View a markdown version of this page

Configure Omnissa Workspace ONE para Connector para SCEP - AWS Autoridad de certificación privada

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configure Omnissa Workspace ONE para Connector para SCEP

Puede usarlo AWS Privada CA como autoridad de certificación (CA) externa con el sistema Omnissa Workspace ONE UEM (Unified Endpoint Management). Esta guía proporciona instrucciones sobre cómo configurar Omnissa Workspace ONE después de crear un conector SCEP. AWS

Requisitos previos

Antes de crear un conector SCEP para Omnissa Workspace ONE, debe cumplir los siguientes requisitos previos:

  • Cree una CA privada en la consola. AWS Para obtener más información, consulte Cree una CA privada en AWS Privada CA.

  • Cree un conector SCEP de uso general. Para obtener más información, consulte Crear un conector.

  • Tenga una cuenta de administrador de entorno de Omnissa Workspace ONE activa con un identificador de grupo organizativo.

  • Si va a inscribir un dispositivo Apple, configure el servicio de notificaciones push de Apple (APNs) para MDM. Para obtener más información, consulte los certificados APNs en la documentación de Omnissa.

Paso 1: Defina una autoridad de certificación y una plantilla en Omnissa Workspace ONE

Tras crear un conector de CA y SCEP privado en la AWS consola, defina la autoridad de certificación y la plantilla en Omnissa Workspace ONE.

Add (Suma) AWS Privada CA como autoridad de certificación
  1. En el menú Sistema, seleccione Integración empresarial y, a continuación, elija Autoridades de certificación.

  2. Seleccione + AÑADIR y proporcione la siguiente información:

    • Nombre: AWS-Private-CA.

    • Descripción: AWS Privada CA para la emisión de certificados de dispositivo.

    • Tipo de autoridad: seleccione un SCEP genérico.

    • URL del SCEP: Introduzca la URL del SCEP desde. AWS Privada CA

    • Tipo de desafío: seleccione STATIC.

    • Desafío estático: introduzca la contraseña del desafío estático del SCEP desde la configuración del conector para SCEP de la AWS consola.

    • Introduzca los valores de tiempo de espera de reintento y máximo de reintentos.

  3. Guarde la configuración.

Cree una plantilla de certificado
  1. En el menú Sistema, seleccione Integración empresarial, Autoridades de certificación y, a continuación, elija Plantillas.

  2. Seleccione Agregar plantillas y proporcione la siguiente información:

    • Nombre de la plantilla: Device-Cert-Template.

    • Autoridad de certificación: elija AWS- Private-CA.

    • Nombre del asunto: se trata de un campo personalizable. Puede elegir valores de variables de una lista de atributos. Por ejemplo, CN= {DeviceReportedName}, O= {DevicePlatform}, OU= {1} CustomAttribute

    • Longitud de la clave privada: 2048 bits.

    • Tipo de clave privada: seleccione Firma y cifrado según sea necesario

    • Renovación automática: Enabled/Disabled (según sus necesidades).

  3. Guarde la plantilla.

Paso 2: Configurar un perfil de Omnissa Workspace ONE UEM

Cree un perfil en Omnissa Workspace ONE UEM que dirija los dispositivos a Connector para que el SCEP emita un certificado.

Cree un perfil de dispositivo SCEP para la distribución de certificados
  1. En el menú Recursos, seleccione Perfiles y líneas de base y, a continuación, elija Perfiles.

  2. Seleccione Agregar y, a continuación, Agregar perfil

  3. Selecciona la plataforma del dispositivo (Android, iOS, macOS, Windows).

  4. Configure el tipo de administración y el contexto según corresponda.

  5. Establezca el nombre: Device-Cert-Profile.

  6. Desplázate hasta SCEP Payload.

  7. Selecciona SCEP y, a continuación, elige +Agregar.

  8. Utilice la siguiente configuración:

    • SCEP:

      • Para la fuente de credenciales, seleccione Autoridad de certificación definida (predeterminada).

      • Para la autoridad de certificación, seleccione - AWS Private-CA

      • Para la plantilla de certificado, seleccione la Device-Cert-Template definida en el paso 1.

  9. Elija Siguiente y, en la sección Asignación, seleccione el grupo inteligente correcto de la lista (grupo de asignación para el dispositivo).

  10. Selecciona el tipo de asignación como Automático para habilitar la renovación automática.

  11. Guarda y publica el perfil.

nota

Para obtener más información, consulte SCEP en la documentación de Omnissa.

Paso 3: Inscribir los dispositivos en Omnissa Workspace ONE

Cree o verifique un grupo inteligente
  1. En Grupos y ajustes, selecciona Grupos y, a continuación, elige Grupos de tareas.

  2. Crea o edita el grupo POC-Devices inteligente:

    • Nombre: POC-Devices.

    • Tipo de dispositivo: selecciona Todo o una plataforma específica (Android o iOS, por ejemplo).

    • Criterios: uso UserGroup, plataforma y sistema operativo, OEM y modelo para especificar los criterios para agrupar los dispositivos de destino.

    • Propiedad: seleccione Cualquiera para dispositivos personales o corporativos.

  3. Guarde y verifique que los dispositivos de destino aparezcan en la pestaña de vista previa.

Inscripción manual de dispositivos

Android
  • Descarga la aplicación Workspace ONE Intelligent Hub de Google Play.

  • Abra la aplicación e introduzca la URL de inscripción o escanee un código QR.

  • Inicia sesión y sigue las instrucciones para inscribirte como MDM-managed dispositivo.

iOS/macOS
  • En el dispositivo, abre Safari y navega hasta la URL de inscripción (https://<WorkspaceONEUEMHostname>/enroll, por ejemplo).

  • Inicie sesión con las credenciales de usuario.

  • Descargue e instale la aplicación Workspace ONE Intelligent Hub desde la App Store.

  • Siga las instrucciones para instalar el perfil de MDM en Configuración > General > Administración de dispositivos y VPN > Perfil > Instalar.

Windows
  • Descargue Workspace ONE Intelligent Hub del servidor Workspace ONE o de Microsoft Store.

  • Inscríbase a través del Hub con la URL de inscripción y las credenciales.

Asigne los dispositivos inscritos al grupo POC-Devices inteligente en Dispositivos > Vista de lista > Más acciones > Asignar a un grupo inteligente.

Para obtener más información, consulte la inscripción automática de dispositivos en la documentación de Omnissa.

Verifique la inscripción
  1. En la consola Omnissa Workspace ONE UEM, vaya a Dispositivos y, a continuación, a Vista de lista.

  2. Confirme que los dispositivos inscritos aparezcan con el estado establecido como Inscritos.

  3. Comprueba que los dispositivos estén en el grupo POC-Devices inteligente en la pestaña Grupos de los detalles del dispositivo.

Paso 4: Emitir un certificado

Activa la emisión de un certificado
  1. En la vista de lista de dispositivos, selecciona el dispositivo inscrito.

  2. Selecciona el botón de consulta para solicitar el registro.

  3. Device-Cert-Profile Deberán emitir un certificado a través de. AWS Privada CA

Verifique la instalación del certificado

Android

Elija Configuración, Seguridad, Credenciales de confianza y, por último, Usuario para verificar el certificado.

iOS

Vaya a Configuración, seleccione General, Administración de dispositivos y VPN y, por último, Perfil de configuración. Compruebe que el certificado de AWS-Private-CA esté presente.

macOS

Abra Keychain Access y, a continuación, System Keychain y verifique el certificado.

Windows

Abra certmgr.msc, luego Personal y, a continuación, Certificados para verificar el certificado.

Resolución de problemas

Errores de SCEP (por ejemplo, «22013: el servidor SCEP devolvió una respuesta no válida»)
  • Verifique que la URL del SCEP y la contraseña de desafío estático en Workspace ONE coincidan. AWS Privada CA

  • <SCEP_URL>Pruebe la conectividad del punto final del SCEP: curl.

  • Compruebe si hay AWS Privada CA errores en los AWS CloudTrail registros (IssueCertificatefallos, por ejemplo).

Problemas de APN () iOS/macOS
  • Asegúrese de que el certificado de APNs sea válido y esté asignado al grupo organizativo correcto.

  • Pruebe la conectividad de APNs: telnet gateway.push.apple.com 2195.

Fallos en la instalación del perfil
  • Confirme que los dispositivos estén en el grupo inteligente correcto (dispositivos, luego la vista de lista y, por último, los grupos).

  • Forzar la sincronización de un perfil: Más acciones, luego Enviar y, por último, Lista de perfiles.

Registros
  • Android: usa los registros de Logcat o Workspace ONE.

  • iOS/macOS: log show --predicate 'process == «mdmclient"' --last 1 h (mediante el configurador). Xcode/Apple

  • Windows: Visor de eventos, luego registros de aplicaciones y servicios y, por último. Microsoft-Windows-DeviceManagement

  • Workspace ONE UEM: Monitor, luego Informes y análisis, luego Eventos y, por último, Eventos del dispositivo.

Para obtener información detallada sobre el conector para la supervisión del SCEP AWS, consulte Monitor Connector para el SCEP.

Consideraciones de seguridad

  • Almacene las URL y los secretos del SCEP de forma segura. Para obtener más información, consulte el AWS Secrets Manager servicio.

  • Restrinja los criterios de grupos inteligentes únicamente a los dispositivos de destino.

  • Renueva periódicamente los certificados de notificaciones push de Apple (APN) (válidos durante 1 año).

  • Establezca períodos cortos de validez de los certificados para los proyectos de prueba de concepto a fin de minimizar los riesgos.

  • En el caso de los dispositivos personales, asegúrese de que Cleanup elimine todos los perfiles y certificados.

Para obtener información sobre cómo configurar la integración de Omnissa Workspace ONE entre UEM y CA mediante un conector SCEP, consulte el SCEP en la documentación de Omnissa Workspace ONE.