For the complete documentation index, see llms.txt. This page is also available as Markdown.

OCSP

Estas definições devem ser aplicadas apenas ao SCEPman App Service, não ao Certificate Master. Consulte Definições do SCEPman.

AppConfig:OCSP:UseAuthorizedResponder

Linux: AppConfig__OCSP__UseAuthorizedResponder

Aplicável à versão 2.9 e superior

Valor: verdadeiro (padrão desde 3.1) ou falso

Descrição: Se isto estiver definido como falso, o certificado da CA assinará as Respostas OCSP. É a abordagem mais simples.

Se estiver definido como verdadeiro ou não estiver definido, o SCEPman emitirá dinamicamente um certificado de Responder Autorizado para assinar Respostas OCSP. Este Responder Autorizado tem uma validade curta (veja AuthorizedResponderValidityHours abaixo) e um novo certificado será emitido automaticamente sempre que necessário. O certificado, juntamente com a sua chave privada, será mantido apenas em memória, pelo que os administradores do SCEPman não precisam de gerir o certificado dos Respondedores Autorizados. Isto reduz a dependência do Key Vault, melhorando os tempos de resposta e a disponibilidade, e é uma forma de evitar o limite de throttling do Key Vault que, de outra forma, poderia afetar uma instalação maior do SCEPman (> ~50 mil utilizadores).

AppConfig:OCSP:AuthorizedResponderValidityHours

Linux: AppConfig__OCSP__AuthorizedResponderValidityHours

Aplicável à versão 2.9 e superior

Valor: Valor em ponto flutuante (24.0 como padrão)

Descrição: Isto só se aplica se ativar o Respondedor OCSP Autorizado definindo UseAuthorizedResponder como verdadeiro. Este valor determina a data de expiração do certificado do Respondedor OCSP Autorizado. Por padrão, expira um dia após a emissão. Note que, devido à definição AppConfig:ValidityClockSkewMinutes, a data de emissão é recuada e, portanto, a validade real é normalmente de dois dias (um no passado, um no futuro).

AppConfig:OCSP:CacheTimeOutSecondsIfDeviceExists

Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceExists

Valor: Inteiro (600 como padrão)

Descrição: Esta é a validade, em segundos, das Respostas OCSP para certificados válidos. Tecnicamente, uma Resposta OCSP pode ser reutilizada dentro do seu período de validade se nenhum OCSP Nonce for utilizado, por exemplo, por um proxy ou por uma cache interna do SCEPman. Em alguns sistemas como o Windows, a Resposta OCSP é armazenada numa cache do cliente durante o seu período de validade e, ao verificar a validade de um certificado, um novo Pedido OCSP só será enviado quando ainda não houver uma Resposta OCSP válida na cache.

Por conseguinte, o valor determina o atraso máximo entre a revogação de um certificado e o momento em que um sistema que armazena em cache uma resposta OCSP trata efetivamente um certificado como revogado. Um número mais baixo pode aumentar o número de pedidos OCSP e, portanto, a carga no SCEPman.

AppConfig:OCSP:CacheTimeOutSecondsIfDeviceIsDisabled

Linux: AppConfig__OCSP__CacheTimeOutSecondsIfDeviceIsDisabled

Valor: Inteiro (300 como padrão)

Descrição: Esta é a validade, em segundos, das Respostas OCSP para certificados desativados, ou seja, que têm o Em Suspensão estado de revogação. Estes certificados estão revogados, mas podem voltar a ser válidos. Exemplos são certificados de dispositivos para dispositivos que estão desativados no Entra ID, ou certificados de utilizador para utilizadores com uma pontuação de risco de utilizador elevada.

A definição não tem influência em certificados revogados permanentemente. As respetivas respostas OCSP têm longos períodos de validade, uma vez que o seu estado de revogação já não pode mudar.

Por conseguinte, o valor determina o atraso máximo entre restaurar a validade de um certificado (por exemplo, ativando um dispositivo no Entra ID) e cancelar efetivamente a revogação num sistema que armazena em cache uma resposta OCSP.

Última atualização

Isto foi útil?