Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configura Microsoft Intune para Connector for SCEP
Puede usarlo AWS Privada CA como autoridad de certificación (CA) externa con el sistema de administración de dispositivos móviles (MDM) de Microsoft Intune. Esta guía proporciona instrucciones sobre cómo configurar Microsoft Intune después de crear un conector para SCEP para Microsoft Intune.
Requisitos previos
Antes de crear un conector para SCEP para Microsoft Intune, debe cumplir los siguientes requisitos previos.
Crea un Entra ID.
Crea un inquilino de Microsoft Intune.
Crea un registro de aplicación en tu Microsoft Entra ID. Consulta la sección Actualizar los permisos solicitados por una aplicación en el Entra ID de Microsoft
en la documentación de Microsoft Entra para obtener información sobre cómo administrar los permisos a nivel de aplicación para el registro de tu aplicación. El registro de la aplicación debe tener los siguientes permisos: En Intune, defina scep_challenge_provider.
Para Microsoft Graph, establezca y. Application.Read.All User.Read
Debe otorgar el consentimiento de administrador a la solicitud en el registro de la aplicación. Para obtener más información, consulta la sección Otorgar el consentimiento administrativo de todo el inquilino a una solicitud
en la documentación de Microsoft Entra. sugerencia
Al crear el registro de la aplicación, anote el ID de la aplicación (cliente) y el ID del directorio (inquilino) o el dominio principal. Cuando crees tu conector para SCEP para Microsoft Intune, ingresarás estos valores. Para obtener información sobre cómo obtener estos valores, consulte la documentación de Microsoft Entra sobre cómo crear una aplicación y un principio de servicio de Microsoft Entra con acceso a los recursos
.
Paso 1: Otorgar AWS Privada CA permiso para usar su aplicación Entra ID de Microsoft
Tras crear un conector para SCEP para Microsoft Intune, debes crear una credencial federada en el registro de aplicaciones de Microsoft para que Connector for SCEP pueda comunicarse con Microsoft Intune.
Para configurar AWS Privada CA como CA externa en Microsoft Intune
En la consola Entra ID de Microsoft, dirígete a los registros de la aplicación.
Elige la aplicación que creaste para usarla con Connector for SCEP. El ID de la aplicación (cliente) de la aplicación en la que haga clic debe coincidir con el ID que especificó al crear el conector.
Seleccione Certificados y secretos en el menú desplegable Administrados.
Seleccione la pestaña Credenciales federadas.
Selecciona Agregar una credencial.
En el menú desplegable del escenario de credenciales federadas, elija Otro emisor.
Copie y pegue el valor del emisor de OpenID de los detalles de Connector for SCEP para Microsoft Intune en el campo Emisor. Para ver los detalles de un conector, selecciónelo en la lista de conectores para
SCEP de la consola. AWS También puedes obtener la URL llamando GetConnector y copiando el Issuervalor de la respuesta.En Tipo, selecciona Identificador de asunto explícito.
Copia y pega el valor del asunto de OpenID de tu conector en el campo Valor. Puede ver el valor del emisor de OpenID en la página de detalles del conector de la consola. AWS Si lo prefiere, puede obtener la URL llamando GetConnector y copiando el
Audiencevalor de la respuesta.(Opcional) Ingresa el nombre de la instancia en el campo Nombre. Por ejemplo, puedes ponerle un nombre AWS Privada CA.
(Opcional) Introduzca una descripción en el campo Descripción.
Copia y pega el valor de audiencia de OpenID de los detalles de Connector for SCEP para Microsoft Intune en el campo Audiencia. Para ver los detalles de un conector, selecciónelo en la lista de
conectores para SCEP de la consola. AWS También puedes obtener la URL llamando GetConnector y copiando el Subjectvalor de la respuesta.Seleccione Añadir.
Paso 2: Configurar un perfil de configuración de Microsoft Intune
Tras conceder AWS Privada CA el permiso para llamar a Microsoft Intune, debe usar Microsoft Intune para crear un perfil de configuración de Microsoft Intune que indique a los dispositivos que se pongan en contacto con Connector for SCEP para emitir el certificado.
Cree un perfil de configuración de certificados de confianza. Para establecer la confianza, debe cargar el certificado de CA raíz de la cadena que está utilizando con Connector for SCEP en Microsoft Intune. Para obtener información sobre cómo crear un perfil de configuración de certificados de confianza, consulte Perfiles de certificados raíz de confianza para Microsoft Intune
en la documentación de Microsoft Intune. Cree un perfil de configuración de certificados SCEP que dirija sus dispositivos al conector cuando requieran un certificado nuevo. El tipo de perfil del perfil de configuración debe ser un certificado SCEP. Para el certificado raíz del perfil de configuración, asegúrese de usar el certificado de confianza que creó en el paso anterior.
Para las URL del servidor SCEP, copie y pegue la URL del SCEP de los detalles del conector en el campo URL del servidor SCEP. Para ver los detalles de un conector, selecciónelo en la lista de conectores para SCEP. https://console.aws.amazon.com/pca-connector-scep/home#/connectors
Si lo prefiere, puede obtener la URL llamando y ListConnectors, a continuación, copiar el Endpointvalor de la respuesta. Para obtener instrucciones sobre la creación de perfiles de configuración en Microsoft Intune, consulte Crear y asignar perfiles de certificado SCEP en Microsoft Intuneen la documentación de Microsoft Intune. nota
En el caso de los dispositivos que no sean Mac OS ni iOS, si no estableces un período de validez en el perfil de configuración, Connector for SCEP emitirá un certificado con una validez de un año. Si no estableces un valor de uso extendido de claves (EKU) en el perfil de configuración, Connector for SCEP emitirá un certificado con el EKU establecido con.
Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)En el caso de los dispositivos macOS o iOS, Microsoft Intune no respetaValiditylos parámetros de tusExtendedKeyUsageperfiles de configuración. Para estos dispositivos, Connector for SCEP emite un certificado con un período de validez de un año para estos dispositivos mediante la autenticación del cliente.
Paso 3: Verifique la conexión al conector para SCEP
Después de crear un perfil de configuración de Microsoft Intune que apunte al punto final del conector para SCEP, confirma que un dispositivo inscrito puede solicitar un certificado. Para confirmarlo, asegúrate de que no haya ningún error en la asignación de políticas. Para confirmarlo, en el portal de Intune, vaya a Dispositivos > Administrar dispositivos > Configuración y compruebe que no aparece nada en la lista de errores en la asignación de políticas de configuración. Si los hay, confirme la configuración con la información de los procedimientos anteriores. Si la configuración es correcta y aún hay errores, consulta Recopilar los datos disponibles del dispositivo móvil
Para obtener información sobre la inscripción de dispositivos, consulta ¿Qué es la inscripción de dispositivos?