For the complete documentation index, see llms.txt. This page is also available as Markdown.

OCSP

Estas configuraciones solo deben aplicarse al App Service de SCEPman, no al Certificate Master. Consulte Configuración de SCEPman.

AppConfig:OCSP:UseAuthorizedResponder

Linux: AppConfig__OCSP__UseAuthorizedResponder

Aplicable a la versión 2.9 y superiores

Valor: true (predeterminado desde 3.1) o false

Descripción: Si se establece en false, el certificado de la CA firmará las respuestas OCSP. Es el enfoque más sencillo.

Si se establece en true o no se establece, SCEPman emitirá dinámicamente un certificado de respondedor autorizado para firmar respuestas OCSP. Este Respondedor autorizado tiene una validez corta (consulte AuthorizedResponderValidityHours más abajo) y se emitirá automáticamente un nuevo certificado siempre que sea necesario. El certificado, junto con su clave privada, se mantendrá solo en memoria, por lo que los administradores de SCEPman no necesitan administrar el certificado del Respondedor autorizado. Esto reduce la dependencia de Key Vault, mejorando los tiempos de respuesta y la disponibilidad, y es una forma de evitar el límite de limitación de Key Vault que, de lo contrario, podría afectar a una instalación más grande de SCEPman (> ~50k usuarios).

AppConfig:OCSP:AuthorizedResponderValidityHours

Linux: AppConfig__OCSP__AuthorizedResponderValidityHours

Aplicable a la versión 2.9 y superiores

Valor: Valor de punto flotante (24.0 como valor predeterminado)

Descripción: Esto solo se aplica si habilita el Respondedor OCSP autorizado estableciendo UseAuthorizedResponder en true. Este valor determina la fecha de expiración del certificado del Respondedor OCSP autorizado. De forma predeterminada, expira un día después de la emisión. Tenga en cuenta que, debido a la configuración AppConfig:ValidityClockSkewMinutes, la fecha de emisión se retrotrae y, por lo tanto, la validez real suele ser de dos días (uno hacia el pasado y otro hacia el futuro).

AppConfig:OCSP:CacheTimeOutSecondsIfDeviceExists

Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceExists

Valor: Entero (600 como valor predeterminado)

Descripción: Esta es la validez en segundos de las respuestas OCSP para certificados válidos. Técnicamente, una respuesta OCSP puede reutilizarse dentro de su validez si no OCSP Nonce se usa, por ejemplo, mediante un proxy o una caché interna de SCEPman. En algunos sistemas como Windows, la respuesta OCSP se almacena en la caché del cliente durante su período de validez, y al comprobar la validez de un certificado, solo se enviará una nueva solicitud OCSP cuando ya no haya una respuesta OCSP válida en la caché.

Por lo tanto, el valor determina el retraso máximo entre la revocación de un certificado y el momento en que un sistema que almacena en caché una respuesta OCSP trata realmente un certificado como revocado. Un número más bajo podría aumentar el número de solicitudes OCSP y, por tanto, la carga sobre SCEPman.

AppConfig:OCSP:CacheTimeOutSecondsIfDeviceIsDisabled

Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceIsDisabled

Valor: Entero (300 como valor predeterminado)

Descripción: Esta es la validez en segundos de las respuestas OCSP para certificados deshabilitados, es decir, que tienen el En espera estado de revocación. Estos certificados están revocados, pero podrían volver a ser válidos. Algunos ejemplos son los certificados de dispositivo para dispositivos deshabilitados en Entra ID, o los certificados de usuario para usuarios con una puntuación de riesgo de usuario alta.

La configuración no influye en los certificados revocados permanentemente. Sus respuestas OCSP tienen validez prolongada, ya que su estado de revocación ya no puede cambiar.

Por lo tanto, el valor determina el retraso máximo entre restaurar la validez de un certificado (p. ej., habilitando un dispositivo en Entra ID) y cancelar efectivamente la revocación en un sistema que almacena en caché una respuesta OCSP.

Última actualización

¿Te fue útil?