Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer Microsoft Intune for Connector pour SCEP
Vous pouvez l'utiliser CA privée AWS en tant qu'autorité de certification externe avec le système de gestion des appareils mobiles (MDM) Microsoft Intune. Ce guide fournit des instructions sur la façon de configurer Microsoft Intune après avoir créé un connecteur pour SCEP pour Microsoft Intune.
Conditions préalables
Avant de créer un connecteur pour SCEP pour Microsoft Intune, vous devez remplir les conditions préalables suivantes.
Créez un identifiant Entra.
Créez un locataire Microsoft Intune.
Créez un enregistrement d'application dans votre identifiant Microsoft Entra. Consultez la section Mettre à jour les autorisations demandées pour une application dans Microsoft Entra ID
dans la documentation Microsoft Entra pour plus d'informations sur la gestion des autorisations au niveau de l'application pour l'enregistrement de votre application. L'enregistrement de l'application doit disposer des autorisations suivantes : Sous Intune, définissez scep_challenge_provider.
Pour Microsoft Graph, définissez Application.Read.All et User.Read.
Vous devez accorder le consentement de l'administrateur de l'application à l'enregistrement de l'application. Pour plus d'informations, voir Accorder le consentement de l'administrateur à l'échelle du locataire à une application
dans la documentation Microsoft Entra. Astuce
Lorsque vous créez l'enregistrement de l'application, prenez note de l'ID de l'application (client) et de l'ID du répertoire (locataire) ou du domaine principal. Lorsque vous créez votre connecteur pour SCEP pour Microsoft Intune, vous entrez ces valeurs. Pour plus d'informations sur la façon d'obtenir ces valeurs, voir Création d'une application Microsoft Entra et d'un principal de service pouvant accéder
aux ressources de la documentation Microsoft Entra.
Étape 1 : Subvention CA privée AWS autorisation d'utiliser votre application Microsoft Entra ID
Après avoir créé un connecteur pour SCEP pour Microsoft Intune, vous devez créer un identifiant fédéré dans le cadre de l'enregistrement des applications Microsoft afin que Connector pour SCEP puisse communiquer avec Microsoft Intune.
Pour configurer CA privée AWS en tant que CA externe dans Microsoft Intune
Dans la console Microsoft Entra ID, accédez aux enregistrements des applications.
Choisissez l'application que vous avez créée pour l'utiliser avec Connector for SCEP. L'ID de l'application (client) de l'application sur laquelle vous cliquez doit correspondre à l'ID que vous avez indiqué lors de la création du connecteur.
Sélectionnez Certificats et secrets dans le menu déroulant Géré.
Sélectionnez l'onglet Informations d'identification fédérées.
Sélectionnez Ajouter un identifiant.
Dans le menu déroulant Scénario d'identification fédérée, choisissez Autre émetteur.
Copiez et collez la valeur de l'émetteur OpenID depuis les détails de votre connecteur pour SCEP pour Microsoft Intune dans le champ Émetteur. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste
Connecteurs pour SCEP de la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la Issuervaleur de la réponse.Pour Type, sélectionnez Identifiant de sujet explicite.
Copiez et collez la valeur du sujet OpenID depuis votre connecteur dans le champ Valeur. Vous pouvez consulter la valeur de l'émetteur OpenID sur la page des détails du connecteur dans la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la
Audiencevaleur de la réponse.(Facultatif) Entrez le nom de l'instance dans le champ Nom. Par exemple, vous pouvez lui donner un nom CA privée AWS.
(Facultatif) Entrez une description dans le champ Description.
Copiez et collez la valeur OpenID Audience depuis les détails de votre connecteur pour SCEP pour Microsoft Intune dans le champ Audience. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste
Connecteurs pour SCEP de la AWS console. Vous pouvez également obtenir l'URL en appelant GetConnector puis en copiant la Subjectvaleur de la réponse.Sélectionnez Ajouter.
Étape 2 : configurer un profil de configuration Microsoft Intune
Après avoir autorisé Microsoft CA privée AWS Intune à appeler Microsoft Intune, vous devez utiliser Microsoft Intune pour créer un profil de configuration Microsoft Intune qui demande aux appareils de contacter Connector for SCEP pour l'émission de certificats.
Créez un profil de configuration de certificat sécurisé. Vous devez télécharger le certificat CA racine de la chaîne que vous utilisez avec Connector for SCEP dans Microsoft Intune pour établir la confiance. Pour plus d'informations sur la création d'un profil de configuration de certificat sécurisé, consultez la section Profils de certificat racine approuvés pour Microsoft Intune
dans la documentation Microsoft Intune. Créez un profil de configuration de certificat SCEP qui dirige vos appareils vers le connecteur lorsqu'ils ont besoin d'un nouveau certificat. Le type de profil du profil de configuration doit être Certificat SCEP. Pour le certificat racine du profil de configuration, assurez-vous d'utiliser le certificat sécurisé que vous avez créé à l'étape précédente.
Pour les URL des serveurs SCEP, copiez et collez l'URL SCEP des informations de votre connecteur dans le champ URL du serveur SCEP. Pour afficher les détails d'un connecteur, sélectionnez-le dans la liste
Connecteurs pour SCEP. Vous pouvez également obtenir l'URL en appelant ListConnectors, puis copier la Endpointvaleur de la réponse. Pour obtenir des conseils sur la création de profils de configuration dans Microsoft Intune, voir Création et attribution de profils de certificats SCEP dans Microsoft Intunedans la documentation Microsoft Intune. Note
Pour les appareils autres que Mac OS et iOS, si vous ne définissez pas de période de validité dans le profil de configuration, Connector for SCEP émet un certificat d'une validité d'un an. Si vous ne définissez pas de valeur d'utilisation étendue des clés (EKU) dans le profil de configuration, Connector for SCEP émet un certificat avec l'EKU défini avec.
Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)Pour les appareils macOS ou iOS, Microsoft Intune ne respecteExtendedKeyUsagepasValidityles paramètres de vos profils de configuration. Pour ces appareils, Connector for SCEP délivre un certificat d'une durée de validité d'un an à ces appareils via l'authentification du client.
Étape 3 : Vérifiez la connexion au connecteur pour SCEP
Après avoir créé un profil de configuration Microsoft Intune qui pointe vers le point de terminaison Connector for SCEP, confirmez qu'un appareil inscrit peut demander un certificat. Pour confirmer, assurez-vous qu'il n'y a aucun échec d'attribution de stratégie. Pour confirmer, dans le portail Intune, accédez à Appareils > Gérer les appareils > Configuration et vérifiez que rien n'est répertorié sous Échecs d'attribution des politiques de configuration. Si c'est le cas, confirmez votre configuration à l'aide des informations des procédures précédentes. Si votre configuration est correcte et que des problèmes persistent, consultez Collecter les données disponibles à partir d'un appareil mobile
Pour plus d'informations sur l'inscription des appareils, voir Qu'est-ce que l'inscription des appareils ?