

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configura Jamf Pro for Connector for SCEP
<a name="connector-for-scep-general-purpose"></a>

È possibile utilizzarlo AWS Private CA come autorità di certificazione (CA) esterna con il sistema di gestione dei dispositivi mobili (MDM) Jamf Pro. Questa guida fornisce istruzioni su come configurare Jamf Pro dopo aver creato un connettore generico.

## Configura Jamf Pro for Connector for SCEP
<a name="connector-for-scep-jamf-pro"></a>

Questa guida fornisce istruzioni su come configurare Jamf Pro per l'uso con Connector for SCEP. Dopo aver configurato correttamente Jamf Pro e Connector for SCEP, sarai in grado di emettere AWS Private CA certificati ai tuoi dispositivi gestiti.

### Requisiti per Jamf Pro
<a name="connector-for-scep-jamf-pro-requirements"></a>

L'implementazione di Jamf Pro deve soddisfare i seguenti requisiti.
+ È necessario abilitare l'**impostazione ** Abilita l'autenticazione basata su certificati in Jamf Pro. Puoi trovare dettagli su questa impostazione nella [ pagina delle impostazioni di ](https://learn.jamf.com/en-US/bundle/jamf-pro-documentation-current/page/Security_Settings.html) sicurezza di Jamf Pro nella documentazione di Jamf Pro.

### Fase 1: (Facoltativo - consigliato) Ottieni l'impronta digitale della tua CA privata
<a name="connector-for-scep-jamf-pro-ca-fingerprint"></a>

L'impronta digitale è un identificatore univoco della CA privata che può essere utilizzato per verificare l'identità della CA quando si stabilisce un rapporto di fiducia con altri sistemi o applicazioni. L'integrazione di un'impronta digitale dell'autorità di certificazione (CA) consente ai dispositivi gestiti di autenticare la CA a cui si connettono e di richiedere certificati esclusivamente dalla CA prevista. Si consiglia di utilizzare un'impronta digitale CA con Jamf Pro.

**Per generare un'impronta digitale per la tua CA privata**

1. Ottieni il certificato CA privato dalla AWS Private CA console o utilizzando. [ GetCertificateAuthorityCertificate ](https://docs.aws.amazon.com/privateca/latest/APIReference/API_GetCertificateAuthorityCertificate.html) Salvalo come `ca.pem` file.

1. Installa le utilità della riga di comando [ OpenSSL. ](https://wiki.openssl.org/index.php/Command_Line_Utilities)

1. In OpenSSL, esegui il seguente comando per generare l'impronta digitale:

   ```
   openssl x509 -in ca.pem -sha256 -fingerprint
   ```

### Fase 2: Configurare AWS Private CA come CA esterna in Jamf Pro
<a name="connector-for-scep-jamf-pro-configure-pca"></a>

Dopo aver creato un connettore per SCEP, è necessario impostarlo AWS Private CA come autorità di certificazione (CA) esterna in Jamf Pro. È possibile impostarlo AWS Private CA come CA globale ed esterna. In alternativa, è possibile utilizzare un profilo di configurazione Jamf Pro per emettere certificati diversi AWS Private CA per diversi casi d'uso, ad esempio l'emissione di certificati a un sottoinsieme di dispositivi dell'organizzazione. Le linee guida sull'implementazione dei profili di configurazione Jamf Pro esulano dallo scopo di questo documento.

**Per configurare AWS Private CA come autorità di certificazione (CA) esterna in Jamf Pro**

1. Nella console Jamf Pro, vai alla ** pagina delle impostazioni dei certificati ** PKI andando su ** Impostazioni ** > ** ** Globali > Certificati PKI. ** **

1. Seleziona la scheda Modello di certificato ** di gestione. **

1. Seleziona CA ** esterna**.

1. Seleziona **Edit (Modifica)**.

1. (Facoltativo) Seleziona ** Abilita Jamf Pro come proxy SCEP per i profili di configurazione. ** È possibile utilizzare i profili di configurazione Jamf Pro per emettere diversi certificati personalizzati per casi d'uso specifici. Per indicazioni su come utilizzare i profili di configurazione in Jamf Pro, vedi [ Abilitazione di Jamf Pro come proxy SCEP per i profili ](https://learn.jamf.com/en-US/bundle/technical-paper-scep-proxy-current/page/Enabling_as_SCEP_Proxy_for_Configuration_Profiles.html#ariaid-title2) di configurazione nella documentazione di Jamf Pro.

1. Seleziona ** Usa una CA SCEP-enabled esterna per la registrazione di computer e dispositivi mobili. **

1. (Facoltativo) Seleziona ** Usa Jamf Pro come proxy SCEP per la registrazione di computer e dispositivi mobili. ** Se si verificano errori di installazione del profilo, consulta. [Risolvi i problemi relativi agli errori di installazione del profilo](#connector-for-scep-jamf-pro-user-initiated-enrollment-troubleshoot)

1. Copia e incolla l'URL SCEP del connettore per ** SCEP ** dai dettagli del connettore nel ** campo ** URL in Jamf Pro. Per visualizzare i dettagli di un connettore, scegliete il connettore dall'elenco [ Connettori per SCEP. ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) In alternativa, puoi ottenere l'URL chiamando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e copiando il `Endpoint` valore dalla risposta.

1. (Facoltativo) Immettete il nome dell'istanza nel ** campo ** Nome. Ad esempio, puoi assegnargli un nome **AWS Private CA**.

1. Seleziona ** Statico ** per il tipo di sfida.

1. Copia una password di sfida dal connettore e incollala nel ** campo ** Challenge. Un connettore può avere più password di sfida. Per visualizzare le password di sfida del connettore, accedi alla pagina dei dettagli del connettore nella AWS console e seleziona il ** pulsante ** Visualizza password. In alternativa, puoi ottenere le password di verifica di un connettore chiamando [ GetChallengePassword ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetChallengePassword.html) e copiando un `Password` valore dalla risposta. Per informazioni sull'utilizzo delle password di sfida, vedere[Comprendi le considerazioni e le limitazioni di Connector for SCEP](c4scep-considerations-limitations.md).

1. Incolla la password della sfida nel ** campo ** Verifica sfida.

1. Scegli una dimensione della ** chiave**. Consigliamo una chiave di dimensioni pari o superiori a 2048.

1. (Facoltativo) Seleziona ** Usa come firma ** digitale. Seleziona questa opzione per scopi di autenticazione per concedere ai dispositivi un accesso sicuro a risorse come Wi-Fi una VPN.

1. (Facoltativo) Seleziona ** Usa per la crittografia delle chiavi. **

1. (Facoltativo - consigliato) Inserisci una stringa esadecimale nel ** campo ** Impronta digitale. Ti consigliamo di aggiungere un'impronta digitale della CA per consentire ai dispositivi gestiti di verificare la CA e richiedere solo i certificati alla CA. Per istruzioni su come generare un'impronta digitale per la tua CA privata, consulta. [Fase 1: (Facoltativo - consigliato) Ottieni l'impronta digitale della tua CA privata](#connector-for-scep-jamf-pro-ca-fingerprint)

1. Seleziona **Salva**.

### Fase 3: Impostare un certificato di firma del profilo di configurazione
<a name="connector-for-scep-jamf-pro-signing-cert"></a>

Per utilizzare Jamf Pro con Connector for SCEP, è necessario fornire i certificati di firma e CA per la CA privata associata al connettore. Puoi farlo caricando un keystore del certificato di firma del profilo su Jamf Pro che contenga entrambi i certificati.

Ecco i passaggi per creare un keystore di certificati e caricarlo in Jamf Pro:
+ Genera una richiesta di firma del certificato (CSR) utilizzando i tuoi processi interni.
+ Fai firmare il CSR dalla CA privata associata al tuo connettore.
+ Crea un keystore del certificato di firma del profilo che contenga sia la firma del profilo che i certificati CA.
+ Carica il keystore del certificato su Jamf Pro.

Seguendo questi passaggi, puoi assicurarti che i tuoi dispositivi possano convalidare e autenticare il profilo di configurazione firmato dalla tua CA privata, abilitando l'uso di Connector for SCEP con Jamf Pro.

1. L'esempio seguente utilizza OpenSSL e AWS Certificate Manager, ma è possibile generare una richiesta di firma del certificato utilizzando il metodo preferito.

------
#### [ AWS Certificate Manager console ]

**Per creare un certificato di firma del profilo utilizzando la console ACM**

   1. Usa ACM per [ richiedere un certificato PKI privato. ]() Includi quanto segue:
      + **Tipo**: utilizza lo stesso tipo di CA privata che funge da autorità di certificazione SCEP per il tuo sistema MDM.
      + Nella ** sezione dei dettagli dell'autorità di ** certificazione, seleziona il ** menu Autorità di ** certificazione e scegli la CA privata che funge da CA per Jamf Pro.
      + **Nome di dominio**: fornisci un nome di dominio da incorporare nel certificato. Puoi utilizzare un nome di dominio completo (FQDN), ad esempio`www.example.com`, o un nome di dominio nudo o apex come `example.com` (che esclude). `www.`

   1. Usa ACM per [ esportare il certificato privato creato nel ](https://docs.aws.amazon.com/acm/latest/userguide/export-private.html) passaggio precedente. Scegli ** Esporta un file ** per il certificato, la catena di certificati e la chiave crittografata. Tieni la ** passphrase a ** portata di mano perché ti servirà nel passaggio successivo.

   1. In un terminale, esegui il comando seguente in una cartella contenente i file esportati per scrivere il pacchetto PKCS \#12 nel `output.p12` file codificato dalla passphrase creata nel passaggio precedente.

      ```
      openssl pkcs12 -export \
        -in "Exported Certificate.txt" \
        -certfile "Certificate Chain.txt" \
        -inkey "Exported Certificate Private Key.txt" \
        -name example \
        -out output.p12 \
        -passin pass:{{your-passphrase}} \
        -passout pass:{{your-passphrase}}
      ```

------
#### [ AWS Certificate Manager CLI ]

**Per creare un certificato di firma del profilo utilizzando l'ACM CLI**
   + Il comando seguente mostra come creare un certificato in ACM e quindi esportare i file come pacchetto PKCS \#12.

     ```
     PCA=<Enter your Private CA ARN>
     
     CERTIFICATE=$(aws acm request-certificate \
         --certificate-authority-arn $PCA \
         --domain-name <{{any valid domain name, such as test.name}}> \
         | jq -r '.CertificateArn')
     
     while [[ $(aws acm describe-certificate \
       --certificate-arn $CERTIFICATE \
       | jq -r '.Certificate.Status') != "ISSUED" ]] do sleep 1; done
       
     aws acm export-certificate \
       --certificate-arn $CERTIFICATE \
       --passphrase password | jq -r '.Certificate' > Certificate.pem
     aws acm export-certificate \
       --certificate-arn $CERTIFICATE \
       --passphrase password | jq -r '.CertificateChain' > CertificateChain.pem
     aws acm export-certificate \
       --certificate-arn $CERTIFICATE \
       --passphrase password | jq -r '.PrivateKey' > PrivateKey.pem
       
     openssl pkcs12 -export \
       -in "Certificate.pem" \
       -certfile "CertificateChain.pem" \
       -inkey "PrivateKey.pem" \
       -name {{example}} \
       -out output.p12 \
       -passin pass:{{passphrase}} \
       -passout pass:{{passphrase}}
     ```

------
#### [ OpenSSL CLI ]

**Per creare un certificato di firma del profilo utilizzando OpenSSL CLI**

   1. Usando OpenSSL, genera una chiave privata eseguendo il seguente comando.

      ```
      openssl genrsa -out local.key 2048
      ```

   1. Genera una richiesta di firma del certificato (CSR):

      ```
      openssl req -new -key local.key -sha512 -out local.csr -subj "/CN=MySigningCertificate/O=MyOrganization" -addext keyUsage=critical,digitalSignature,nonRepudiation
      ```

   1. Utilizzando il AWS CLI, emetti il certificato di firma utilizzando il CSR generato nel passaggio precedente. Esegui il comando seguente e annota il certificato ARN nella risposta.

      ```
      aws acm-pca issue-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --csr fileb://local.csr --signing-algorithm SHA512WITHRSA --validity Value=365,Type=DAYS
      ```

   1. Ottieni il certificato di firma eseguendo il seguente comando. Specifica l'ARN del certificato indicato nel passaggio precedente.

      ```
      aws acm-pca get-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> --certificate-arn <ARN OF NEW CERTIFICATE> | jq -r '.Certificate' >local.crt
      ```

   1. Ottieni il certificato CA eseguendo il comando seguente.

      ```
      aws acm-pca get-certificate-authority-certificate --certificate-authority-arn <SAME CA AS USED ABOVE, SO IT’S TRUSTED> | jq -r '.Certificate' > ca.crt
      ```

   1. Utilizzando OpenSSL, emetti il keystore del certificato di firma in formato p12. Usa i file CRT che hai generato nei passaggi quattro e cinque.

      ```
      openssl pkcs12 -export -in local.crt -inkey local.key -certfile ca.crt -name "CA Chain" -out local.p12
      ```

   1. Quando richiesto, inserisci una password di esportazione. Questa password è la password del keystore da fornire a Jamf Pro.

------

1. In Jamf Pro, vai al modello di certificato di ** gestione ** e vai al pannello CA ** esterna. **

1. Nella parte inferiore del ** riquadro CA ** esterna, seleziona ** Modifica firma e certificati ** CA.

1. Segui le istruzioni sullo schermo per caricare la firma e i certificati CA per la CA esterna.

### Fase 4: (Facoltativo) Installare il certificato durante la registrazione avviata dall'utente
<a name="connector-for-scep-jamf-pro-user-initiated-enrollment"></a>

Per stabilire la fiducia tra i dispositivi client e la CA privata, è necessario assicurarsi che i dispositivi si fidino dei certificati emessi da Jamf Pro. Puoi utilizzare le impostazioni di [ User-Initiated registrazione di Jamf Pro ](https://learn.jamf.com/en-US/bundle/jamf-pro-documentation-current/page/User-Initiated_Enrollment_Settings.html#:~:text=In%20Jamf%20Pro%2C%20click%20Settings,to%20be%20used%20during%20enrollment.) per installare automaticamente il tuo AWS Private CA certificato CA sui dispositivi client quando richiedono un certificato durante il processo di registrazione.

### Risolvi i problemi relativi agli errori di installazione del profilo
<a name="connector-for-scep-jamf-pro-user-initiated-enrollment-troubleshoot"></a>

Se riscontri errori di installazione del profilo dopo aver abilitato ** Usa Jamf Pro come proxy SCEP per la registrazione di computer e dispositivi mobili**, consulta i log del tuo dispositivo e prova quanto segue.


| Messaggio di errore nel registro del dispositivo | Mitigazione | 
| --- |--- |
| `Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:15001>` | Se ricevi questo messaggio di errore durante il tentativo di registrazione, riprova a effettuare la registrazione. Possono essere necessari diversi tentativi prima che la registrazione abbia esito positivo. | 
| `Profile installation failed. Unable to obtain certificate from SCEP server at "<your-jamf-endpoint>.jamfcloud.com". <MDM-SCEP:14006>` | La password di sfida potrebbe non essere configurata correttamente. Verifica che la password di sfida in Jamf Pro corrisponda alla password di sfida del connettore. | 