Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura Jamf Pro for Connector for SCEP
È possibile utilizzarlo AWS Private CA come autorità di certificazione (CA) esterna con il sistema di gestione dei dispositivi mobili (MDM) Jamf Pro. Questa guida fornisce istruzioni su come configurare Jamf Pro dopo aver creato un connettore generico.
Configura Jamf Pro for Connector for SCEP
Questa guida fornisce istruzioni su come configurare Jamf Pro per l'uso con Connector for SCEP. Dopo aver configurato correttamente Jamf Pro e Connector for SCEP, sarai in grado di emettere AWS Private CA certificati ai tuoi dispositivi gestiti.
Requisiti per Jamf Pro
L'implementazione di Jamf Pro deve soddisfare i seguenti requisiti.
-
È necessario abilitare l'impostazione Abilita l'autenticazione basata su certificati in Jamf Pro. Puoi trovare dettagli su questa impostazione nella pagina delle impostazioni di
sicurezza di Jamf Pro nella documentazione di Jamf Pro.
Fase 1: (Facoltativo - consigliato) Ottieni l'impronta digitale della tua CA privata
L'impronta digitale è un identificatore univoco della CA privata che può essere utilizzato per verificare l'identità della CA quando si stabilisce un rapporto di fiducia con altri sistemi o applicazioni. L'integrazione di un'impronta digitale dell'autorità di certificazione (CA) consente ai dispositivi gestiti di autenticare la CA a cui si connettono e di richiedere certificati esclusivamente dalla CA prevista. Si consiglia di utilizzare un'impronta digitale CA con Jamf Pro.
Per generare un'impronta digitale per la tua CA privata
-
Ottieni il certificato CA privato dalla AWS Private CA console o utilizzando. GetCertificateAuthorityCertificate Salvalo come
ca.pemfile. -
Installa le utilità della riga di comando OpenSSL.
-
In OpenSSL, esegui il seguente comando per generare l'impronta digitale:
openssl x509 -in ca.pem -sha256 -fingerprint
Fase 2: Configurare AWS Private CA come CA esterna in Jamf Pro
Dopo aver creato un connettore per SCEP, è necessario impostarlo AWS Private CA come autorità di certificazione (CA) esterna in Jamf Pro. È possibile impostarlo AWS Private CA come CA globale ed esterna. In alternativa, è possibile utilizzare un profilo di configurazione Jamf Pro per emettere certificati diversi AWS Private CA per diversi casi d'uso, ad esempio l'emissione di certificati a un sottoinsieme di dispositivi dell'organizzazione. Le linee guida sull'implementazione dei profili di configurazione Jamf Pro esulano dallo scopo di questo documento.
Per configurare AWS Private CA come autorità di certificazione (CA) esterna in Jamf Pro
-
Nella console Jamf Pro, vai alla pagina delle impostazioni dei certificati PKI andando su Impostazioni > Globali > Certificati PKI.
-
Seleziona la scheda Modello di certificato di gestione.
-
Seleziona CA esterna.
-
Seleziona Edit (Modifica).
-
(Facoltativo) Seleziona Abilita Jamf Pro come proxy SCEP per i profili di configurazione. È possibile utilizzare i profili di configurazione Jamf Pro per emettere diversi certificati personalizzati per casi d'uso specifici. Per indicazioni su come utilizzare i profili di configurazione in Jamf Pro, vedi Abilitazione di Jamf Pro come proxy SCEP per i profili
di configurazione nella documentazione di Jamf Pro. -
Seleziona Usa una CA SCEP-enabled esterna per la registrazione di computer e dispositivi mobili.
-
(Facoltativo) Seleziona Usa Jamf Pro come proxy SCEP per la registrazione di computer e dispositivi mobili. Se si verificano errori di installazione del profilo, consulta. Risolvi i problemi relativi agli errori di installazione del profilo
-
Copia e incolla l'URL SCEP del connettore per SCEP dai dettagli del connettore nel campo URL in Jamf Pro. Per visualizzare i dettagli di un connettore, scegliete il connettore dall'elenco Connettori per SCEP.
In alternativa, puoi ottenere l'URL chiamando GetConnector e copiando il Endpointvalore dalla risposta. -
(Facoltativo) Immettete il nome dell'istanza nel campo Nome. Ad esempio, puoi assegnargli un nome AWS Private CA.
-
Seleziona Statico per il tipo di sfida.
-
Copia una password di sfida dal connettore e incollala nel campo Challenge. Un connettore può avere più password di sfida. Per visualizzare le password di sfida del connettore, accedi alla pagina dei dettagli del connettore nella AWS console e seleziona il pulsante Visualizza password. In alternativa, puoi ottenere le password di verifica di un connettore chiamando GetChallengePassword e copiando un
Passwordvalore dalla risposta. Per informazioni sull'utilizzo delle password di sfida, vedereComprendi le considerazioni e le limitazioni di Connector for SCEP. -
Incolla la password della sfida nel campo Verifica sfida.
-
Scegli una dimensione della chiave. Consigliamo una chiave di dimensioni pari o superiori a 2048.
-
(Facoltativo) Seleziona Usa come firma digitale. Seleziona questa opzione per scopi di autenticazione per concedere ai dispositivi un accesso sicuro a risorse come Wi-Fi una VPN.
-
(Facoltativo) Seleziona Usa per la crittografia delle chiavi.
-
(Facoltativo - consigliato) Inserisci una stringa esadecimale nel campo Impronta digitale. Ti consigliamo di aggiungere un'impronta digitale della CA per consentire ai dispositivi gestiti di verificare la CA e richiedere solo i certificati alla CA. Per istruzioni su come generare un'impronta digitale per la tua CA privata, consulta. Fase 1: (Facoltativo - consigliato) Ottieni l'impronta digitale della tua CA privata
-
Seleziona Salva.
Fase 3: Impostare un certificato di firma del profilo di configurazione
Per utilizzare Jamf Pro con Connector for SCEP, è necessario fornire i certificati di firma e CA per la CA privata associata al connettore. Puoi farlo caricando un keystore del certificato di firma del profilo su Jamf Pro che contenga entrambi i certificati.
Ecco i passaggi per creare un keystore di certificati e caricarlo in Jamf Pro:
-
Genera una richiesta di firma del certificato (CSR) utilizzando i tuoi processi interni.
-
Fai firmare il CSR dalla CA privata associata al tuo connettore.
-
Crea un keystore del certificato di firma del profilo che contenga sia la firma del profilo che i certificati CA.
-
Carica il keystore del certificato su Jamf Pro.
Seguendo questi passaggi, puoi assicurarti che i tuoi dispositivi possano convalidare e autenticare il profilo di configurazione firmato dalla tua CA privata, abilitando l'uso di Connector for SCEP con Jamf Pro.
-
L'esempio seguente utilizza OpenSSL e AWS Certificate Manager, ma è possibile generare una richiesta di firma del certificato utilizzando il metodo preferito.
-
In Jamf Pro, vai al modello di certificato di gestione e vai al pannello CA esterna.
-
Nella parte inferiore del riquadro CA esterna, seleziona Modifica firma e certificati CA.
-
Segui le istruzioni sullo schermo per caricare la firma e i certificati CA per la CA esterna.
Fase 4: (Facoltativo) Installare il certificato durante la registrazione avviata dall'utente
Per stabilire la fiducia tra i dispositivi client e la CA privata, è necessario assicurarsi che i dispositivi si fidino dei certificati emessi da Jamf Pro. Puoi utilizzare le impostazioni di User-Initiated registrazione di Jamf Pro
Risolvi i problemi relativi agli errori di installazione del profilo
Se riscontri errori di installazione del profilo dopo aver abilitato Usa Jamf Pro come proxy SCEP per la registrazione di computer e dispositivi mobili, consulta i log del tuo dispositivo e prova quanto segue.
| Messaggio di errore nel registro del dispositivo | Mitigazione |
|---|---|
|
Se ricevi questo messaggio di errore durante il tentativo di registrazione, riprova a effettuare la registrazione. Possono essere necessari diversi tentativi prima che la registrazione abbia esito positivo. |
|
La password di sfida potrebbe non essere configurata correttamente. Verifica che la password di sfida in Jamf Pro corrisponda alla password di sfida del connettore. |