As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar o Microsoft Intune para conector para SCEP
Você pode usar CA privada da AWS como autoridade de certificação (CA) externa com o sistema de gerenciamento de dispositivos móveis (MDM) do Microsoft Intune. Este guia fornece instruções sobre como configurar o Microsoft Intune depois de criar um conector para SCEP para o Microsoft Intune.
Pré-requisitos
Antes de criar um conector para SCEP para Microsoft Intune, você deve preencher os seguintes pré-requisitos.
Crie uma ID Entra.
Crie um locatário do Microsoft Intune.
Crie um registro de aplicativo em seu ID Microsoft Entra. Consulte Atualizar as permissões solicitadas de um aplicativo no Microsoft Entra ID
na documentação do Microsoft Entra para obter informações sobre como gerenciar permissões em nível de aplicativo para seu registro de aplicativo. O registro do aplicativo deve ter as seguintes permissões: Em Intune, defina scep_challenge_provider.
Para o Microsoft Graph, defina Application.Read.All User.Read e.
Você deve conceder ao aplicativo em seu registro de aplicativo o consentimento do administrador. Para obter informações, consulte Conceder consentimento do administrador de todo o locatário para um aplicativo
na documentação do Microsoft Entra. dica
Ao criar o registro do aplicativo, anote o ID do aplicativo (cliente) e o ID do diretório (locatário) ou o domínio principal. Ao criar seu Conector para SCEP para Microsoft Intune, você inserirá esses valores. Para obter informações sobre como obter esses valores, consulte Criar um aplicativo Microsoft Entra e um principal de serviço que possa acessar recursos
na documentação do Microsoft Entra.
Etapa 1: Concessão CA privada da AWS permissão para usar seu aplicativo Microsoft Entra ID
Depois de criar um Conector para SCEP para Microsoft Intune, você deve criar uma credencial federada no Registro de Aplicativos da Microsoft para que o Conector para SCEP possa se comunicar com o Microsoft Intune.
Para configurar CA privada da AWS como CA externa no Microsoft Intune
No console do Microsoft Entra ID, navegue até os registros de aplicativos.
Escolha o aplicativo que você criou para usar com o Connector for SCEP. O ID do aplicativo (cliente) do aplicativo em que você clica deve corresponder ao ID que você especificou ao criar o conector.
Selecione Certificados e segredos no menu suspenso Gerenciado.
Selecione a guia Credenciais federadas.
Selecione Adicionar uma credencial.
No menu suspenso Cenário de credenciais federadas, escolha Outro emissor.
Copie e cole o valor do emissor do OpenID dos detalhes do Connector for SCEP for Microsoft Intune no campo Emissor. Para ver os detalhes de um conector, escolha o conector na lista
Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o Issuervalor da resposta.Em Tipo, selecione Identificador de assunto explícito.
Copie e cole o valor do assunto do OpenID do seu conector no campo Valor. Você pode ver o valor do emissor do OpenID na página de detalhes do conector no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o
Audiencevalor da resposta.(Opcional) Insira o nome da instância no campo Nome. Por exemplo, você pode nomeá-lo CA privada da AWS.
(Opcional) Insira uma descrição no campo Descrição.
Copie e cole o valor do OpenID Audience dos detalhes do Connector for SCEP for Microsoft Intune no campo Audience. Para ver os detalhes de um conector, escolha o conector na lista
Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o Subjectvalor da resposta.Selecione Adicionar.
Etapa 2: Configurar um perfil de configuração do Microsoft Intune
Depois de dar permissão para chamar CA privada da AWS o Microsoft Intune, você deve usar o Microsoft Intune para criar um perfil de configuração do Microsoft Intune que instrua os dispositivos a entrarem em contato com o Connector for SCEP para emissão de certificados.
Crie um perfil de configuração de certificado confiável. Você deve carregar o certificado CA raiz da cadeia que você está usando com o Connector for SCEP no Microsoft Intune para estabelecer confiança. Para obter informações sobre como criar um perfil de configuração de certificado confiável, consulte Perfis de certificado raiz confiáveis para o Microsoft Intune
na documentação do Microsoft Intune. Crie um perfil de configuração de certificado SCEP que direcione seus dispositivos para o conector quando eles precisarem de um novo certificado. O tipo de perfil do perfil de configuração deve ser Certificado SCEP. Para o certificado raiz do perfil de configuração, certifique-se de usar o certificado confiável que você criou na etapa anterior.
Para URLs do servidor SCEP, copie e cole o URL do SCEP dos detalhes do seu conector no campo URLs do servidor SCEP. Para ver os detalhes de um conector, escolha o conector na lista Conectores para SCEP.
Como alternativa, você pode obter o URL ListConnectors chamando e copiando o Endpointvalor da resposta. Para obter orientação sobre como criar perfis de configuração no Microsoft Intune, consulte Criar e atribuir perfis de certificado SCEP no Microsoft Intune na documentação do Microsoft Intune. nota
Para dispositivos que não sejam mac OS e iOS, se você não definir um período de validade no perfil de configuração, o Connector for SCEP emitirá um certificado com validade de um ano. Se você não definir um valor de uso estendido de chave (EKU) no perfil de configuração, o Connector for SCEP emitirá um certificado com o EKU definido com.
Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)Para dispositivos macOS ou iOS, o Microsoft Intune não respeitaExtendedKeyUsagenossosValidityparâmetros em seus perfis de configuração. Para esses dispositivos, o Connector for SCEP emite um certificado com um período de validade de um ano para esses dispositivos por meio da autenticação do cliente.
Etapa 3: Verificar a conexão com o conector para SCEP
Depois de criar um perfil de configuração do Microsoft Intune que aponta para o endpoint Connector for SCEP, confirme se um dispositivo registrado pode solicitar um certificado. Para confirmar, certifique-se de que não haja falhas na atribuição de políticas. Para confirmar, no portal do Intune, navegue até Dispositivos > Gerenciar dispositivos > Configuração e verifique se não há nada listado em Falhas de atribuição de políticas de configuração. Se houver, confirme sua configuração com as informações dos procedimentos anteriores. Se sua configuração estiver correta e ainda houver falhas, consulte Coletar dados disponíveis do dispositivo móvel
Para obter informações sobre o registro de dispositivos, consulte O que é registro de dispositivos?