【发布时间】:2016-06-21 13:28:45
【问题描述】:
我正在辩论并且需要知道不使用 SCEP 协议进行 mdm 注册的含义,更准确地说是身份证书(用于身份验证的证书凭据)。我说的是 IPCU 的 Identity 部分中的证书,如下图所示,带有红色箭头。
我不会推送包含敏感信息(如 vpn、电子邮件等配置和/或密码)的个人资料。
我的用例将是 99%:
- 按评级阻止/取消阻止应用
- 锁定/解锁设备
- 阻止/解锁网络域
通过阅读 StackOverflow(here 和 here),可能会发生以下情况。
- 如果有人可以访问证书,他将能够模拟注册的设备,但他只能接收命令/配置文件,而不能启动命令/配置文件。我对吗?
- 中间人可以访问证书
使用配置文件中嵌入的 PKCS12 的优点是实现速度更快,并且没有外部依赖项(SCEP 服务器),但我不太确定缺点。所以我的问题和疑问是:
恶意人员可以使用身份证书中的私钥做什么?
PKCS12 嵌入式方法是否存在安全漏洞?
这主要是 SCEP 与 PKCS12 嵌入配置文件中的问题,利弊。
【问题讨论】: