View a markdown version of this page

Konfigurieren Sie Microsoft Intune für Connector für SCEP - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie Microsoft Intune für Connector für SCEP

Sie können das Microsoft Intune Mobile Device Management (MDM) -System AWS Private CA als externe Zertifizierungsstelle (CA) verwenden. Dieses Handbuch enthält Anweisungen zur Konfiguration von Microsoft Intune, nachdem Sie einen Connector für SCEP für Microsoft Intune erstellt haben.

Voraussetzungen

Bevor Sie einen Connector für SCEP für Microsoft Intune erstellen, müssen Sie die folgenden Voraussetzungen erfüllen.

  • Erstellen Sie eine Entra-ID.

  • Erstellen Sie einen Microsoft Intune-Mandanten.

  • Erstellen Sie eine App-Registrierung in Ihrer Microsoft Entra-ID. Informationen zur Verwaltung der Berechtigungen auf Anwendungsebene für Ihre App-Registrierung finden Sie in der Microsoft Entra-Dokumentation unter Aktualisieren der angeforderten Berechtigungen einer App in der Microsoft Entra-ID. Die App-Registrierung muss über die folgenden Berechtigungen verfügen:

    • Stellen Sie unter Intune scep_challenge_provider ein.

    • Für Microsoft Graph setzen Sie und. Application.Read.All User.Read

  • Sie müssen der Anwendung in Ihrer App-Registrierung die Zustimmung des Administrators erteilen. Weitere Informationen finden Sie in der Microsoft Entra-Dokumentation unter Erteilen der Zustimmung eines mandantenweiten Administrators zu einer Anwendung.

    Tipp

    Wenn Sie die App-Registrierung erstellen, notieren Sie sich die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant) oder die primäre Domain. Wenn Sie Ihren Connector für SCEP für Microsoft Intune erstellen, geben Sie diese Werte ein. Informationen zum Abrufen dieser Werte finden Sie in der Microsoft Entra-Dokumentation unter Erstellen einer Microsoft Entra-Anwendung und eines Dienstprinzipals, die auf Ressourcen zugreifen können.

Schritt 1: Zuschuss AWS Private CA Erlaubnis zur Verwendung Ihrer Microsoft Entra ID-Anwendung

Nachdem Sie einen Connector für SCEP für Microsoft Intune erstellt haben, müssen Sie unter der Microsoft-App-Registrierung Verbundanmeldeinformationen erstellen, damit der Connector für SCEP mit Microsoft Intune kommunizieren kann.

Um zu konfigurieren AWS Private CA als externe CA in Microsoft Intune
  1. Navigieren Sie in der Microsoft Entra ID-Konsole zu den App-Registrierungen.

  2. Wählen Sie die Anwendung aus, die Sie für die Verwendung mit Connector for SCEP erstellt haben. Die Anwendungs-ID (Client) der Anwendung, auf die Sie klicken, muss mit der ID übereinstimmen, die Sie beim Erstellen des Connectors angegeben haben.

  3. Wählen Sie im Dropdownmenü Verwaltet die Option Zertifikate und Geheimnisse aus.

  4. Wählen Sie den Tab Verbundanmeldedaten aus.

  5. Wählen Sie Anmeldeinformationen hinzufügen aus.

  6. Wählen Sie im Dropdownmenü Szenario für Verbundanmeldeinformationen die Option Anderer Aussteller aus.

  7. Kopieren Sie den OpenID-Issuer-Wert aus Ihren Connector für SCEP for Microsoft Intune-Details und fügen Sie ihn in das Feld Issuer ein. Um die Details eines Connectors anzuzeigen, wählen Sie den Connector aus der Liste Connectors für SCEP in der Konsole aus. AWS Alternativ können Sie die URL abrufen, indem Sie anrufen GetConnector und dann den Issuer Wert aus der Antwort kopieren.

  8. Wählen Sie für Typ die Option Explizite Betreff-ID aus.

  9. Kopieren Sie den OpenID-Betreffwert aus Ihrem Connector und fügen Sie ihn in das Feld Wert ein. Sie können den OpenID-Issuer-Wert auf der Connector-Detailseite in der Konsole einsehen. AWS Alternativ können Sie die URL abrufen, indem Sie anrufen GetConnector und dann den Audience Wert aus der Antwort kopieren.

  10. (Optional) Geben Sie den Namen der Instanz in das Feld Name ein. Sie können sie beispielsweise benennen AWS Private CA.

  11. (Optional) Geben Sie eine Beschreibung in das Feld Beschreibung ein.

  12. Kopieren Sie den OpenID Audience-Wert aus Ihren Details zum Connector für SCEP für Microsoft Intune und fügen Sie ihn in das Feld Zielgruppe ein. Um die Details eines Connectors anzuzeigen, wählen Sie den Connector aus der Liste Connectors für SCEP in der Konsole aus. AWS Alternativ können Sie die URL abrufen, indem Sie anrufen GetConnector und dann den Subject Wert aus der Antwort kopieren.

  13. Wählen Sie Hinzufügen aus.

Schritt 2: Richten Sie ein Microsoft Intune-Konfigurationsprofil ein

Nachdem Sie AWS Private CA die Erlaubnis erteilt haben, Microsoft Intune aufzurufen, müssen Sie Microsoft Intune verwenden, um ein Microsoft Intune-Konfigurationsprofil zu erstellen, das Geräte anweist, Connector for SCEP für die Ausstellung von Zertifikaten zu kontaktieren.

  1. Erstellen Sie ein vertrauenswürdiges Zertifikatkonfigurationsprofil. Sie müssen das Root-CA-Zertifikat der Kette, die Sie mit Connector for SCEP verwenden, in Microsoft Intune hochladen, um eine Vertrauensstellung herzustellen. Informationen zum Erstellen eines Konfigurationsprofils für vertrauenswürdige Zertifikate finden Sie in der Microsoft Intune-Dokumentation unter Profile für vertrauenswürdige Stammzertifikate für Microsoft Intune.

  2. Erstellen Sie ein Konfigurationsprofil für das SCEP-Zertifikat, das Ihre Geräte auf den Connector verweist, wenn sie ein neues Zertifikat benötigen. Der Profiltyp des Konfigurationsprofils sollte das SCEP-Zertifikat sein. Stellen Sie für das Stammzertifikat des Konfigurationsprofils sicher, dass Sie das vertrauenswürdige Zertifikat verwenden, das Sie im vorherigen Schritt erstellt haben.

    Kopieren Sie für SCEP-Server-URLs die SCEP-URL aus den Details Ihres Connectors und fügen Sie sie in das Feld SCEP-Server-URLs ein. Um die Details eines Connectors anzuzeigen, wählen Sie den Connector aus der Liste Connectors für SCEP aus. Sie können die URL auch durch Aufrufen ListConnectors abrufen und dann den Endpoint Wert aus der Antwort kopieren. Anleitungen zum Erstellen von Konfigurationsprofilen in Microsoft Intune finden Sie in der Microsoft Intune-Dokumentation unter Erstellen und Zuweisen von SCEP-Zertifikatsprofilen in Microsoft Intune.

    Anmerkung

    Wenn Sie für Geräte ohne Mac OS und iOS im Konfigurationsprofil keinen Gültigkeitszeitraum festlegen, stellt Connector für SCEP ein Zertifikat mit einer Gültigkeit von einem Jahr aus. Wenn Sie im Konfigurationsprofil keinen EKU-Wert (Extended Key Usage) festlegen, stellt Connector for SCEP ein Zertifikat aus, auf dem die EKU auf gesetzt ist. Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2) Bei macOS- oder iOS-Geräten berücksichtigt Microsoft Intune unsere Validity Parameter in Ihren ExtendedKeyUsage Konfigurationsprofilen nicht. Für diese Geräte stellt Connector for SCEP über die Client-Authentifizierung ein Zertifikat mit einer Gültigkeitsdauer von einem Jahr für diese Geräte aus.

Schritt 3: Überprüfen Sie die Verbindung zum Connector for SCEP

Nachdem Sie ein Microsoft Intune-Konfigurationsprofil erstellt haben, das auf den Connector für SCEP-Endpunkt verweist, stellen Sie sicher, dass ein registriertes Gerät ein Zertifikat anfordern kann. Stellen Sie zur Bestätigung sicher, dass bei der Richtlinienzuweisung keine Fehler aufgetreten sind. Navigieren Sie zur Bestätigung im Intune-Portal zu Geräte > Geräte verwalten > Konfiguration und stellen Sie sicher, dass unter Fehler bei der Zuweisung von Konfigurationsrichtlinien nichts aufgeführt ist. Wenn ja, bestätigen Sie Ihre Einrichtung mit den Informationen aus den vorherigen Verfahren. Wenn Ihre Einrichtung korrekt ist und immer noch Fehler auftreten, finden Sie weitere Informationen unter Verfügbare Daten vom Mobilgerät erfassen.

Informationen zur Geräteregistrierung finden Sie unter Was ist Geräteregistrierung? in der Microsoft Intune-Dokumentation.