View a markdown version of this page

Configurar o Microsoft Intune para conector para SCEP - Autoridade de certificação privada da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar o Microsoft Intune para conector para SCEP

Você pode usar CA privada da AWS como autoridade de certificação (CA) externa com o sistema de gerenciamento de dispositivos móveis (MDM) do Microsoft Intune. Este guia fornece instruções sobre como configurar o Microsoft Intune depois de criar um conector para SCEP para o Microsoft Intune.

Pré-requisitos

Antes de criar um conector para SCEP para Microsoft Intune, você deve preencher os seguintes pré-requisitos.

Etapa 1: Concessão CA privada da AWS permissão para usar seu aplicativo Microsoft Entra ID

Depois de criar um Conector para SCEP para Microsoft Intune, você deve criar uma credencial federada no Registro de Aplicativos da Microsoft para que o Conector para SCEP possa se comunicar com o Microsoft Intune.

Para configurar CA privada da AWS como CA externa no Microsoft Intune
  1. No console do Microsoft Entra ID, navegue até os registros de aplicativos.

  2. Escolha o aplicativo que você criou para usar com o Connector for SCEP. O ID do aplicativo (cliente) do aplicativo em que você clica deve corresponder ao ID que você especificou ao criar o conector.

  3. Selecione Certificados e segredos no menu suspenso Gerenciado.

  4. Selecione a guia Credenciais federadas.

  5. Selecione Adicionar uma credencial.

  6. No menu suspenso Cenário de credenciais federadas, escolha Outro emissor.

  7. Copie e cole o valor do emissor do OpenID dos detalhes do Connector for SCEP for Microsoft Intune no campo Emissor. Para ver os detalhes de um conector, escolha o conector na lista Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o Issuer valor da resposta.

  8. Em Tipo, selecione Identificador de assunto explícito.

  9. Copie e cole o valor do assunto do OpenID do seu conector no campo Valor. Você pode ver o valor do emissor do OpenID na página de detalhes do conector no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o Audience valor da resposta.

  10. (Opcional) Insira o nome da instância no campo Nome. Por exemplo, você pode nomeá-lo CA privada da AWS.

  11. (Opcional) Insira uma descrição no campo Descrição.

  12. Copie e cole o valor do OpenID Audience dos detalhes do Connector for SCEP for Microsoft Intune no campo Audience. Para ver os detalhes de um conector, escolha o conector na lista Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando GetConnector e copiando o Subject valor da resposta.

  13. Selecione Adicionar.

Etapa 2: Configurar um perfil de configuração do Microsoft Intune

Depois de dar permissão para chamar CA privada da AWS o Microsoft Intune, você deve usar o Microsoft Intune para criar um perfil de configuração do Microsoft Intune que instrua os dispositivos a entrarem em contato com o Connector for SCEP para emissão de certificados.

  1. Crie um perfil de configuração de certificado confiável. Você deve carregar o certificado CA raiz da cadeia que você está usando com o Connector for SCEP no Microsoft Intune para estabelecer confiança. Para obter informações sobre como criar um perfil de configuração de certificado confiável, consulte Perfis de certificado raiz confiáveis para o Microsoft Intune na documentação do Microsoft Intune.

  2. Crie um perfil de configuração de certificado SCEP que direcione seus dispositivos para o conector quando eles precisarem de um novo certificado. O tipo de perfil do perfil de configuração deve ser Certificado SCEP. Para o certificado raiz do perfil de configuração, certifique-se de usar o certificado confiável que você criou na etapa anterior.

    Para URLs do servidor SCEP, copie e cole o URL do SCEP dos detalhes do seu conector no campo URLs do servidor SCEP. Para ver os detalhes de um conector, escolha o conector na lista Conectores para SCEP. Como alternativa, você pode obter o URL ListConnectors chamando e copiando o Endpoint valor da resposta. Para obter orientação sobre como criar perfis de configuração no Microsoft Intune, consulte Criar e atribuir perfis de certificado SCEP no Microsoft Intune na documentação do Microsoft Intune.

    nota

    Para dispositivos que não sejam mac OS e iOS, se você não definir um período de validade no perfil de configuração, o Connector for SCEP emitirá um certificado com validade de um ano. Se você não definir um valor de uso estendido de chave (EKU) no perfil de configuração, o Connector for SCEP emitirá um certificado com o EKU definido com. Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2) Para dispositivos macOS ou iOS, o Microsoft Intune não respeita ExtendedKeyUsage nossos Validity parâmetros em seus perfis de configuração. Para esses dispositivos, o Connector for SCEP emite um certificado com um período de validade de um ano para esses dispositivos por meio da autenticação do cliente.

Etapa 3: Verificar a conexão com o conector para SCEP

Depois de criar um perfil de configuração do Microsoft Intune que aponta para o endpoint Connector for SCEP, confirme se um dispositivo registrado pode solicitar um certificado. Para confirmar, certifique-se de que não haja falhas na atribuição de políticas. Para confirmar, no portal do Intune, navegue até Dispositivos > Gerenciar dispositivos > Configuração e verifique se não há nada listado em Falhas de atribuição de políticas de configuração. Se houver, confirme sua configuração com as informações dos procedimentos anteriores. Se sua configuração estiver correta e ainda houver falhas, consulte Coletar dados disponíveis do dispositivo móvel.

Para obter informações sobre o registro de dispositivos, consulte O que é registro de dispositivos? na documentação do Microsoft Intune.