View a markdown version of this page

Configura Microsoft Intune para Connector for SCEP - AWS Autoridad de certificación privada

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configura Microsoft Intune para Connector for SCEP

Puede usarlo AWS Privada CA como autoridad de certificación (CA) externa con el sistema de administración de dispositivos móviles (MDM) de Microsoft Intune. Esta guía proporciona instrucciones sobre cómo configurar Microsoft Intune después de crear un conector para SCEP para Microsoft Intune.

Requisitos previos

Antes de crear un conector para SCEP para Microsoft Intune, debe cumplir los siguientes requisitos previos.

Paso 1: Otorgar AWS Privada CA permiso para usar su aplicación Entra ID de Microsoft

Tras crear un conector para SCEP para Microsoft Intune, debes crear una credencial federada en el registro de aplicaciones de Microsoft para que Connector for SCEP pueda comunicarse con Microsoft Intune.

Para configurar AWS Privada CA como CA externa en Microsoft Intune
  1. En la consola Entra ID de Microsoft, dirígete a los registros de la aplicación.

  2. Elige la aplicación que creaste para usarla con Connector for SCEP. El ID de la aplicación (cliente) de la aplicación en la que haga clic debe coincidir con el ID que especificó al crear el conector.

  3. Seleccione Certificados y secretos en el menú desplegable Administrados.

  4. Seleccione la pestaña Credenciales federadas.

  5. Selecciona Agregar una credencial.

  6. En el menú desplegable del escenario de credenciales federadas, elija Otro emisor.

  7. Copie y pegue el valor del emisor de OpenID de los detalles de Connector for SCEP para Microsoft Intune en el campo Emisor. Para ver los detalles de un conector, selecciónelo en la lista de conectores para SCEP de la consola. AWS También puedes obtener la URL llamando GetConnector y copiando el Issuer valor de la respuesta.

  8. En Tipo, selecciona Identificador de asunto explícito.

  9. Copia y pega el valor del asunto de OpenID de tu conector en el campo Valor. Puede ver el valor del emisor de OpenID en la página de detalles del conector de la consola. AWS Si lo prefiere, puede obtener la URL llamando GetConnector y copiando el Audience valor de la respuesta.

  10. (Opcional) Ingresa el nombre de la instancia en el campo Nombre. Por ejemplo, puedes ponerle un nombre AWS Privada CA.

  11. (Opcional) Introduzca una descripción en el campo Descripción.

  12. Copia y pega el valor de audiencia de OpenID de los detalles de Connector for SCEP para Microsoft Intune en el campo Audiencia. Para ver los detalles de un conector, selecciónelo en la lista de conectores para SCEP de la consola. AWS También puedes obtener la URL llamando GetConnector y copiando el Subject valor de la respuesta.

  13. Seleccione Añadir.

Paso 2: Configurar un perfil de configuración de Microsoft Intune

Tras conceder AWS Privada CA el permiso para llamar a Microsoft Intune, debe usar Microsoft Intune para crear un perfil de configuración de Microsoft Intune que indique a los dispositivos que se pongan en contacto con Connector for SCEP para emitir el certificado.

  1. Cree un perfil de configuración de certificados de confianza. Para establecer la confianza, debe cargar el certificado de CA raíz de la cadena que está utilizando con Connector for SCEP en Microsoft Intune. Para obtener información sobre cómo crear un perfil de configuración de certificados de confianza, consulte Perfiles de certificados raíz de confianza para Microsoft Intune en la documentación de Microsoft Intune.

  2. Cree un perfil de configuración de certificados SCEP que dirija sus dispositivos al conector cuando requieran un certificado nuevo. El tipo de perfil del perfil de configuración debe ser un certificado SCEP. Para el certificado raíz del perfil de configuración, asegúrese de usar el certificado de confianza que creó en el paso anterior.

    Para las URL del servidor SCEP, copie y pegue la URL del SCEP de los detalles del conector en el campo URL del servidor SCEP. Para ver los detalles de un conector, selecciónelo en la lista de conectores para SCEP. https://console.aws.amazon.com/pca-connector-scep/home#/connectors Si lo prefiere, puede obtener la URL llamando y ListConnectors, a continuación, copiar el Endpoint valor de la respuesta. Para obtener instrucciones sobre la creación de perfiles de configuración en Microsoft Intune, consulte Crear y asignar perfiles de certificado SCEP en Microsoft Intune en la documentación de Microsoft Intune.

    nota

    En el caso de los dispositivos que no sean Mac OS ni iOS, si no estableces un período de validez en el perfil de configuración, Connector for SCEP emitirá un certificado con una validez de un año. Si no estableces un valor de uso extendido de claves (EKU) en el perfil de configuración, Connector for SCEP emitirá un certificado con el EKU establecido con. Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2) En el caso de los dispositivos macOS o iOS, Microsoft Intune no respeta Validity los parámetros de tus ExtendedKeyUsage perfiles de configuración. Para estos dispositivos, Connector for SCEP emite un certificado con un período de validez de un año para estos dispositivos mediante la autenticación del cliente.

Paso 3: Verifique la conexión al conector para SCEP

Después de crear un perfil de configuración de Microsoft Intune que apunte al punto final del conector para SCEP, confirma que un dispositivo inscrito puede solicitar un certificado. Para confirmarlo, asegúrate de que no haya ningún error en la asignación de políticas. Para confirmarlo, en el portal de Intune, vaya a Dispositivos > Administrar dispositivos > Configuración y compruebe que no aparece nada en la lista de errores en la asignación de políticas de configuración. Si los hay, confirme la configuración con la información de los procedimientos anteriores. Si la configuración es correcta y aún hay errores, consulta Recopilar los datos disponibles del dispositivo móvil.

Para obtener información sobre la inscripción de dispositivos, consulta ¿Qué es la inscripción de dispositivos? en la documentación de Microsoft Intune.