

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configura Microsoft Intune for Connector for SCEP
<a name="connector-for-scep-intune"></a>

È possibile utilizzarlo AWS Private CA come autorità di certificazione (CA) esterna con il sistema di gestione dei dispositivi mobili (MDM) Microsoft Intune. Questa guida fornisce istruzioni su come configurare Microsoft Intune dopo aver creato un connettore per SCEP per Microsoft Intune.

## Prerequisiti
<a name="connector-for-scep-intune-prerequisites"></a>

Prima di creare un connettore per SCEP per Microsoft Intune, è necessario completare i seguenti prerequisiti.
+ Crea un ID Entra.
+ Crea un tenant Microsoft Intune.
+ Crea una registrazione dell'app nel tuo ID Microsoft Entra. Per informazioni su come gestire le autorizzazioni a livello di applicazione per la registrazione dell'app, consulta [ Aggiornare le autorizzazioni richieste per un'app ](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal#grant-admin-consent-in-app-registrations-pane) in Microsoft Entra ID nella documentazione di Microsoft Entra. La registrazione dell'app deve disporre delle seguenti autorizzazioni:
  + In ** Intune ** imposta ** scep\_challenge\_provider. **
  + Per Microsoft Graph imposta e. ** ** ** Application.Read.All ** ** User.Read **
+ È necessario concedere all'applicazione il consenso dell'amministratore di App Registration. Per informazioni, vedi [ Concedere il consenso amministrativo a livello di tenant a un'applicazione ](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal) nella documentazione di Microsoft Entra.
**Suggerimento**  
Quando crei la registrazione dell'app, prendi nota dell'ID dell'**applicazione (client) ** e dell'ID della ** directory (tenant) o del dominio principale. ** Quando crei il tuo Connector for SCEP per Microsoft Intune, inserisci questi valori. Per informazioni su come ottenere questi valori, vedi [ Creare un'applicazione Microsoft Entra e un service principal in grado di accedere alle risorse ](https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal) nella documentazione di Microsoft Entra.

## Fase 1: concessione AWS Private CA autorizzazione all'uso dell'applicazione Microsoft Entra ID
<a name="connector-for-scep-intune-configure-pca"></a>

Dopo aver creato un connettore per SCEP per Microsoft Intune, è necessario creare una credenziale federata nella registrazione delle app Microsoft in modo che Connector for SCEP possa comunicare con Microsoft Intune.

**Per configurare AWS Private CA come CA esterna in Microsoft Intune**

1. Nella console Microsoft Entra ID, accedi alle registrazioni ** delle ** app.

1. Scegli l'applicazione che hai creato per essere utilizzata con Connector for SCEP. L'ID dell'applicazione (client) dell'applicazione su cui si fa clic deve corrispondere all'ID specificato al momento della creazione del connettore.

1. Seleziona ** Certificati e segreti ** dal menu ** a ** discesa Gestito.

1. Seleziona la scheda ** Credenziali federate. **

1. Seleziona ** Aggiungi una credenziale. **

1. Dal menu a ** discesa dello scenario delle credenziali ** federate, scegli ** Altro emittente. **

1. Copia e incolla il ** valore dell'emittente ** OpenID dai dettagli di Connector for SCEP for Microsoft Intune nel campo Issuer. ** ** Per visualizzare i dettagli di un connettore, scegliete il connettore dall'elenco [ Connettori per ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) SCEP nella console. AWS In alternativa, puoi ottenere l'URL chiamando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e quindi copiare il `Issuer` valore dalla risposta.

1. Per ** Tipo**, seleziona Identificatore ** ** esplicito del soggetto.

1. Copia e incolla il ** valore ** dell'oggetto OpenID dal connettore nel campo Valore. ** ** Puoi visualizzare il valore dell'emittente OpenID nella pagina dei dettagli del connettore nella console. AWS In alternativa, puoi ottenere l'URL chiamando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e quindi copiare il `Audience` valore dalla risposta.

1. (Facoltativo) Immettete il nome dell'istanza nel ** campo ** Nome. Ad esempio, puoi assegnargli un nome **AWS Private CA**.

1. (Facoltativo) Inserisci una descrizione nel ** campo ** Descrizione.

1. Copia e incolla il ** valore ** OpenID Audience dai dettagli di Connector for SCEP for Microsoft Intune nel campo Audience. ** ** Per visualizzare i dettagli di un connettore, scegliete il connettore dall'[elenco ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) Connettori per SCEP nella console. AWS In alternativa, puoi ottenere l'URL chiamando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e quindi copiare il `Subject` valore dalla risposta.

1. Selezionare **Aggiungi**.

## Passaggio 2: configurare un profilo di configurazione di Microsoft Intune
<a name="connector-for-scep-intune-config-profile"></a>

Dopo aver concesso AWS Private CA l'autorizzazione per chiamare Microsoft Intune, è necessario utilizzare Microsoft Intune per creare un profilo di configurazione Microsoft Intune che indichi ai dispositivi di contattare Connector for SCEP per l'emissione del certificato.

1. Crea un profilo di configurazione del certificato affidabile. È necessario caricare il certificato CA principale della catena che si sta utilizzando con Connector for SCEP in Microsoft Intune per stabilire l'attendibilità. Per informazioni su come creare un profilo di configurazione del certificato attendibile, vedi Profili di certificato radice [ attendibili per Microsoft Intune ](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-trusted-root) nella documentazione di Microsoft Intune.

1. Crea un profilo di configurazione del certificato SCEP che indirizzi i tuoi dispositivi al connettore quando richiedono un nuovo certificato. Il tipo di profilo del ** profilo di configurazione ** deve essere certificato ** SCEP. ** Per il certificato principale del profilo di configurazione, assicurati di utilizzare il certificato affidabile creato nel passaggio precedente.

   Per gli URL del server ** SCEP**, copia e incolla l'URL ** SCEP ** dai dettagli del connettore nel campo URL del server ** SCEP. ** Per visualizzare i dettagli di un connettore, scegliete il connettore dall'elenco Connettori per SCEP. [https://console.aws.amazon.com/pca-connector-scep/home#/connectors](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) In alternativa, puoi ottenere l'URL [ ListConnectors ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_ListConnectors.html) chiamando e quindi copiare il `Endpoint` valore dalla risposta. Per indicazioni sulla creazione di profili di configurazione in Microsoft Intune, vedi [ Creare e assegnare profili di certificato SCEP in Microsoft Intune ](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep) nella documentazione di Microsoft Intune.
**Nota**  
Per i dispositivi non Mac OS e iOS, se non imposti un periodo di validità nel profilo di configurazione, Connector for SCEP emette un certificato con una validità di un anno. Se non imposti un valore EKU (Extended Key Usage) nel profilo di configurazione, Connector for SCEP emette un certificato con l'EKU impostato con. `Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)` Per i dispositivi macOS o iOS, Microsoft Intune non rispetta `Validity` i parametri dei profili di `ExtendedKeyUsage` configurazione. Per questi dispositivi, Connector for SCEP rilascia un certificato con un periodo di validità di un anno per questi dispositivi tramite l'autenticazione del client.

## Fase 3: Verificare la connessione a Connector for SCEP
<a name="connector-for-scep-verify"></a>

Dopo aver creato un profilo di configurazione Microsoft Intune che punta all'endpoint Connector for SCEP, conferma che un dispositivo registrato può richiedere un certificato. Per confermare, assicurati che non vi siano errori nell'assegnazione delle policy. Per confermare, nel portale Intune accedi a ** Dispositivi ** > ** Gestisci dispositivi ** > ** Configurazione ** e verifica che non sia elencato nulla in Errori di assegnazione dei criteri di ** configurazione. ** In tal caso, conferma la configurazione con le informazioni delle procedure precedenti. Se la configurazione è corretta e i problemi persistono, consulta [ Raccogliere i dati disponibili dal dispositivo mobile. ](https://learn.microsoft.com/en-us/mem/intune/fundamentals/help-desk-operators#collect-available-data-from-mobile-device)

Per informazioni sulla registrazione dei dispositivi, vedi [ Cos'è la registrazione dei dispositivi? ](https://learn.microsoft.com/en-us/mem/intune/user-help/use-managed-devices-to-get-work-done)nella documentazione di Microsoft Intune.