View a markdown version of this page

Konfigurieren Sie Jamf Pro for Connector für SCEP - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie Jamf Pro for Connector für SCEP

Sie können das Jamf Pro MDM-System (Mobile Device Management) AWS Private CA als externe Zertifizierungsstelle (CA) verwenden. Diese Anleitung enthält Anweisungen zur Konfiguration von Jamf Pro, nachdem Sie einen Allzweck-Connector erstellt haben.

Konfigurieren Sie Jamf Pro for Connector für SCEP

Diese Anleitung enthält Anweisungen zur Konfiguration von Jamf Pro für die Verwendung mit Connector for SCEP. Nachdem Sie Jamf Pro und Connector for SCEP erfolgreich konfiguriert haben, können Sie AWS Private CA Zertifikate für Ihre verwalteten Geräte ausstellen.

Anforderungen für Jamf Pro

Ihre Implementierung von Jamf Pro muss die folgenden Anforderungen erfüllen.

  • Sie müssen die Einstellung Zertifikatsbasierte Authentifizierung aktivieren in Jamf Pro aktivieren. Einzelheiten zu dieser Einstellung finden Sie auf der Seite mit den Jamf Pro Sicherheitseinstellungen in der Jamf Pro Dokumentation.

Schritt 1: (Optional — empfohlen) Ermitteln Sie den Fingerabdruck Ihrer privaten Zertifizierungsstelle

Ein Fingerabdruck ist eine eindeutige Kennung für Ihre private CA, die verwendet werden kann, um die Identität Ihrer CA zu verifizieren, wenn Sie Vertrauen zu anderen Systemen oder Anwendungen aufbauen. Durch die Integration eines Fingerabdrucks einer Zertifizierungsstelle (CA) können verwaltete Geräte die CA, zu der sie eine Verbindung herstellen, authentifizieren und Zertifikate ausschließlich von der erwarteten CA anfordern. Wir empfehlen, mit Jamf Pro einen CA-Fingerabdruck zu verwenden.

Um einen Fingerabdruck für Ihre private CA zu generieren
  1. Rufen Sie das private CA-Zertifikat entweder von der AWS Private CA Konsole ab oder verwenden Sie die GetCertificateAuthorityCertificate. Speichern Sie es als ca.pem Datei.

  2. Installieren Sie die OpenSSL-Befehlszeilenprogramme.

  3. Führen Sie in OpenSSL den folgenden Befehl aus, um den Fingerabdruck zu generieren:

    openssl x509 -in ca.pem -sha256 -fingerprint

Schritt 2: Konfigurieren AWS Private CA als externe Zertifizierungsstelle in Jamf Pro

Nachdem Sie einen Connector für SCEP erstellt haben, müssen Sie ihn in Jamf Pro AWS Private CA als externe Zertifizierungsstelle (CA) einrichten. Sie können ihn AWS Private CA als globale, externe Zertifizierungsstelle einrichten. Alternativ können Sie ein Jamf Pro Konfigurationsprofil verwenden, um verschiedene Zertifikate für verschiedene Anwendungsfälle auszustellen, z. B. AWS Private CA für die Ausstellung von Zertifikaten für eine Untergruppe von Geräten in Ihrem Unternehmen. Anleitungen zur Implementierung von Jamf Pro Konfigurationsprofilen würden den Rahmen dieses Dokuments sprengen.

Um zu konfigurieren AWS Private CA als externe Zertifizierungsstelle (CA) in Jamf Pro
  1. Rufen Sie in der Jamf Pro Konsole die Seite mit den Einstellungen für PKI-Zertifikate auf, indem Sie auf Einstellungen > Global > PKI-Zertifikate klicken.

  2. Wählen Sie den Tab Vorlage für Verwaltungszertifikate aus.

  3. Wählen Sie Externe CA aus.

  4. Wählen Sie Bearbeiten aus.

  5. (Optional) Wählen Sie Jamf Pro als SCEP-Proxy für Konfigurationsprofile aktivieren aus. Sie können Jamf Pro Konfigurationsprofile verwenden, um verschiedene Zertifikate auszustellen, die auf bestimmte Anwendungsfälle zugeschnitten sind. Eine Anleitung zur Verwendung von Konfigurationsprofilen in Jamf Pro finden Sie in der Jamf Pro Dokumentation unter Aktivieren von Jamf Pro als SCEP-Proxy für Konfigurationsprofile.

  6. Wählen Sie SCEP-enabled Externe Zertifizierungsstelle für die Registrierung von Computern und Mobilgeräten verwenden aus.

  7. (Optional) Wählen Sie Jamf Pro als SCEP-Proxy für die Registrierung von Computern und Mobilgeräten verwenden aus. Wenn bei der Profilinstallation Fehler auftreten, finden Sie weitere Informationen unter. Beheben Sie Fehler bei der Profilinstallation

  8. Kopieren Sie die SCEP-URL für den Connector für SCEP aus den Connector-Details und fügen Sie sie in das URL-Feld in Jamf Pro ein. Um die Details eines Connectors anzuzeigen, wählen Sie den Connector aus der Liste Connectors für SCEP aus. Sie können die URL auch abrufen, indem Sie sie aufrufen GetConnector und den Endpoint Wert aus der Antwort kopieren.

  9. (Optional) Geben Sie den Namen der Instanz in das Feld Name ein. Sie können sie beispielsweise benennen AWS Private CA.

  10. Wählen Sie Statisch als Challenge-Typ aus.

  11. Kopieren Sie ein Challenge-Passwort von Ihrem Connector und fügen Sie es in das Challenge-Feld ein. Ein Connector kann mehrere Challenge-Passwörter haben. Um die Challenge-Passwörter Ihres Connectors einzusehen, navigieren Sie in der AWS Konsole zur Detailseite Ihres Connectors und wählen Sie die Schaltfläche Passwort anzeigen. Alternativ können Sie die Challenge-Passwörter eines Connectors abrufen, indem Sie anrufen GetChallengePassword und einen Password Wert aus der Antwort kopieren. Hinweise zur Verwendung von Challenge-Passwörtern finden Sie unterMachen Sie sich mit den Überlegungen und Einschränkungen von Connector for SCEP vertraut.

  12. Fügen Sie das Challenge-Passwort in das Feld Verify Challenge ein.

  13. Wählen Sie eine Schlüsselgröße. Wir empfehlen eine Schlüsselgröße von 2048 oder höher.

  14. (Optional) Wählen Sie Als digitale Signatur verwenden aus. Wählen Sie diese Option für Authentifizierungszwecke, um Geräten sicheren Zugriff auf Ressourcen wie VPN Wi-Fi zu gewähren.

  15. (Optional) Wählen Sie Für Schlüsselverschlüsselung verwenden aus.

  16. (Optional — empfohlen) Geben Sie eine Hexadezimalzeichenfolge in das Feld Fingerprint ein. Wir empfehlen, einen CA-Fingerabdruck hinzuzufügen, damit verwaltete Geräte die CA verifizieren und nur Zertifikate von der CA anfordern können. Anweisungen zum Generieren eines Fingerabdrucks für Ihre private CA finden Sie unterSchritt 1: (Optional — empfohlen) Ermitteln Sie den Fingerabdruck Ihrer privaten Zertifizierungsstelle.

  17. Wählen Sie Speichern aus.

Schritt 3: Richten Sie ein Signaturzertifikat für ein Konfigurationsprofil ein

Um Jamf Pro mit Connector for SCEP verwenden zu können, müssen Sie die Signatur- und CA-Zertifikate für die private CA angeben, die mit Ihrem Connector verknüpft ist. Sie können dies tun, indem Sie einen Keystore für das Profilsignaturzertifikat auf Jamf Pro hochladen, der beide Zertifikate enthält.

Gehen Sie wie folgt vor, um einen Keystore für Zertifikate zu erstellen und ihn in Jamf Pro hochzuladen:

  • Generieren Sie mithilfe Ihrer internen Prozesse eine Anfrage zur Zertifikatsignierung (CSR).

  • Lassen Sie den CSR von der privaten CA signieren, die Ihrem Connector zugeordnet ist.

  • Erstellen Sie einen Keystore für das Profilsignaturzertifikat, der sowohl die Profilsignatur als auch die CA-Zertifikate enthält.

  • Laden Sie den Keystore für das Zertifikat auf Jamf Pro hoch.

Wenn Sie diese Schritte befolgen, können Sie sicherstellen, dass Ihre Geräte das von Ihrer privaten CA signierte Konfigurationsprofil validieren und authentifizieren können, sodass Connector for SCEP zusammen mit Jamf Pro verwendet werden kann.

  1. Im folgenden Beispiel wird OpenSSL und verwendet AWS Certificate Manager, aber Sie können eine Anfrage zum Signieren eines Zertifikats mit Ihrer bevorzugten Methode generieren.

    AWS Certificate Manager console
    So erstellen Sie ein Profilsignaturzertifikat mit der ACM-Konsole
    1. Verwenden Sie ACM, um ein privates PKI-Zertifikat anzufordern. Schließen Sie Folgendes ein:

      • Typ — Verwenden Sie denselben privaten CA-Typ, der als SCEP-Zertifizierungsstelle für Ihr MDM-System dient.

      • Wählen Sie im Abschnitt „Angaben zur Zertifizierungsstelle“ das Menü „Zertifizierungsstelle“ aus und wählen Sie die private Zertifizierungsstelle aus, die als Zertifizierungsstelle für Jamf Pro dient.

      • Domainname — Geben Sie einen Domainnamen ein, der in das Zertifikat eingebettet werden soll. Sie können einen vollqualifizierten Domänennamen (FQDN) verwenden, z. B.www.example.com, oder einen bloßen Domainnamen oder einen Apex-Domainnamen wie example.com (der ausschließtwww.).

    2. Verwenden Sie ACM, um das private Zertifikat zu exportieren, das Sie im vorherigen Schritt erstellt haben. Wählen Sie Datei für das Zertifikat, die Zertifikatskette und den verschlüsselten Schlüssel exportieren. Halten Sie die Passphrase griffbereit, da Sie sie im nächsten Schritt benötigen.

    3. Führen Sie in einem Terminal den folgenden Befehl in einem Ordner mit den exportierten Dateien aus, um das PKCS #12 -Paket in die output.p12 Datei zu schreiben, die mit der Passphrase codiert ist, die Sie im vorherigen Schritt erstellt haben.

      openssl pkcs12 -export \ -in "Exported Certificate.txt" \ -certfile "Certificate Chain.txt" \ -inkey "Exported Certificate Private Key.txt" \ -name example \ -out output.p12 \ -passin pass:your-passphrase \ -passout pass:your-passphrase
    AWS Certificate Manager CLI
    So erstellen Sie ein Profilsignaturzertifikat mit der ACM-CLI
    • Der folgende Befehl zeigt, wie Sie ein Zertifikat in ACM erstellen und die Dateien dann als PKCS #12 -Paket exportieren.

      PCA=<Enter your Private CA ARN> CERTIFICATE=$(aws acm request-certificate \ --certificate-authority-arn $PCA \ --domain-name <any valid domain name, such as test.name> \ | jq -r '.CertificateArn') while [[ $(aws acm describe-certificate \ --certificate-arn $CERTIFICATE \ | jq -r '.Certificate.Status') != "ISSUED" ]] do sleep 1; done aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.Certificate' > Certificate.pem aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.CertificateChain' > CertificateChain.pem aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.PrivateKey' > PrivateKey.pem openssl pkcs12 -export \ -in "Certificate.pem" \ -certfile "CertificateChain.pem" \ -inkey "PrivateKey.pem" \ -name example \ -out output.p12 \ -passin pass:passphrase \ -passout pass:passphrase
    OpenSSL CLI
    Um ein Profilsignaturzertifikat mit OpenSSL CLI zu erstellen
    1. Generieren Sie mithilfe von OpenSSL einen privaten Schlüssel, indem Sie den folgenden Befehl ausführen.

      openssl genrsa -out local.key 2048
    2. Generieren Sie eine Anfrage zur Zertifikatsignierung (CSR):

      openssl req -new -key local.key -sha512 -out local.csr -subj "/CN=MySigningCertificate/O=MyOrganization" -addext keyUsage=critical,digitalSignature,nonRepudiation
    3. Stellen Sie mithilfe des AWS CLI das Signaturzertifikat mithilfe des CSR aus, das Sie im vorherigen Schritt generiert haben. Führen Sie den folgenden Befehl aus und notieren Sie sich den ARN des Zertifikats in der Antwort.

      aws acm-pca issue-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --csr fileb://local.csr --signing-algorithm SHA512WITHRSA --validity Value=365,Type=DAYS
    4. Rufen Sie das Signaturzertifikat ab, indem Sie den folgenden Befehl ausführen. Geben Sie die Zertifikat-ARN aus dem vorherigen Schritt an.

      aws acm-pca get-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --certificate-arn <ARN OF NEW CERTIFICATE> | jq -r '.Certificate' >local.crt
    5. Rufen Sie das CA-Zertifikat ab, indem Sie den folgenden Befehl ausführen.

      aws acm-pca get-certificate-authority-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> | jq -r '.Certificate' > ca.crt
    6. Geben Sie mit OpenSSL den Keystore für das Signaturzertifikat im P12-Format aus. Verwenden Sie die CRT-Dateien, die Sie in den Schritten vier und fünf generiert haben.

      openssl pkcs12 -export -in local.crt -inkey local.key -certfile ca.crt -name "CA Chain" -out local.p12
    7. Wenn Sie dazu aufgefordert werden, geben Sie ein Exportkennwort ein. Dieses Passwort ist Ihr Keystore-Passwort, das Sie Jamf Pro zur Verfügung stellen müssen.

  2. Navigieren Sie in Jamf Pro zur Vorlage für das Verwaltungszertifikat und wechseln Sie zum Bereich Externe CA.

  3. Wählen Sie unten im Bereich Externe CA die Option Change Signing and CA Certificates aus.

  4. Folgen Sie den Anweisungen auf dem Bildschirm, um die Signatur- und CA-Zertifikate für die externe CA hochzuladen.

Schritt 4: (Optional) Installieren Sie das Zertifikat während der benutzerinitiierten Registrierung

Um eine Vertrauensstellung zwischen Ihren Client-Geräten und Ihrer privaten Zertifizierungsstelle herzustellen, müssen Sie sicherstellen, dass Ihre Geräte den von Jamf Pro ausgestellten Zertifikaten vertrauen. Mithilfe der User-Initiated Registrierungseinstellungen von Jamf Pro können Sie Ihr AWS Private CA CA-Zertifikat automatisch auf den Client-Geräten installieren, wenn diese während des Registrierungsprozesses ein Zertifikat anfordern.

Beheben Sie Fehler bei der Profilinstallation

Wenn nach der Aktivierung der Option Jamf Pro als SCEP-Proxy für die Registrierung von Computern und Mobilgeräten verwenden bei der Profilinstallation Fehler auftreten, lesen Sie in Ihren Geräteprotokollen nach und versuchen Sie Folgendes.

Fehlermeldung im Geräteprotokoll Abhilfe

Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:15001>

Wenn Sie beim Versuch, sich zu registrieren, diese Fehlermeldung erhalten, wiederholen Sie die Registrierung. Es kann mehrere Versuche dauern, bis die Registrierung erfolgreich ist.

Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:14006>

Ihr Challenge-Passwort ist möglicherweise falsch konfiguriert. Stellen Sie sicher, dass das Challenge-Passwort in Jamf Pro mit dem Challenge-Passwort Ihres Connectors übereinstimmt.