View a markdown version of this page

Configura Jamf Pro para Connector for SCEP - AWS Autoridad de certificación privada

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configura Jamf Pro para Connector for SCEP

Puedes usarlo AWS Privada CA como autoridad de certificación (CA) externa con el sistema de gestión de dispositivos móviles (MDM) de Jamf Pro. Esta guía proporciona instrucciones sobre cómo configurar Jamf Pro después de crear un conector de uso general.

Configura Jamf Pro para Connector para SCEP

Esta guía proporciona instrucciones sobre cómo configurar Jamf Pro para su uso con Connector for SCEP. Tras configurar correctamente Jamf Pro y Connector para SCEP, podrás emitir AWS Privada CA certificados para tus dispositivos gestionados.

Requisitos de Jamf Pro

Tu implementación de Jamf Pro debe cumplir los siguientes requisitos.

  • Debes activar la configuración Habilitar la autenticación basada en certificados en Jamf Pro. Puedes encontrar más información sobre este ajuste en la página de ajustes de seguridad de Jamf Pro, en la documentación de Jamf Pro.

Paso 1: (Opcional, recomendado) Obtén la huella digital de tu CA privada

La huella digital es un identificador único de su CA privada que se puede usar para verificar la identidad de su CA al establecer la confianza con otros sistemas o aplicaciones. La incorporación de la huella digital de una autoridad de certificación (CA) permite a los dispositivos gestionados autenticar la CA a la que se están conectando y solicitar certificados únicamente a la CA prevista. Recomendamos usar la huella digital de una CA con Jamf Pro.

Para generar una huella digital para tu CA privada
  1. Obtenga el certificado de CA privado desde cualquier AWS Privada CA consola o mediante el GetCertificateAuthorityCertificate. Guárdelo como ca.pem archivo.

  2. Instale las utilidades de línea de comandos de OpenSSL.

  3. En OpenSSL, ejecuta el siguiente comando para generar la huella digital:

    openssl x509 -in ca.pem -sha256 -fingerprint

Paso 2: Configurar AWS Privada CA como CA externa en Jamf Pro

Tras crear un conector para SCEP, debes configurarlo AWS Privada CA como autoridad de certificación (CA) externa en Jamf Pro. Puedes configurarlo AWS Privada CA como una CA global y externa. También puedes usar un perfil de configuración de Jamf Pro para emitir distintos certificados AWS Privada CA para diferentes casos de uso, como emitir certificados para un subconjunto de dispositivos de tu organización. La orientación sobre la implementación de los perfiles de configuración de Jamf Pro va más allá del alcance de este documento.

Para configurar AWS Privada CA como autoridad de certificación (CA) externa en Jamf Pro
  1. En la consola de Jamf Pro, ve a la página de configuración de los certificados de PKI desde Configuración > Global > Certificados de PKI.

  2. Selecciona la pestaña Plantilla de certificado de gestión.

  3. Seleccione CA externa.

  4. Seleccione Editar.

  5. (Opcional) Selecciona Activar Jamf Pro como proxy SCEP para los perfiles de configuración. Puedes usar los perfiles de configuración de Jamf Pro para emitir diferentes certificados adaptados a casos de uso específicos. Para obtener instrucciones sobre cómo usar los perfiles de configuración en Jamf Pro, consulta Cómo habilitar Jamf Pro como proxy SCEP para los perfiles de configuración en la documentación de Jamf Pro.

  6. Selecciona Usar una CA SCEP-enabled externa para inscribir ordenadores y dispositivos móviles.

  7. (Opcional) Selecciona Usar Jamf Pro como proxy SCEP para inscribir ordenadores y dispositivos móviles. Si experimentas errores en la instalación del perfil, consulta. Soluciona los errores de instalación de los perfiles

  8. Copia y pega la URL del SCEP del conector para SCEP de los detalles del conector en el campo URL de Jamf Pro. Para ver los detalles de un conector, elige el conector en la lista de conectores para SCEP. También puedes obtener la URL llamando GetConnector y copiando el Endpoint valor de la respuesta.

  9. (Opcional) Ingresa el nombre de la instancia en el campo Nombre. Por ejemplo, puedes ponerle un nombre AWS Privada CA.

  10. Seleccione Estático para el tipo de desafío.

  11. Copia una contraseña de desafío de tu conector y pégala en el campo Desafío. Un conector puede tener varias contraseñas de verificación. Para ver las contraseñas de verificación del conector, diríjase a la página de detalles del conector en la AWS consola y seleccione el botón Ver contraseña. También puedes obtener las contraseñas de verificación de un conector llamando GetChallengePassword y copiando un Password valor de la respuesta. Para obtener información sobre el uso de contraseñas de verificación, consulteComprenda las consideraciones y limitaciones de Connector for SCEP.

  12. Pegue la contraseña de desafío en el campo Verificar el desafío.

  13. Elija un tamaño de clave. Se recomienda un tamaño de clave de 2048 o más.

  14. (Opcional) Selecciona Usar como firma digital. Seleccione esta opción con fines de autenticación para conceder a los dispositivos un acceso seguro a recursos como Wi-Fi una VPN.

  15. (Opcional) Seleccione Usar para el cifrado de claves.

  16. (Opcional, recomendado) Ingresa una cadena hexadecimal en el campo Huella digital. Le recomendamos que añada una huella digital de la CA para permitir que los dispositivos gestionados comprueben la CA y solo soliciten certificados de la CA. Para obtener instrucciones sobre cómo generar una huella digital para su CA privada, consultePaso 1: (Opcional, recomendado) Obtén la huella digital de tu CA privada.

  17. Seleccione Guardar.

Paso 3: Configure un certificado de firma del perfil de configuración

Para usar Jamf Pro con Connector for SCEP, debes proporcionar los certificados de firma y de certificación de la entidad emisora de certificados privada asociada a tu conector. Para ello, sube a Jamf Pro un almacén de claves de certificados de firma de perfiles que contenga ambos certificados.

Estos son los pasos para crear un almacén de claves de certificados y subirlo a Jamf Pro:

  • Genera una solicitud de firma de certificados (CSR) mediante tus procesos internos.

  • Haga que la CA privada asociada a su conector firme la CSR.

  • Cree un almacén de claves de certificados de firma de perfiles que contenga tanto los certificados de firma de perfil como los certificados de CA.

  • Sube el almacén de claves de certificados a Jamf Pro.

Si sigues estos pasos, puedes asegurarte de que tus dispositivos pueden validar y autenticar el perfil de configuración firmado por tu CA privada, lo que permite usar Connector for SCEP con Jamf Pro.

  1. En el siguiente ejemplo, se usa OpenSSL AWS Gestor de certificados, pero puedes generar una solicitud de firma de certificado con el método que prefieras.

    AWS Gestor de certificados console
    Para crear un certificado de firma de perfil mediante la consola ACM
    1. Utilice ACM para solicitar un certificado de PKI privado. Incluya lo siguiente:

      • Tipo: utilice el mismo tipo de CA privada que actúa como entidad emisora de certificados SCEP para su sistema MDM.

      • En la sección Detalles de la autoridad de certificación, selecciona el menú de la autoridad de certificación y elige la CA privada que actúa como CA para Jamf Pro.

      • Nombre de dominio: proporciona un nombre de dominio para incluirlo en el certificado. Puede usar un nombre de dominio completo (FQDN), por ejemplowww.example.com, o un nombre de dominio simple o de vértice, como example.com (sin incluirwww.).

    2. Use ACM para exportar el certificado privado que creó en el paso anterior. Elija Exportar un archivo para el certificado, la cadena de certificados y la clave cifrada. Ten a mano la contraseña porque la necesitarás en el siguiente paso.

    3. En una terminal, ejecuta el siguiente comando en una carpeta que contenga los archivos exportados para escribir el paquete PKCS #12 en el output.p12 archivo codificado con la contraseña que creaste en el paso anterior.

      openssl pkcs12 -export \ -in "Exported Certificate.txt" \ -certfile "Certificate Chain.txt" \ -inkey "Exported Certificate Private Key.txt" \ -name example \ -out output.p12 \ -passin pass:your-passphrase \ -passout pass:your-passphrase
    AWS Gestor de certificados CLI
    Para crear un certificado de firma de perfil mediante la CLI de ACM
    • El siguiente comando muestra cómo crear un certificado en ACM y, a continuación, exportar los archivos como un paquete PKCS #12.

      PCA=<Enter your Private CA ARN> CERTIFICATE=$(aws acm request-certificate \ --certificate-authority-arn $PCA \ --domain-name <any valid domain name, such as test.name> \ | jq -r '.CertificateArn') while [[ $(aws acm describe-certificate \ --certificate-arn $CERTIFICATE \ | jq -r '.Certificate.Status') != "ISSUED" ]] do sleep 1; done aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.Certificate' > Certificate.pem aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.CertificateChain' > CertificateChain.pem aws acm export-certificate \ --certificate-arn $CERTIFICATE \ --passphrase password | jq -r '.PrivateKey' > PrivateKey.pem openssl pkcs12 -export \ -in "Certificate.pem" \ -certfile "CertificateChain.pem" \ -inkey "PrivateKey.pem" \ -name example \ -out output.p12 \ -passin pass:passphrase \ -passout pass:passphrase
    OpenSSL CLI
    Para crear un certificado de firma de perfil mediante la CLI de OpenSSL
    1. Con OpenSSL, genere una clave privada ejecutando el siguiente comando.

      openssl genrsa -out local.key 2048
    2. Genere una solicitud de firma de certificado (CSR):

      openssl req -new -key local.key -sha512 -out local.csr -subj "/CN=MySigningCertificate/O=MyOrganization" -addext keyUsage=critical,digitalSignature,nonRepudiation
    3. Mediante AWS CLI, emita el certificado de firma con la CSR que generó en el paso anterior. Ejecute el siguiente comando y anote el ARN del certificado en la respuesta.

      aws acm-pca issue-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --csr fileb://local.csr --signing-algorithm SHA512WITHRSA --validity Value=365,Type=DAYS
    4. Para obtener el certificado de firma, ejecute el siguiente comando. Especifique el ARN del certificado del paso anterior.

      aws acm-pca get-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --certificate-arn <ARN OF NEW CERTIFICATE> | jq -r '.Certificate' >local.crt
    5. Para obtener el certificado de la CA, ejecute el siguiente comando.

      aws acm-pca get-certificate-authority-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> | jq -r '.Certificate' > ca.crt
    6. Con OpenSSL, imprima el almacén de claves del certificado de firma en formato p12. Utilice los archivos CRT que generó en los pasos cuatro y cinco.

      openssl pkcs12 -export -in local.crt -inkey local.key -certfile ca.crt -name "CA Chain" -out local.p12
    7. Cuando se le solicite, introduzca una contraseña de exportación. Esta contraseña es la contraseña del almacén de claves que vas a proporcionar a Jamf Pro.

  2. En Jamf Pro, navega hasta la plantilla de certificado de gestión y ve al panel de CA externa.

  3. En la parte inferior del panel de CA externa, selecciona Cambiar la firma y los certificados de CA.

  4. Siga las instrucciones que aparecen en pantalla para cargar los certificados de firma y de CA para la CA externa.

Paso 4: (opcional) Instale el certificado durante la inscripción iniciada por el usuario

Para establecer la confianza entre tus dispositivos cliente y tu CA privada, debes asegurarte de que tus dispositivos confían en los certificados emitidos por Jamf Pro. Puedes usar la configuración de User-Initiated inscripción de Jamf Pro para instalar automáticamente tu certificado AWS Privada CA de CA en los dispositivos cliente cuando soliciten un certificado durante el proceso de inscripción.

Soluciona los errores de instalación de los perfiles

Si experimentas errores al instalar tu perfil tras activar la opción Usar Jamf Pro como proxy SCEP para el registro de ordenadores y dispositivos móviles, consulta los registros de tu dispositivo e intenta lo siguiente.

Mensaje de error en el registro del dispositivo Mitigación

Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:15001>

Si recibe este mensaje de error al intentar inscribirse, vuelva a intentarlo. Pueden pasar varios intentos antes de que la inscripción se realice correctamente.

Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:14006>

Es posible que la contraseña de verificación esté mal configurada. Comprueba que la contraseña de verificación de Jamf Pro coincide con la contraseña de verificación de tu conector.