Upgrade to Pro — share decks privately, control downloads, hide ads and more …

「ナンモワカラン」から「チョットワカル」へ!Private CA Connector for SCEPについて話します

「ナンモワカラン」から「チョットワカル」へ!Private CA Connector for SCEPについて話します

■参考URL
・CURRY HOUSE Babbulkund Instagramアカウント (P.2)
https://www.instagram.com/babbulkund/
・CURRY HOUSE Babbulkund Twitterアカウント (P.2)
https://twitter.com/babbulkund
・[速報] AWS Private CAでConnector for SCEPが利用できるようになりました(Preview)#AWSreInforce (P.5)
https://dev.classmethod.jp/articles/private-ca-connector-for-scep/
・How Connector for SCEP works(P.15-16)
https://docs.aws.amazon.com/privateca/latest/userguide/connector-for-scep-how-it-works.html

Shun Tokuyama

June 18, 2024
Tweet

More Decks by Shun Tokuyama

Other Decks in Technology

Transcript

  1. 2 トクヤマシュン • 所属:AWS事業本部コンサルティング部 • 役割:AWSソリューションアーキテクト • 好きなAWSサービス:AWS Fargate •

    副業 ◦ 兵庫県明石市でカレー屋をやっています ▪ CURRY HOUSE Babbulkund (カレーハウス バブルクンド) ▪ 土曜日のみ営業 ▪ @babbulkund   @babbulkund 自己紹介
  2. 3 アジェンダ 1. テーマ紹介 2. 要素技術について理解する 3. AWS Private CA

    Connector for SCEPについて理解する 4. マネジメントコンソールでの作成操作を確認する 5. おわりに
  3. 6 AWS Private CA Connector for SCEPとは? • SCEPを AWS

    Private CA で利用するためのコネクター ◦ これまでSCEPではAWS Private CAは使えなかった ▪ すでにAWS Private CAを利用していた場合でも、別途SCEP用のCAを 構築・運用する必要があった ▪ 今回のアップデートで管理対象のCAをAWS Private CAに集約して運 用負荷の軽減が可能に • Jamf ProやMicrosoft Intuneといった代表的な SCEP 対応 MDM(Mobile Device Management)ソリューションで利用可能 • 2024年6月現在プレビュー ◦ US-EAST-1でのみ利用可能
  4. 10 SCEPとは? • Simple Certificate Enrollment Protocol の略 • デジタル証明書管理を自動化するためのプロトコル

    ◦ RFC 8894で標準化 • ネットワークデバイスやモバイルデバイスで使われること が多い ◦ モバイルデバイスではMDM(Mobile Device Management)と組 み合わせて使われる
  5. 12 AWS Private CAとは? • AWS上に独自の認証機関 (CA) を構築するサービス ◦ AWSマネージドでPKIの運用管理が可能

    ◦ インターネット上ではなく、Privateな組織内でのみ信頼される ◦ ルート CA、下位 CAといった階層を作成可能 • 2 つの動作モード ◦ GENERAL PURPOSE ▪ 任意の有効期間を持つ証明書を発行可能。$400/月(※) ▪ AWS Private CA Connector for SCEPは汎用モードのみ対応 ◦ SHORT LIVED CERTIFICATE ▪ 最大 7 日間有効な証明書のみを発行可能。$50/月(※) • リージョナルリソース ◦ 複数リージョンでの使用には各リージョンで作成が必要 ※: 1 か月に満たない月は日割り精算
  6. 14 AWS Private CA Connector for SCEP は2パターンある • 2パターンある

    ◦ General Purpose ▪ 汎用的なSCEPに対応 • Jamf Proなど、Microsoft Intune以外のMDMはこちらを選択 ▪ Challenge PasswordはAWS上で管理 ◦ For Microsoft Intune ▪ Microsoft Intuneに特化 ▪ Challenge PasswordはMicrosoft Intune上で管理 それぞれフローを確認します
  7. 31 AWS Private CA Connector for SCEPとは?(再掲) • SCEPを AWS

    Private CA で利用するためのコネクター ◦ これまでSCEPではAWS Private CAは使えなかった ▪ すでにAWS Private CAを利用していた場合でも、別途SCEP用のCAを 構築・運用する必要があった ▪ 今回のアップデートで管理対象のCAをAWS Private CAに集約して運 用負荷の軽減が可能に • Jamf ProやMicrosoft Intuneといった代表的な SCEP 対応 MDM(Mobile Device Management)ソリューションで利用可能 • 2024年6月現在プレビュー ◦ US-EAST-1でのみ利用可能
  8. 33