

简单证书注册协议 (SCEP) 是用于证书注册和续订的标准协议。Connector for SCEP 是一款基于 RFC 8894 的 SCEP 服务器,可自动 Amazon 私有证书颁发机构 向您的 SCEP 客户端颁发证书。当您创建连接器时,适用于 SCEP 的连接器会提供 HTTPS 端点供 SCEP 客户端从中请求证书。客户使用质询密码进行身份验证,该密码包含在服务证书签名请求 (CSR) 中。你可以将 Connector for SCEP 与包括微软 Intune、Omnissa Workspace ONE 和 Jamf Pro 在内的流行移动设备管理 (MDM) 系统一起使用来注册移动设备。它旨在与任何支持 SCEP 的客户端或端点一起使用。

适用于 SCEP 的连接器提供两种类型的连接器——通用连接器和适用于微软 Intune 的 SCEP 连接器。以下各节介绍它们的工作原理,以及如何配置您的 MDM 系统以使用它们。

General-purpose 连接器

通用连接器设计用于支持 SCEP 的移动设备端点,但具有专用连接器的微软 Intune 除外。使用 Jamf Pro 或 Omnissa Workspace ONE 等通用连接器,您可以管理 SCEP 挑战密码。下图以移动设备管理 (MDM) 系统为例,但同样的功能也适用于其他 SCEP-enabled 系统或设备。

描述 SCEP 通用连接器的连接器的工作原理。
  1. MDM 系统(或其他设备或系统)向移动客户端发送 SCEP 配置文件。SCEP 配置文件包含定义证书配置文件的配置参数,例如证书有效期、质询密码以及与颁发证书相关的其他信息。

  2. 移动客户端请求证书,还会发送包含质询密码的证书签名请求 (CSR)。

  3. 用于 SCEP 的连接器会验证质询密码。如果有效,则该服务 Amazon 私有 CA 代表移动客户端向其请求证书。

  4. Amazon 私有 CA 颁发证书并将其发送到 SCEP 的 Connector。

  5. SCEP 连接器将颁发的证书发送到移动客户端。

Amazon 私有 CA 适用于微软 Intune 的 SCEP 连接器

Amazon 私有 CA 微软 Intune 的 SCEP 连接器专为微软 Intune 使用而设计。使用适用于微软 Intune 的 SCEP 连接器类型的 Connector,你将使用微软 Intune 来管理你的 SCEP 挑战密码。有关在微软 Intune 中使用适用于 SCEP 的 Connector 的更多信息,请参阅。为 SCEP 的连接器配置微软 Intune

要在微软 Intune 中使用适用于 SCEP 的 Connector,必须使用微软 Intune API 启用特定功能,并拥有有效的微软 Intune 许可证。你还应该查看微软 Intune® 应用程序保护政策

适用于微软 Intune 的 SCEP 连接器的工作原理。
  1. 微软 Intune 向移动客户端发送 SCEP 配置文件。该配置文件包含一个加密的质询密码,移动客户端将其放入 CSR。

  2. 移动客户端请求证书并将 CSR 发送给 Connector for SCEP。

  3. SCEP 连接器将 CSR 发送给微软 Intune 进行授权。

  4. 微软 Intune 解密了企业社会责任中的质询密码。如果有效,微软Intune会向Connector发送批准,让SCEP向移动客户端颁发证书。

  5. SCEP 连接器 Amazon 私有 CA 代表移动客户端向其请求证书。

  6. Amazon 私有 CA 颁发证书并将其发送到 SCEP 的 Connector。

  7. SCEP 连接器将颁发的证书发送到移动客户端。