View a markdown version of this page

Configurer Microsoft Intune for Connector pour SCEP - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer Microsoft Intune for Connector pour SCEP

Vous pouvez l'utiliser CA privée AWS en tant qu'autorité de certification externe avec le système de gestion des appareils mobiles (MDM) Microsoft Intune. Ce guide fournit des instructions sur la façon de configurer Microsoft Intune après avoir créé un connecteur pour SCEP pour Microsoft Intune.

Conditions préalables

Avant de créer un connecteur pour SCEP pour Microsoft Intune, vous devez remplir les conditions préalables suivantes.

Étape 1 : Subvention CA privée AWS autorisation d'utiliser votre application Microsoft Entra ID

Après avoir créé un connecteur pour SCEP pour Microsoft Intune, vous devez créer un identifiant fédéré dans le cadre de l'enregistrement des applications Microsoft afin que Connector pour SCEP puisse communiquer avec Microsoft Intune.

Pour configurer CA privée AWS en tant que CA externe dans Microsoft Intune
  1. Dans la console Microsoft Entra ID, accédez aux enregistrements des applications.

  2. Choisissez l'application que vous avez créée pour l'utiliser avec Connector for SCEP. L'ID de l'application (client) de l'application sur laquelle vous cliquez doit correspondre à l'ID que vous avez indiqué lors de la création du connecteur.

  3. Sélectionnez Certificats et secrets dans le menu déroulant Géré.

  4. Sélectionnez l'onglet Informations d'identification fédérées.

  5. Sélectionnez Ajouter un identifiant.

  6. Dans le menu déroulant Scénario d'identification fédérée, choisissez Autre émetteur.

  7. Copiez et collez la valeur de l'émetteur OpenID depuis les détails de votre connecteur pour SCEP pour Microsoft Intune dans le champ Émetteur. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste Connecteurs pour SCEP de la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la Issuer valeur de la réponse.

  8. Pour Type, sélectionnez Identifiant de sujet explicite.

  9. Copiez et collez la valeur du sujet OpenID depuis votre connecteur dans le champ Valeur. Vous pouvez consulter la valeur de l'émetteur OpenID sur la page des détails du connecteur dans la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la Audience valeur de la réponse.

  10. (Facultatif) Entrez le nom de l'instance dans le champ Nom. Par exemple, vous pouvez lui donner un nom CA privée AWS.

  11. (Facultatif) Entrez une description dans le champ Description.

  12. Copiez et collez la valeur OpenID Audience depuis les détails de votre connecteur pour SCEP pour Microsoft Intune dans le champ Audience. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste Connecteurs pour SCEP de la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la Subject valeur de la réponse.

  13. Sélectionnez Ajouter.

Étape 2 : configurer un profil de configuration Microsoft Intune

Après avoir autorisé Microsoft CA privée AWS Intune à appeler Microsoft Intune, vous devez utiliser Microsoft Intune pour créer un profil de configuration Microsoft Intune qui demande aux appareils de contacter Connector for SCEP pour l'émission de certificats.

  1. Créez un profil de configuration de certificat sécurisé. Vous devez télécharger le certificat CA racine de la chaîne que vous utilisez avec Connector for SCEP dans Microsoft Intune pour établir la confiance. Pour plus d'informations sur la création d'un profil de configuration de certificat sécurisé, consultez la section Profils de certificat racine approuvés pour Microsoft Intune dans la documentation Microsoft Intune.

  2. Créez un profil de configuration de certificat SCEP qui dirige vos appareils vers le connecteur lorsqu'ils ont besoin d'un nouveau certificat. Le type de profil du profil de configuration doit être Certificat SCEP. Pour le certificat racine du profil de configuration, assurez-vous d'utiliser le certificat sécurisé que vous avez créé à l'étape précédente.

    Pour les URL des serveurs SCEP, copiez et collez l'URL SCEP des informations de votre connecteur dans le champ URL du serveur SCEP. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste Connecteurs pour SCEP. Vous pouvez également obtenir l'URL en appelant ListConnectors, puis copier la Endpoint valeur de la réponse. Pour obtenir des conseils sur la création de profils de configuration dans Microsoft Intune, voir Création et attribution de profils de certificats SCEP dans Microsoft Intune dans la documentation Microsoft Intune.

    Note

    Pour les appareils autres que Mac OS et iOS, si vous ne définissez pas de période de validité dans le profil de configuration, Connector for SCEP émet un certificat d'une validité d'un an. Si vous ne définissez pas de valeur d'utilisation étendue des clés (EKU) dans le profil de configuration, Connector for SCEP émet un certificat avec l'EKU défini avec. Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2) Pour les appareils macOS ou iOS, Microsoft Intune ne respecte ExtendedKeyUsage pas Validity les paramètres de vos profils de configuration. Pour ces appareils, Connector for SCEP délivre un certificat d'une durée de validité d'un an à ces appareils via l'authentification du client.

Étape 3 : Vérifiez la connexion au connecteur pour SCEP

Après avoir créé un profil de configuration Microsoft Intune qui pointe vers le point de terminaison Connector for SCEP, confirmez qu'un appareil inscrit peut demander un certificat. Pour confirmer, assurez-vous qu'il n'y a aucun échec d'attribution de stratégie. Pour confirmer, dans le portail Intune, accédez à Appareils > Gérer les appareils > Configuration et vérifiez que rien n'est répertorié sous Échecs d'attribution des politiques de configuration. Si c'est le cas, confirmez votre configuration à l'aide des informations des procédures précédentes. Si votre configuration est correcte et que des problèmes persistent, consultez Collecter les données disponibles à partir d'un appareil mobile.

Pour plus d'informations sur l'inscription des appareils, voir Qu'est-ce que l'inscription des appareils ? dans la documentation Microsoft Intune.