OCSP
AppConfig:OCSP:UseAuthorizedResponder
Linux: AppConfig__OCSP__UseAuthorizedResponder
Wert: true (Standard seit 3.1) oder falsch
Beschreibung: Wenn dies auf falsch, signiert das CA-Zertifikat OCSP-Antworten. Es ist der einfachere Ansatz.
Wenn es auf true oder nicht gesetzt ist, wird SCEPman dynamisch ein Authorized-Responder-Zertifikat zum Signieren von OCSP-Antworten. Dieser Authorized Responder hat eine kurze Gültigkeit (siehe AuthorizedResponderValidityHours unten), und bei Bedarf wird automatisch ein neues Zertifikat ausgestellt. Das Zertifikat zusammen mit seinem privaten Schlüssel wird nur im Speicher gehalten, sodass SCEPman-Administratoren das Authorized-Responder-Zertifikat nicht verwalten müssen. Dadurch wird die Abhängigkeit von Key Vault reduziert, was die Reaktionszeiten und die Verfügbarkeit verbessert, und es ist eine Möglichkeit, das zu vermeiden Key Vault-Drosselungslimit das andernfalls größere SCEPman-Installationen (> ~50k Benutzer) beeinträchtigen könnte.
AppConfig:OCSP:AuthorizedResponderValidityHours
Linux: AppConfig__OCSP__AuthorizedResponderValidityHours
Wert: Gleitkommawert (24.0 als Standard)
Beschreibung: Dies gilt nur, wenn Sie den Authorized OCSP Responder aktivieren, indem Sie UseAuthorizedResponder auf true. Dieser Wert bestimmt das Ablaufdatum des Authorized-OCSP-Responder-Zertifikats. Standardmäßig läuft es einen Tag nach der Ausstellung ab. Beachten Sie, dass aufgrund der Einstellung AppConfig:ValidityClockSkewMinutes, das Ausstellungsdatum zurückdatiert wird und die tatsächliche Gültigkeit daher normalerweise zwei Tage beträgt (einen in die Vergangenheit, einen in die Zukunft).
AppConfig:OCSP:CacheTimeOutSecondsIfDeviceExists
Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceExists
Wert: Ganzzahl (600 als Standard)
Beschreibung: Dies ist die Gültigkeit in Sekunden von OCSP-Antworten für gültige Zertifikate. Technisch gesehen kann eine OCSP-Antwort innerhalb ihrer Gültigkeit wiederverwendet werden, wenn kein OCSP Nonce verwendet wird, z. B. von einem Proxy oder einem internen SCEPman-Cache. Auf einigen Systemen wie Windows wird die OCSP-Antwort für ihre Gültigkeitsdauer in einem Client-Cache gespeichert, und bei der Prüfung der Gültigkeit eines Zertifikats wird eine neue OCSP-Anfrage nur gesendet, wenn sich noch keine gültige OCSP-Antwort im Cache befindet.
Daher bestimmt der Wert die maximale Verzögerung zwischen dem Widerruf eines Zertifikats und dem Zeitpunkt, zu dem ein System, das eine OCSP-Antwort zwischenspeichert, ein Zertifikat tatsächlich als widerrufen behandelt. Eine niedrigere Zahl könnte die Anzahl der OCSP-Anfragen und damit die Last auf SCEPman erhöhen.
AppConfig:OCSP:CacheTimeOutSecondsIfDeviceIsDisabled
Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceIsDisabled
Wert: Ganzzahl (300 als Standard)
Beschreibung: Dies ist die Gültigkeit in Sekunden von OCSP-Antworten für deaktivierte Zertifikate, d. h. solche, die den On Hold Widerrufsstatus haben. Diese Zertifikate sind widerrufen, könnten aber wieder gültig werden. Beispiele sind Gerätezertifikate für Geräte, die in Entra ID deaktiviert sind, oder Benutzerzertifikate für Benutzer mit einem hohen Benutzerrisiko-Score.
Die Einstellung hat keinen Einfluss auf dauerhaft widerrufene Zertifikate. Ihre OCSP-Antworten haben lange Gültigkeitsdauern, da sich ihr Widerrufsstatus nicht mehr ändern kann.
Daher bestimmt der Wert die maximale Verzögerung zwischen der Wiederherstellung der Gültigkeit eines Zertifikats (z. B. durch Aktivieren eines Geräts in Entra ID) und dem tatsächlichen Aufheben des Widerrufs auf einem System, das eine OCSP-Antwort zwischenspeichert.
Zuletzt aktualisiert
War das hilfreich?