View a markdown version of this page

Configurez votre système MDM pour Connector for SCEP - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurez votre système MDM pour Connector for SCEP

Le protocole SCEP (Simple Certificate Enrollment Protocol) est un protocole standard utilisé pour l'inscription et le renouvellement des certificats. Connector for SCEP est un serveur SCEP basé sur la norme RFC 8894 qui émet automatiquement des certificats Autorité de certification privée AWS à destination de vos clients SCEP. Lorsque vous créez un connecteur, Connector for SCEP fournit un point de terminaison HTTPS auquel les clients SCEP peuvent demander des certificats. Les clients s'authentifient à l'aide d'un mot de passe de défi inclus dans leur demande de signature de certificat (CSR) auprès du service. Vous pouvez utiliser Connector for SCEP avec les systèmes de gestion des appareils mobiles (MDM) les plus courants, notamment Microsoft Intune, Omnissa Workspace ONE et Jamf Pro, pour inscrire des appareils mobiles. Il est conçu pour fonctionner avec n'importe quel client ou terminal prenant en charge le SCEP.

Connector for SCEP propose deux types de connecteurs : à usage général et Connector for SCEP pour Microsoft Intune. Les sections suivantes décrivent leur fonctionnement et comment configurer votre système MDM pour les utiliser.

General-purpose connecteur

Un connecteur à usage général est conçu pour fonctionner avec les terminaux des appareils mobiles qui prennent en charge le SCEP, à l'exception de Microsoft Intune, qui dispose d'un connecteur dédié. Avec des connecteurs à usage général, tels que Jamf Pro ou Omnissa Workspace ONE, vous gérez les mots de passe du challenge SCEP. Le schéma suivant utilise un système de gestion des appareils mobiles (MDM) à titre d'exemple, mais les mêmes fonctionnalités s'appliquent à d'autres SCEP-enabled systèmes ou appareils.

Décrit le fonctionnement d'un connecteur à usage général Connector for SCEP.
  1. Le système MDM (ou tout autre appareil ou système) envoie un profil SCEP au client mobile. Un profil SCEP contient des paramètres de configuration qui définissent le profil du certificat, tels que la période de validité du certificat, le mot de passe du challenge et d'autres informations relatives à l'émission de certificats.

  2. Le client mobile demande un certificat et envoie également une demande de signature de certificat (CSR) qui inclut un mot de passe de vérification.

  3. Le connecteur pour SCEP valide le mot de passe du challenge. S'il est valide, le service demande un certificat CA privée AWS au nom du client mobile.

  4. CA privée AWS émet le certificat et l'envoie à Connector for SCEP.

  5. Le connecteur pour SCEP envoie le certificat émis au client mobile.

CA privée AWS Connecteur pour SCEP pour Microsoft Intune

CA privée AWS Le connecteur pour SCEP pour Microsoft Intune est conçu pour être utilisé avec Microsoft Intune. Avec le type de connecteur Connector for SCEP pour Microsoft Intune, vous utiliserez Microsoft Intune pour gérer vos mots de passe de challenge SCEP. Pour plus d'informations sur l'utilisation de Connector for SCEP avec Microsoft Intune, consultez. Configurer Microsoft Intune for Connector pour SCEP

Pour utiliser Connector for SCEP avec Microsoft Intune, vous devez activer des fonctionnalités spécifiques à l'aide de l'API Microsoft Intune et posséder une licence Microsoft Intune valide. Vous devriez également consulter les politiques de protection des applications Microsoft Intune®.

Comment fonctionne un connecteur pour SCEP pour Microsoft Intune.
  1. Microsoft Intune envoie un profil SCEP au client mobile. Le profil contient un mot de passe de défi chiffré que le client mobile insère dans le CSR.

  2. Le client mobile demande un certificat et envoie le CSR à Connector for SCEP.

  3. Le connecteur pour SCEP envoie le CSR à Microsoft Intune pour autorisation.

  4. Microsoft Intune déchiffre le mot de passe du challenge dans le CSR. S'il est valide, Microsoft Intune envoie l'approbation à Connector pour que SCEP émette le certificat au client mobile.

  5. Le connecteur pour SCEP demande un certificat CA privée AWS au nom du client mobile.

  6. CA privée AWS émet le certificat et l'envoie à Connector for SCEP.

  7. Le connecteur pour SCEP envoie le certificat émis au client mobile.