View a markdown version of this page

Konfigurieren Sie Omnissa Workspace ONE für Connector für SCEP - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie Omnissa Workspace ONE für Connector für SCEP

Sie können das Omnissa Workspace ONE UEM (Unified Endpoint Management) -System AWS Private CA als externe Zertifizierungsstelle (CA) verwenden. Dieses Handbuch enthält Anweisungen zur Konfiguration von Omnissa Workspace ONE, nachdem Sie einen SCEP-Connector erstellt haben. AWS

Voraussetzungen

Bevor Sie einen SCEP-Connector für Omnissa Workspace ONE erstellen, müssen Sie die folgenden Voraussetzungen erfüllen:

  • Erstellen Sie eine private CA in der Konsole. AWS Weitere Informationen finden Sie unter Erstellen Sie eine private CA in AWS Private CA.

  • Erstellen Sie einen SCEP-Connector für allgemeine Zwecke. Weitere Informationen finden Sie unter Einen Connector Schritt 1: Erstellen Sie einen Connector erstellen.

  • Haben Sie ein aktives Administratorkonto für die Omnissa Workspace ONE-Umgebung mit einer Organisationsgruppen-ID.

  • Wenn Sie ein Apple-Gerät registrieren, konfigurieren Sie den Apple Push Notification Service (APNs) für MDM. Weitere Informationen finden Sie unter APNs-Zertifikate in der Omnissa-Dokumentation.

Schritt 1: Definieren Sie eine Zertifizierungsstelle und eine Vorlage in Omnissa Workspace ONE

Nachdem Sie in der AWS Konsole eine private CA und einen SCEP-Connector erstellt haben, definieren Sie die Zertifizierungsstelle und die Vorlage in Omnissa Workspace ONE.

Addition AWS Private CA als Zertifizierungsstelle
  1. Wählen Sie im Systemmenü Enterprise Integration und dann Certificate Authorities aus.

  2. Wählen Sie + HINZUFÜGEN und geben Sie die folgenden Informationen ein:

    • Name: AWS-Private-CA.

    • Beschreibung: AWS Private CA für die Ausstellung von Gerätezertifikaten.

    • Autoritätstyp: Wählen Sie Generisches SCEP aus.

    • SCEP-URL: Geben Sie die SCEP-URL von ein. AWS Private CA

    • Art der Herausforderung: Wählen Sie STATISCH.

    • Statische Herausforderung: Geben Sie das Passwort für die statische SCEP-Herausforderung aus dem Connector für die SCEP-Konfiguration in der AWS Konsole ein.

    • Geben Sie die Werte für Retry Timeout und Max Retries ein.

  3. Speichern Sie die Konfiguration.

Erstellen Sie eine Zertifikatsvorlage
  1. Wählen Sie im Menü System die Option Enterprise Integration aus, wählen Sie Zertifizierungsstellen und dann Vorlagen aus.

  2. Wählen Sie „Vorlagen hinzufügen“ und geben Sie die folgenden Informationen ein:

    • Name der Vorlage: Device-Cert-Template.

    • Zertifizierungsstelle: Wählen Sie AWS- Private-CA.

    • Betreffname: Dies ist ein anpassbares Feld. Sie können Variablenwerte aus einer Liste von Attributen auswählen. Zum Beispiel CN= {DeviceReportedName}, O= {DevicePlatform}, OU= {1} CustomAttribute

    • Länge des privaten Schlüssels: 2048 Bit.

    • Typ des privaten Schlüssels: Wählen Sie je nach Bedarf Signieren und Verschlüsselung aus

    • Automatische Verlängerung: Enabled/Disabled (Basierend auf Ihren Bedürfnissen).

  3. Speichern Sie die Vorlage.

Schritt 2: Richten Sie eine Omnissa Workspace ONE UEM-Profilkonfiguration ein

Erstellen Sie ein Profil in Omnissa Workspace ONE UEM, das Geräte an den Connector weiterleitet, damit SCEP ein Zertifikat ausstellt.

Erstellen Sie ein SCEP-Geräteprofil für die Zertifikatsverteilung
  1. Wählen Sie im Menü Ressourcen die Option Profile & Baselines und dann Profile aus.

  2. Wählen Sie Hinzufügen und dann Profil hinzufügen

  3. Wählen Sie die Geräteplattform (Android, iOS, macOS, Windows) aus.

  4. Stellen Sie den Verwaltungstyp und den Kontext entsprechend ein.

  5. Stellen Sie den Namen ein: Device-Cert-Profile.

  6. Scrollen Sie zu SCEP Payload.

  7. Wählen Sie SCEP aus und wählen Sie dann +Hinzufügen.

  8. Verwenden Sie die folgende Konfiguration:

    • SCEP:

      • Wählen Sie als Quelle der Anmeldeinformationen Definierte Zertifizierungsstelle (Standard) aus.

      • Wählen Sie AWS für Zertifizierungsstelle - Private-CA

      • Wählen Sie für die Zertifikatsvorlage die in Schritt 1 Device-Cert-Template definierte Vorlage aus.

  9. Wählen Sie Weiter und wählen Sie im Abschnitt Zuweisung die richtige Smartgroup aus der Liste aus (Zuweisungsgruppe für das Gerät).

  10. Wählen Sie den Aufgabentyp als Automatisch aus, um die automatische Verlängerung zu aktivieren.

  11. Speichern und veröffentlichen Sie das Profil.

Anmerkung

Weitere Informationen finden Sie unter SCEP in der Omnissa-Dokumentation.

Schritt 3: Geräte bei Omnissa Workspace ONE registrieren

Erstellen oder verifizieren Sie eine Smartgroup
  1. Wählen Sie unter Gruppen und Einstellungen die Option Gruppen und dann Aufgabengruppen aus.

  2. Erstellen oder bearbeiten Sie die POC-Devices Smart-Gruppe:

    • Name: POC-Devices.

    • Gerätetyp: Wählen Sie Alle oder eine bestimmte Plattform aus (z. B. Android oder iOS).

    • Kriterien: Verwendung UserGroup, Plattform und Betriebssystem, OEM und Modell, um die Kriterien für die Gruppierung der Zielgeräte festzulegen.

    • Besitz: Wählen Sie „Beliebig“ für private Geräte oder Unternehmensgeräte aus.

  3. Speichern Sie und überprüfen Sie, ob die Zielgeräte auf der Registerkarte „Vorschau“ angezeigt werden.

Manuelle Geräteregistrierung

Android
  • Laden Sie die Workspace ONE Intelligent Hub-App von Google Play herunter.

  • Öffnen Sie die App und geben Sie die Registrierungs-URL ein oder scannen Sie einen QR-Code.

  • Loggen Sie sich ein und folgen Sie den Anweisungen, um sich als Gerät zu registrieren. MDM-managed

iOS/macOS
  • Öffnen Sie auf dem Gerät Safari und navigieren Sie zur Registrierungs-URL (z. B. https://<WorkspaceONEUEMHostname>/enroll).

  • Melden Sie sich mit Benutzeranmeldeinformationen an.

  • Laden Sie die Workspace ONE Intelligent Hub-App aus dem App Store herunter und installieren Sie sie.

  • Folgen Sie den Anweisungen, um das MDM-Profil unter Einstellungen > Allgemein > VPN- und Geräteverwaltung > Profil > Installieren zu installieren.

Windows
  • Laden Sie den Workspace ONE Intelligent Hub vom Workspace ONE Server oder Microsoft Store herunter.

  • Melden Sie sich über den Hub mit der Registrierungs-URL und den Anmeldeinformationen an.

Ordnen Sie registrierte Geräte der POC-Devices Smart Group unter Geräte > Listenansicht > Weitere Aktionen > Zur Smart Group zuweisen zu.

Weitere Informationen finden Sie in der Omnissa-Dokumentation unter Automatisierte Geräteregistrierung.

Überprüfen Sie die Registrierung
  1. Gehen Sie in der Omnissa Workspace ONE UEM Console zu Geräte und dann zu Listenansicht.

  2. Vergewissern Sie sich, dass Ihre registrierten Geräte mit dem Status Registriert angezeigt werden.

  3. Vergewissern Sie sich in den Gerätedetails auf der Registerkarte Gruppen, ob die Geräte zur POC-Devices Smartgroup gehören.

Schritt 4: Stellen Sie ein Zertifikat aus

Triggern Sie die Ausstellung eines Zertifikats
  1. Wählen Sie in der Gerätelistenansicht das registrierte Gerät aus.

  2. Klicken Sie auf die Schaltfläche „Abfrage“, um zum Einchecken aufzufordern.

  3. Sie Device-Cert-Profile sollten ein Zertifikat ausstellen — ein Visum. AWS Private CA

Überprüfen Sie die Installation des Zertifikats

Android

Wählen Sie Einstellungen, dann Sicherheit, dann Vertrauenswürdige Anmeldeinformationen und dann Benutzer, um das Zertifikat zu verifizieren.

iOS

Gehen Sie zu Einstellungen, wählen Sie dann Allgemein, dann VPN- und Geräteverwaltung und dann Konfigurationsprofil. Stellen Sie sicher, dass das Zertifikat von vorhanden AWS-Private-CA ist.

macOS

Öffnen Sie Keychain Access und dann System Keychain und überprüfen Sie das Zertifikat.

Windows

Öffnen Sie certmgr.msc, dann Personal und dann Certificates, um das Zertifikat zu verifizieren.

Fehlerbehebung

SCEP-Fehler (zum Beispiel „22013 — Der SCEP-Server hat eine ungültige Antwort zurückgegeben“)
  • Stellen Sie sicher, dass die SCEP-URL und das statische Challenge-Passwort in Workspace ONE übereinstimmen. AWS Private CA

  • <SCEP_URL>Testen Sie die SCEP-Endpunktkonnektivität: curl.

  • Überprüfen Sie die AWS CloudTrail Protokolle AWS Private CA auf Fehler (z. B. IssueCertificate Ausfälle).

APNs-Probleme () iOS/macOS
  • Stellen Sie sicher, dass das APNs-Zertifikat gültig und der richtigen Organisationsgruppe zugewiesen ist.

  • Testen Sie die APNs-Konnektivität: telnet gateway.push.apple.com 2195.

Fehler bei der Profilinstallation
  • Vergewissern Sie sich, dass sich die Geräte in der richtigen Smartgroup befinden (Geräte , dann Listenansicht und dann Gruppen).

  • Erzwingen Sie eine Profilsynchronisierung: Weitere Aktionen , dann Senden und dann Profilliste.

Protokolle
  • Android: Verwenden Sie Logcat - oder Workspace ONE-Protokolle.

  • iOS/macOS: log show --predicate 'process == „mdmclient"' --last 1h (über den Configurator). Xcode/Apple

  • Windows: Ereignisanzeige, dann Anwendungs- und Dienstprotokolle und dann. Microsoft-Windows-DeviceManagement

  • Workspace ONE UEM: Monitor, dann Reports & Analytics, dann Events und dann Device Events.

Einen ausführlichen Connector für die SCEP-Überwachung finden Sie unter Monitor-Connector für SCEP. AWS

Sicherheitsüberlegungen

  • Speichern Sie SCEP-URLs und Secrets sicher. Weitere Informationen finden Sie im AWS Secrets Manager Service.

  • Beschränken Sie die Smartgroup-Kriterien nur auf Zielgeräte.

  • Erneuern Sie regelmäßig die Zertifikate für Apple Push Notifications (APNs) (gültig für 1 Jahr).

  • Legen Sie kurze Gültigkeitszeiträume für Zertifikate für Machbarkeitsstudien fest, um das Risiko zu minimieren.

  • Stellen Sie bei privaten Geräten sicher, dass bei der Bereinigung alle Profile und Zertifikate entfernt werden.

Informationen zur Konfiguration der Omnissa Workspace ONE UEM- und CA-Integration mithilfe eines SCEP-Connectors finden Sie in der Dokumentation zu SCEP in Omnissa Workspace ONE. https://docs.omnissa.com/bundle/CertificateAuthorityIntegrationsV2302/page/SCEP.html#:~:text=The%20exception%20to%20this%20requirement,Enable%20or%20disable%20the%20proxy.