Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer Jamf Pro for Connector pour SCEP
Vous pouvez l'utiliser CA privée AWS en tant qu'autorité de certification (CA) externe avec le système de gestion des appareils mobiles (MDM) Jamf Pro. Ce guide fournit des instructions sur la façon de configurer Jamf Pro après avoir créé un connecteur à usage général.
Configurer Jamf Pro for Connector pour SCEP
Ce guide fournit des instructions sur la façon de configurer Jamf Pro pour l'utiliser avec Connector for SCEP. Une fois que vous aurez configuré Jamf Pro et Connector pour SCEP avec succès, vous serez en mesure d'émettre CA privée AWS des certificats pour vos appareils gérés.
Configuration requise pour Jamf Pro
Votre implémentation de Jamf Pro doit répondre aux exigences suivantes.
-
Vous devez activer le paramètre Activer l'authentification basée sur les certificats dans Jamf Pro. Vous trouverez des informations sur ce paramètre sur la page des paramètres de
sécurité de Jamf Pro dans la documentation Jamf Pro.
Étape 1 : (Facultatif - recommandé) Obtenez l'empreinte digitale de votre autorité de certification privée
Une empreinte digitale est un identifiant unique pour votre autorité de certification privée qui peut être utilisée pour vérifier l'identité de votre autorité de certification lors de l'établissement d'un lien de confiance avec d'autres systèmes ou applications. L'intégration d'une empreinte digitale d'autorité de certification (CA) permet aux appareils gérés d'authentifier l'autorité de certification à laquelle ils se connectent et de demander des certificats uniquement à l'autorité de certification prévue. Nous vous recommandons d'utiliser une empreinte digitale CA avec Jamf Pro.
Pour générer une empreinte digitale pour votre autorité de certification privée
-
Obtenez le certificat CA privé depuis l'une des CA privée AWS consoles ou en utilisant le GetCertificateAuthorityCertificate. Enregistrez-le en tant que
ca.pemfichier. -
Installez les utilitaires de ligne de commande OpenSSL.
-
Dans OpenSSL, exécutez la commande suivante pour générer l'empreinte digitale :
openssl x509 -in ca.pem -sha256 -fingerprint
Étape 2 : Configuration CA privée AWS en tant que CA externe dans Jamf Pro
Après avoir créé un connecteur pour SCEP, vous devez le définir CA privée AWS comme autorité de certification externe (CA) dans Jamf Pro. Vous pouvez CA privée AWS le définir comme autorité de certification externe globale. Vous pouvez également utiliser un profil de configuration Jamf Pro pour émettre différents certificats CA privée AWS pour différents cas d'utilisation, tels que l'émission de certificats à un sous-ensemble d'appareils de votre organisation. Les conseils relatifs à la mise en œuvre des profils de configuration Jamf Pro dépassent le cadre de ce document.
Pour configurer CA privée AWS en tant qu'autorité de certification externe (CA) dans Jamf Pro
-
Dans la console Jamf Pro, accédez à la page des paramètres des certificats PKI en accédant à Paramètres > Global > Certificats PKI.
-
Sélectionnez l'onglet Modèle de certificat de gestion.
-
Sélectionnez External CA.
-
Tâche de sélection Modifier.
-
(Facultatif) Sélectionnez Activer Jamf Pro en tant que proxy SCEP pour les profils de configuration. Vous pouvez utiliser les profils de configuration Jamf Pro pour émettre différents certificats adaptés à des cas d'utilisation spécifiques. Pour savoir comment utiliser les profils de configuration dans Jamf Pro, consultez la section Activation de Jamf Pro en tant que proxy SCEP pour les profils de configuration
dans la documentation Jamf Pro. -
Sélectionnez Utiliser une autorité de certification SCEP-enabled externe pour l'inscription des ordinateurs et des appareils mobiles.
-
(Facultatif) Sélectionnez Utiliser Jamf Pro comme proxy SCEP pour l'inscription des ordinateurs et des appareils mobiles. Si vous rencontrez des échecs lors de l'installation du profil, consultezRésoudre les problèmes d'installation du profil.
-
Copiez et collez l'URL SCEP du connecteur pour SCEP depuis les détails du connecteur dans le champ URL de Jamf Pro. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste
Connecteurs pour SCEP. Vous pouvez également obtenir l'URL en appelant GetConnector et en copiant la Endpointvaleur de la réponse. -
(Facultatif) Entrez le nom de l'instance dans le champ Nom. Par exemple, vous pouvez lui donner un nom CA privée AWS.
-
Sélectionnez Statique pour le type de défi.
-
Copiez le mot de passe d'un challenge depuis votre connecteur et collez-le dans le champ Challenge. Un connecteur peut avoir plusieurs mots de passe de challenge. Pour afficher les mots de passe de défi de votre connecteur, accédez à la page des détails de votre connecteur dans la AWS console et sélectionnez le bouton Afficher le mot de passe. Vous pouvez également obtenir le ou les mots de passe de challenge d'un connecteur en appelant GetChallengePassword et en copiant une
Passwordvaleur de la réponse. Pour plus d'informations sur l'utilisation des mots de passe de challenge, consultezComprendre les considérations et les limites de Connector pour le SCEP. -
Collez le mot de passe du challenge dans le champ Vérifier le challenge.
-
Choisissez une taille de clé. Nous recommandons une taille de clé de 2048 ou plus.
-
(Facultatif) Sélectionnez Utiliser comme signature numérique. Sélectionnez cette option à des fins d'authentification afin d'accorder aux appareils un accès sécurisé à des ressources telles que Wi-Fi le VPN.
-
(Facultatif) Sélectionnez Utiliser pour le chiffrement des clés.
-
(Facultatif - recommandé) Entrez une chaîne hexadécimale dans le champ Empreinte digitale. Nous vous recommandons d'ajouter une empreinte digitale de l'autorité de certification pour permettre aux appareils gérés de vérifier l'autorité de certification et de ne demander des certificats qu'à l'autorité de certification. Pour savoir comment générer une empreinte digitale pour votre autorité de certification privée, consultezÉtape 1 : (Facultatif - recommandé) Obtenez l'empreinte digitale de votre autorité de certification privée.
-
Cliquez sur Enregistrer.
Étape 3 : configurer un certificat de signature de profil de configuration
Pour utiliser Jamf Pro avec Connector for SCEP, vous devez fournir la signature et les certificats CA pour l'autorité de certification privée associée à votre connecteur. Vous pouvez le faire en téléchargeant un keystore de certificats de signature de profil dans Jamf Pro qui contient les deux certificats.
Voici les étapes à suivre pour créer un keystore de certificats et le charger dans Jamf Pro :
-
Générez une demande de signature de certificat (CSR) à l'aide de vos processus internes.
-
Faites signer le CSR par l'autorité de certification privée associée à votre connecteur.
-
Créez un keystore de certificats de signature de profil contenant à la fois les certificats de signature de profil et les certificats CA.
-
Téléchargez le keystore des certificats sur Jamf Pro.
En suivant ces étapes, vous pouvez vous assurer que vos appareils peuvent valider et authentifier le profil de configuration signé par votre autorité de certification privée, ce qui permet d'utiliser Connector for SCEP avec Jamf Pro.
-
L'exemple suivant utilise OpenSSL et AWS Certificate Manager, mais vous pouvez générer une demande de signature de certificat en utilisant la méthode de votre choix.
-
Dans Jamf Pro, accédez au modèle de certificat de gestion et accédez au volet External CA.
-
Au bas du volet Autorité de certification externe, sélectionnez Modifier la signature et les certificats CA.
-
Suivez les instructions qui s'affichent à l'écran pour télécharger la signature et les certificats CA pour l'autorité de certification externe.
Étape 4 : (Facultatif) Installer le certificat lors de l'inscription initiée par l'utilisateur
Pour établir la confiance entre les appareils de vos clients et votre autorité de certification privée, vous devez vous assurer que vos appareils font confiance aux certificats émis par Jamf Pro. Vous pouvez utiliser les paramètres User-Initiated d'inscription de Jamf Pro
Résoudre les problèmes d'installation du profil
Si l'installation du profil échoue après avoir activé Utiliser Jamf Pro comme proxy SCEP pour l'inscription des ordinateurs et des appareils mobiles, consultez les journaux de votre appareil et essayez ce qui suit.
| Message d'erreur du journal de l'appareil | Atténuation |
|---|---|
|
Si ce message d'erreur s'affiche alors que vous tentez de vous inscrire, relancez l'inscription. Plusieurs essais peuvent être nécessaires avant que l'inscription ne réussisse. |
|
Votre mot de passe de challenge est peut-être mal configuré. Vérifiez que le mot de passe de défi dans Jamf Pro correspond au mot de passe de défi de votre connecteur. |