View a markdown version of this page

Konfigurasikan Omnissa Workspace ONE untuk Konektor untuk SCEP - AWS Private Certificate Authority

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan Omnissa Workspace ONE untuk Konektor untuk SCEP

Anda dapat menggunakan AWS Private CA sebagai otoritas sertifikat eksternal (CA) dengan sistem Omnissa Workspace ONE UEM (Unified Endpoint Management). Panduan ini memberikan petunjuk tentang cara mengkonfigurasi Omnissa Workspace ONE setelah Anda membuat konektor SCEP di. AWS

Prasyarat

Sebelum membuat konektor SCEP untuk Omnissa Workspace ONE, Anda harus menyelesaikan prasyarat berikut:

  • Buat CA pribadi di AWS konsol. Untuk informasi selengkapnya, lihat Buat CA pribadi di AWS Private CA.

  • Buat konektor SCEP tujuan umum. Untuk informasi selengkapnya, lihat Membuat konektor.

  • Memiliki akun admin lingkungan Omnissa Workspace ONE yang aktif dengan ID Grup Organisasi.

  • Jika Anda mendaftarkan perangkat Apple, konfigurasikan Apple Push Notification Service (APN) untuk MDM. Untuk informasi selengkapnya, lihat Sertifik at APN dalam dokumentasi Omnissa.

Langkah 1: Tentukan otoritas sertifikat dan template di Omnissa Workspace ONE

Setelah membuat konektor CA dan SCEP pribadi di AWS konsol, tentukan otoritas sertifikat dan template di Omnissa Workspace ONE.

Tambahkan AWS Private CA sebagai otoritas sertifikat
  1. Dari menu Sistem, pilih Integrasi Perusahaan dan kemudian pilih Otor itas Sertifikat.

  2. Pilih + AD D dan berikan informasi berikut:

    • Nama: AWS-Private-CA.

    • Deskripsi: AWS Private CA untuk penerbitan sertifikat perangkat.

    • Jenis Otor itas: Pilih SCEP Gen erik.

    • URL SCEP: Masukkan URL SCEP dari. AWS Private CA

    • Jenis Tant angan: Pilih STATIS.

    • Tantangan Statis: Masukkan kata sandi tantangan statis SCEP dari Konektor untuk konfigurasi SCEP di AWS konsol.

    • Masukkan nilai Retry Timeout dan Max Ret ry.

  3. Simpan konfigurasi.

Buat templat sertifikat
  1. Dari menu Sistem, pilih Integrasi Perusahaan, pilih Otor itas Sertifikat, lalu pilih Template.

  2. Pilih Tambah Template dan berikan informasi berikut:

    • Nama Templat: Device-Cert-Template.

    • Otoritas Sertifikat: Pilih AWS- Private-CA.

    • Nama Subjek: Ini adalah bidang yang dapat disesuaikan. Anda dapat memilih nilai variabel dari daftar atribut. Misalnya, CN = {DeviceReportedName}, O = {DevicePlatform}, OU = {1} CustomAttribute

    • Panjang Kunci Pri badi: 2048 bit.

    • Jenis Kunci Pribadi: Pilih Pen andatanganan dan Enkripsi sesuai kebutuhan

    • Pembaruan Otom Enabled/Disabled atis: (Berdasarkan kebutuhan Anda).

  3. Simpan template.

Langkah 2: Siapkan konfigurasi profil Omnissa Workspace ONE UEM

Buat profil di Omnissa Workspace ONE UEM yang mengarahkan perangkat ke Konektor untuk SCEP untuk mengeluarkan sertifikat.

Buat profil perangkat SCEP untuk distribusi sertifikat
  1. Dari menu Sumber Daya, pilih Profil & Garis Dasar, lalu pilih Profil.

  2. Pilih Tambah lalu Tambahkan Profil

  3. Pilih platform perangkat (Android, iOS, macOS, Windows).

  4. Atur tipe Manajemen dan Kon teks yang sesuai.

  5. Atur Nama: Device-Cert-Profile.

  6. Gulir ke Pay load SCEP.

  7. Pilih SCEP dan kemudian pilih + Tambah.

  8. Gunakan konfigurasi berikut:

    • SCEP:

      • Untuk Sumber Kredensi pilih Otoritas Sertifik at yang Ditetapkan (Default).

      • Untuk O toritas Sertifikat pilih AWS- Private-CA

      • Untuk Template Sertifikat pilih Device-Cert-Template yang ditentukan dalam Langkah 1.

  9. Pilih Berikutnya dan di bagian Tugas pilih grup pintar yang tepat dari daftar (grup tugas untuk perangkat).

  10. Pilih Jenis tugas sebagai Otomatis untuk mengaktifkan perpanjangan otomatis.

  11. Simpan dan publikasikan profil.

catatan

Untuk informasi selengkapnya, lihat SCEP dalam dokumentasi Omnissa.

Langkah 3: Daftarkan perangkat di Omnissa Workspace ONE

Membuat atau memverifikasi grup pintar
  1. Dari Grup & Pengaturan pilih Grup dan kemudian pilih Grup Penugasan.

  2. Buat atau edit grup POC-Devices pintar:

    • Nama: POC-Devices.

    • Jenis Perangkat: Pilih Semua atau platform tertentu (Android atau iOS, misalnya).

    • Kriteria: Gunakan UserGroup, Platform dan OS, OEM dan Model untuk menentukan kriteria untuk mengelompokkan perangkat target.

    • Kep emilikan: Pilih Apa saja untuk perangkat pribadi atau perusahaan.

  3. Simpan dan verifikasi perangkat target muncul di tab Pr atinjau.

Pendaftaran perangkat manual

Android
  • Unduh aplikasi Workspace ONE Intelligent Hub dari Google Play.

  • Buka aplikasi dan masukkan URL pendaftaran atau pindai kode QR.

  • Masuk dan ikuti petunjuk untuk mendaftar sebagai MDM-managed perangkat.

iOS/macOS
  • Pada perangkat, buka Safari dan arahkan ke URL pendaftaran (https://<WorkspaceONEUEMHostname>/sign, misalnya).

  • Masuk dengan kredentif pengguna.

  • Unduh dan instal aplikasi Workspace ONE Intelligent Hub dari App Store.

  • Ikuti petunjuk untuk menginstal profil MDM di Peng aturan > Umum > VPN & Manajemen Perangkat > Profil > Inst al.

Windows
  • Unduh Workspace ONE Intelligent Hub dari server Workspace ONE atau Microsoft Store.

  • Daftarkan melalui Hub menggunakan URL pendaftaran dan kredenSIAL.

Tetapkan perangkat terdaftar ke Grup Cer POC-Devices das di Perangkat > Tampilan Daftar > Tind akan Lainnya > Tet apkan ke Grup Cerdas.

Untuk informasi selengkapnya, lihat Pend aftaran Perangkat Otom atis di dokumentasi Omnissa.

Verifikasi pendaftaran
  1. Di Omnissa Workspace ONE UEM Console, buka Dev ices dan kemudian List View.

  2. Konfirmasikan bahwa perangkat terdaftar Anda muncul dengan status disetel ke Terdaftar.

  3. Verifikasi perangkat berada di grup POC-Devices pintar di tab Grup di Detail Perangkat.

Langkah 4: Menerbitkan sertifikat

Pemicu mengeluarkan sertifikat
  1. Di T ampilan Daftar Perangkat, pilih perangkat yang terdaftar.

  2. Pilih pada tombol Query untuk meminta check-in.

  3. Se Device-Cert-Profile harusnya mengeluarkan sertifikat melalui. AWS Private CA

Verifikasi instalasi sertifikat

Android

Pilih Pengaturan, lalu Keamanan, lalu Kredensi Tepercaya, dan kemudian Pengguna untuk memverifikasi sertifikat.

iOS

Buka Peng aturan, lalu pilih Umum, lalu VPN & Manajemen Perangkat, dan kemudian Profil Konfigurasi. Verifikasi bahwa sertifikat dari AWS-Private-CA ada.

macOS

Buka Keychain Access dan kemudian System Keychain dan verifikasi sertifikat.

Windows

Buka certmgr.msc, lalu Personal, dan kemudian Sertifik at untuk memverifikasi sertifikat.

Pemecahan masalah

Kesalahan SCEP (“22013 - Server SCEP mengembalikan respons yang tidak valid” misalnya)
  • Verifikasi URL SCEP dan kata sandi tantangan statis dalam kecocokan Workspace ONE. AWS Private CA

  • <SCEP_URL>Uji konektivitas titik akhir SCEP: curl.

  • Periksa AWS CloudTrail log untuk AWS Private CA kesalahan (IssueCertificatekegagalan, misalnya).

Masalah APN () iOS/macOS
  • Pastikan sertifikat APNs valid dan ditetapkan ke Grup Organisasi yang benar.

  • Uji konektivitas APN: telnet gat eway.push.apple.com 2195.

Kegagalan instalasi profil
  • Konfirmasikan perangkat berada di Grup Cerdas yang benar (Perangkat, lalu Tampilan Daftar, dan kemudian Grup).

  • Memaksa sinkronisasi profil: Tind akan Lainnya, lalu Kirim, lalu Daftar Profil.

Beberapa catatan
  • Android: Gunakan log Logcat atau Workspace ONE.

  • iOS/macOS: log show --predikat 'proses == “mdmclient"' --terakhir 1 jam (melalui Konfigurator). Xcode/Apple

  • Windows: Pen ampil Peristiwa, lalu Log Aplikasi dan Layanan dan kemudian Microsoft-Windows-DeviceManagement.

  • Workspace ONE UEM: Monitor, lalu Laporan & Analisis, lalu Acara , dan kemudian Peristiwa Perangkat.

Untuk Konektor terperinci untuk pemantauan SCEP di AWS, lihat Konektor Monitor untuk SC EP.

Pertimbangan keamanan

  • Simpan URL dan rahasia SCEP dengan aman. Untuk informasi lebih lanjut, lihat AWS Secrets Manager layanan.

  • Batasi kriteria grup pintar hanya untuk perangkat target.

  • Perbarui sertifikat Apple Push Notifications (APN) secara teratur (berlaku selama 1 tahun).

  • Tetapkan periode validitas sertifikat singkat untuk proyek bukti konsep untuk meminimalkan risiko.

  • Untuk perangkat pribadi, pastikan pembersihan menghapus semua profil dan sertifikat.

Untuk informasi tentang cara mengkonfigurasi Omnissa Workspace ONE UEM dan integrasi CA menggunakan konektor SCEP, lihat dokumentasi SCEP di Omnissa Workspace ONE.