Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie Jamf Pro for Connector für SCEP
Sie können das Jamf Pro MDM-System (Mobile Device Management) AWS Private CA als externe Zertifizierungsstelle (CA) verwenden. Diese Anleitung enthält Anweisungen zur Konfiguration von Jamf Pro, nachdem Sie einen Allzweck-Connector erstellt haben.
Konfigurieren Sie Jamf Pro for Connector für SCEP
Diese Anleitung enthält Anweisungen zur Konfiguration von Jamf Pro für die Verwendung mit Connector for SCEP. Nachdem Sie Jamf Pro und Connector for SCEP erfolgreich konfiguriert haben, können Sie AWS Private CA Zertifikate für Ihre verwalteten Geräte ausstellen.
Anforderungen für Jamf Pro
Ihre Implementierung von Jamf Pro muss die folgenden Anforderungen erfüllen.
-
Sie müssen die Einstellung Zertifikatsbasierte Authentifizierung aktivieren in Jamf Pro aktivieren. Einzelheiten zu dieser Einstellung finden Sie auf der Seite mit den Jamf Pro
Sicherheitseinstellungen in der Jamf Pro Dokumentation.
Schritt 1: (Optional — empfohlen) Ermitteln Sie den Fingerabdruck Ihrer privaten Zertifizierungsstelle
Ein Fingerabdruck ist eine eindeutige Kennung für Ihre private CA, die verwendet werden kann, um die Identität Ihrer CA zu verifizieren, wenn Sie Vertrauen zu anderen Systemen oder Anwendungen aufbauen. Durch die Integration eines Fingerabdrucks einer Zertifizierungsstelle (CA) können verwaltete Geräte die CA, zu der sie eine Verbindung herstellen, authentifizieren und Zertifikate ausschließlich von der erwarteten CA anfordern. Wir empfehlen, mit Jamf Pro einen CA-Fingerabdruck zu verwenden.
Um einen Fingerabdruck für Ihre private CA zu generieren
-
Rufen Sie das private CA-Zertifikat entweder von der AWS Private CA Konsole ab oder verwenden Sie die GetCertificateAuthorityCertificate. Speichern Sie es als
ca.pemDatei. -
Installieren Sie die OpenSSL-Befehlszeilenprogramme
. -
Führen Sie in OpenSSL den folgenden Befehl aus, um den Fingerabdruck zu generieren:
openssl x509 -in ca.pem -sha256 -fingerprint
Schritt 2: Konfigurieren AWS Private CA als externe Zertifizierungsstelle in Jamf Pro
Nachdem Sie einen Connector für SCEP erstellt haben, müssen Sie ihn in Jamf Pro AWS Private CA als externe Zertifizierungsstelle (CA) einrichten. Sie können ihn AWS Private CA als globale, externe Zertifizierungsstelle einrichten. Alternativ können Sie ein Jamf Pro Konfigurationsprofil verwenden, um verschiedene Zertifikate für verschiedene Anwendungsfälle auszustellen, z. B. AWS Private CA für die Ausstellung von Zertifikaten für eine Untergruppe von Geräten in Ihrem Unternehmen. Anleitungen zur Implementierung von Jamf Pro Konfigurationsprofilen würden den Rahmen dieses Dokuments sprengen.
Um zu konfigurieren AWS Private CA als externe Zertifizierungsstelle (CA) in Jamf Pro
-
Rufen Sie in der Jamf Pro Konsole die Seite mit den Einstellungen für PKI-Zertifikate auf, indem Sie auf Einstellungen > Global > PKI-Zertifikate klicken.
-
Wählen Sie den Tab Vorlage für Verwaltungszertifikate aus.
-
Wählen Sie Externe CA aus.
-
Wählen Sie Bearbeiten aus.
-
(Optional) Wählen Sie Jamf Pro als SCEP-Proxy für Konfigurationsprofile aktivieren aus. Sie können Jamf Pro Konfigurationsprofile verwenden, um verschiedene Zertifikate auszustellen, die auf bestimmte Anwendungsfälle zugeschnitten sind. Eine Anleitung zur Verwendung von Konfigurationsprofilen in Jamf Pro finden Sie in der Jamf Pro Dokumentation unter Aktivieren von Jamf Pro als SCEP-Proxy für Konfigurationsprofile
. -
Wählen Sie SCEP-enabled Externe Zertifizierungsstelle für die Registrierung von Computern und Mobilgeräten verwenden aus.
-
(Optional) Wählen Sie Jamf Pro als SCEP-Proxy für die Registrierung von Computern und Mobilgeräten verwenden aus. Wenn bei der Profilinstallation Fehler auftreten, finden Sie weitere Informationen unter. Beheben Sie Fehler bei der Profilinstallation
-
Kopieren Sie die SCEP-URL für den Connector für SCEP aus den Connector-Details und fügen Sie sie in das URL-Feld in Jamf Pro ein. Um die Details eines Connectors anzuzeigen, wählen Sie den Connector aus der Liste Connectors für SCEP aus.
Sie können die URL auch abrufen, indem Sie sie aufrufen GetConnector und den EndpointWert aus der Antwort kopieren. -
(Optional) Geben Sie den Namen der Instanz in das Feld Name ein. Sie können sie beispielsweise benennen AWS Private CA.
-
Wählen Sie Statisch als Challenge-Typ aus.
-
Kopieren Sie ein Challenge-Passwort von Ihrem Connector und fügen Sie es in das Challenge-Feld ein. Ein Connector kann mehrere Challenge-Passwörter haben. Um die Challenge-Passwörter Ihres Connectors einzusehen, navigieren Sie in der AWS Konsole zur Detailseite Ihres Connectors und wählen Sie die Schaltfläche Passwort anzeigen. Alternativ können Sie die Challenge-Passwörter eines Connectors abrufen, indem Sie anrufen GetChallengePassword und einen
PasswordWert aus der Antwort kopieren. Hinweise zur Verwendung von Challenge-Passwörtern finden Sie unterMachen Sie sich mit den Überlegungen und Einschränkungen von Connector for SCEP vertraut. -
Fügen Sie das Challenge-Passwort in das Feld Verify Challenge ein.
-
Wählen Sie eine Schlüsselgröße. Wir empfehlen eine Schlüsselgröße von 2048 oder höher.
-
(Optional) Wählen Sie Als digitale Signatur verwenden aus. Wählen Sie diese Option für Authentifizierungszwecke, um Geräten sicheren Zugriff auf Ressourcen wie VPN Wi-Fi zu gewähren.
-
(Optional) Wählen Sie Für Schlüsselverschlüsselung verwenden aus.
-
(Optional — empfohlen) Geben Sie eine Hexadezimalzeichenfolge in das Feld Fingerprint ein. Wir empfehlen, einen CA-Fingerabdruck hinzuzufügen, damit verwaltete Geräte die CA verifizieren und nur Zertifikate von der CA anfordern können. Anweisungen zum Generieren eines Fingerabdrucks für Ihre private CA finden Sie unterSchritt 1: (Optional — empfohlen) Ermitteln Sie den Fingerabdruck Ihrer privaten Zertifizierungsstelle.
-
Wählen Sie Speichern aus.
Schritt 3: Richten Sie ein Signaturzertifikat für ein Konfigurationsprofil ein
Um Jamf Pro mit Connector for SCEP verwenden zu können, müssen Sie die Signatur- und CA-Zertifikate für die private CA angeben, die mit Ihrem Connector verknüpft ist. Sie können dies tun, indem Sie einen Keystore für das Profilsignaturzertifikat auf Jamf Pro hochladen, der beide Zertifikate enthält.
Gehen Sie wie folgt vor, um einen Keystore für Zertifikate zu erstellen und ihn in Jamf Pro hochzuladen:
-
Generieren Sie mithilfe Ihrer internen Prozesse eine Anfrage zur Zertifikatsignierung (CSR).
-
Lassen Sie den CSR von der privaten CA signieren, die Ihrem Connector zugeordnet ist.
-
Erstellen Sie einen Keystore für das Profilsignaturzertifikat, der sowohl die Profilsignatur als auch die CA-Zertifikate enthält.
-
Laden Sie den Keystore für das Zertifikat auf Jamf Pro hoch.
Wenn Sie diese Schritte befolgen, können Sie sicherstellen, dass Ihre Geräte das von Ihrer privaten CA signierte Konfigurationsprofil validieren und authentifizieren können, sodass Connector for SCEP zusammen mit Jamf Pro verwendet werden kann.
-
Im folgenden Beispiel wird OpenSSL und verwendet AWS Certificate Manager, aber Sie können eine Anfrage zum Signieren eines Zertifikats mit Ihrer bevorzugten Methode generieren.
-
Navigieren Sie in Jamf Pro zur Vorlage für das Verwaltungszertifikat und wechseln Sie zum Bereich Externe CA.
-
Wählen Sie unten im Bereich Externe CA die Option Change Signing and CA Certificates aus.
-
Folgen Sie den Anweisungen auf dem Bildschirm, um die Signatur- und CA-Zertifikate für die externe CA hochzuladen.
Schritt 4: (Optional) Installieren Sie das Zertifikat während der benutzerinitiierten Registrierung
Um eine Vertrauensstellung zwischen Ihren Client-Geräten und Ihrer privaten Zertifizierungsstelle herzustellen, müssen Sie sicherstellen, dass Ihre Geräte den von Jamf Pro ausgestellten Zertifikaten vertrauen. Mithilfe der User-Initiated Registrierungseinstellungen von Jamf Pro können Sie Ihr AWS Private CA CA-Zertifikat automatisch
Beheben Sie Fehler bei der Profilinstallation
Wenn nach der Aktivierung der Option Jamf Pro als SCEP-Proxy für die Registrierung von Computern und Mobilgeräten verwenden bei der Profilinstallation Fehler auftreten, lesen Sie in Ihren Geräteprotokollen nach und versuchen Sie Folgendes.
| Fehlermeldung im Geräteprotokoll | Abhilfe |
|---|---|
|
Wenn Sie beim Versuch, sich zu registrieren, diese Fehlermeldung erhalten, wiederholen Sie die Registrierung. Es kann mehrere Versuche dauern, bis die Registrierung erfolgreich ist. |
|
Ihr Challenge-Passwort ist möglicherweise falsch konfiguriert. Stellen Sie sicher, dass das Challenge-Passwort in Jamf Pro mit dem Challenge-Passwort Ihres Connectors übereinstimmt. |