Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan Microsoft Intune untuk Konektor untuk SCEP
Anda dapat menggunakan AWS Private CA sebagai otoritas sertifikat eksternal (CA) dengan sistem manajemen perangkat seluler (MDM) Microsoft Intune. Panduan ini memberikan petunjuk tentang cara mengkonfigurasi Microsoft Intune setelah Anda membuat Konektor untuk SCEP untuk Microsoft Intune.
Prasyarat
Sebelum Anda membuat Konektor untuk SCEP untuk Microsoft Intune, Anda harus menyelesaikan prasyarat berikut.
Buat ID Entra.
Buat Penyewa Microsoft Intune.
Buat Pendaftaran Aplikasi di ID Microsoft Entra Anda. Lihat Memperbarui izin yang diminta aplikasi di Microsoft Entra ID
di dokumentasi Microsoft Entra untuk informasi tentang cara mengelola izin tingkat aplikasi untuk Pendaftaran Aplikasi Anda. Pendaftaran Aplikasi harus memiliki izin berikut: Di bawah Intune atur scep _challenge_provider.
Untuk set Microsoft Graph Application.Read.All dan User.Read.
Anda harus memberikan aplikasi dalam persetujuan admin Pendaftaran Aplikasi Anda. Untuk selengkapnya, lihat Memberikan persetujuan admin di seluruh penyewa untuk aplikasi
di dokumentasi Microsoft Entra. Tip
Saat Anda membuat Pendaftaran Aplikasi, perhatikan ID Aplikasi (klien) dan ID Direktori (penyewa) atau domain utama. Saat Anda membuat Konektor untuk SCEP untuk Microsoft Intune, Anda akan memasukkan nilai-nilai ini. Untuk informasi tentang cara mendapatkan nilai-nilai ini, lihat Membuat aplikasi Microsoft Entra dan prinsipal layanan yang dapat mengakses sumber daya
dalam dokumentasi Microsoft Entra.
Langkah 1: Hibah AWS Private CA izin untuk menggunakan Aplikasi Microsoft Entra ID Anda
Setelah Anda membuat Konektor untuk SCEP untuk Microsoft Intune, Anda harus membuat kredensi federasi di bawah Pendaftaran Aplikasi Microsoft sehingga Konektor untuk SCEP dapat berkomunikasi dengan Microsoft Intune.
Untuk mengkonfigurasi AWS Private CA sebagai CA eksternal di Microsoft Intune
Di konsol Microsoft Entra ID, navigasikan ke Pendaftaran Aplikasi.
Pilih aplikasi yang Anda buat untuk digunakan dengan Connector for SCEP. ID aplikasi (klien) aplikasi yang Anda klik harus sesuai dengan ID yang Anda tentukan saat membuat konektor.
Pilih Sertifikat & rahasia dari menu drop-down Terkelola.
Pilih tab Kreden SIAL Federasi.
Pilih Tambahkan kredensi.
Dari menu tar ik- turun skenario kredensia federasi, pilih Penerbit lain.
Salin dan tempel nilai penerbit OpenID dari detail Connector for SCEP untuk Microsoft Intune ke bidang Penerbit. Untuk melihat detail konektor, pilih konektor dari daftar
Konektor untuk SCEP di AWS konsol. Atau, Anda bisa mendapatkan URL dengan memanggil GetConnector dan kemudian menyalin Issuernilai dari respons.Untuk Jenis, pilih Pengi dentifikasi subjek eksplisit.
Salin dan tempel nilai subjek OpenID dari konektor Anda ke bidang Nilai. Anda dapat melihat nilai penerbit OpenID di halaman detail konektor di AWS konsol. Atau, Anda bisa mendapatkan URL dengan memanggil GetConnector dan kemudian menyalin
Audiencenilai dari respons.(Opsional) Masukkan nama instance di bidang Nama. Misalnya, Anda bisa menamainya AWS Private CA.
(Opsional) Masukkan deskripsi ke bidang Deskripsi.
Salin dan tempel nilai OpenID Audience dari rincian Connector for SCEP untuk Microsoft Intune ke bidang Audience. Untuk melihat detail konektor, pilih konektor dari daftar
Konektor untuk SCEP di AWS konsol. Atau, Anda bisa mendapatkan URL dengan menelep GetConnector on dan kemudian menyalin Subjectnilai dari respons.Pilih Tambahkan.
Langkah 2: Siapkan profil konfigurasi Microsoft Intune
Setelah Anda memberikan AWS Private CA izin untuk memanggil Microsoft Intune, Anda harus menggunakan Microsoft Intune untuk membuat profil konfigurasi Microsoft Intune yang menginstruksikan perangkat untuk menghubungi Connector for SCEP untuk penerbitan sertifikat.
Buat profil konfigurasi sertifikat tepercaya. Anda harus mengunggah sertifikat CA root dari rantai yang Anda gunakan dengan Connector for SCEP ke Microsoft Intune untuk membangun kepercayaan. Untuk informasi tentang cara membuat profil konfigurasi sertifikat tepercaya, lihat Profil sertifikat root tepercaya untuk Microsoft Intune
di dokumentasi Microsoft Intune. Buat profil konfigurasi sertifikat SCEP yang mengarahkan perangkat Anda ke konektor saat memerlukan sertifikat baru. Jenis Profil konfigurasi harus Sertifikat SCEP. Untuk sertifikat root profil konfigurasi, pastikan Anda menggunakan sertifikat tepercaya yang Anda buat pada langkah sebelumnya.
Untuk URL Server SCEP, salin dan tempel URL SCEP dari detail konektor Anda ke bidang URL Server SCEP. Untuk melihat detail konektor, pilih konektor dari daftar
Konektor untuk SCEP. Atau, Anda bisa mendapatkan URL dengan menelep ListConnectors on, dan kemudian menyalin Endpointnilai dari respons. Untuk panduan membuat profil konfigurasi di Microsoft Intune, lihat Membuat dan menetapkan profil sertifikat SCEP di Microsoft Intune di dokumentasi Microsoft Intune. catatan
Untuk perangkat non-mac OS dan iOS, jika Anda tidak menetapkan masa berlaku di profil konfigurasi, Konektor untuk SCEP mengeluarkan sertifikat dengan validitas satu tahun. Jika Anda tidak menetapkan nilai Extended Key Usage (EKU) di profil konfigurasi, Connector for SCEP mengeluarkan sertifikat dengan EKU disetel dengan.
Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)Untuk perangkat macOS atau iOS, Microsoft Intune tidak menghormatiExtendedKeyUsageatauValidityparameter dalam profil konfigurasi Anda. Untuk perangkat ini, Connector for SCEP mengeluarkan sertifikat dengan masa berlaku satu tahun ke perangkat ini melalui otentikasi klien.
Langkah 3: Verifikasi koneksi ke Konektor untuk SCEP
Setelah Anda membuat profil konfigurasi Microsoft Intune yang menunjuk ke Connector for SCEP endpoint, konfirmasikan bahwa perangkat yang terdaftar dapat meminta sertifikat. Untuk mengonfirmasi, pastikan tidak ada kegagalan penetapan kebijakan. Untuk mengonfirmasi, di portal Intune navigasikan ke Perangkat > Kelola Perangkat > Konfigurasi dan verifikasi bahwa tidak ada yang terdaftar di bawah Kegagalan Penugasan Kebijakan Konfigurasi. Jika ada, konfirmasikan pengaturan Anda dengan informasi dari prosedur sebelumnya. Jika pengaturan Anda benar dan masih ada kegagalan, lihat Kum pulkan data yang tersedia dari perangkat seluler
Untuk informasi tentang pendaftaran perangkat, lihat Apa itu pendaftaran perangkat?