View a markdown version of this page

Configurar o Omnissa Workspace ONE para conector para SCEP - Autoridade de certificação privada da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar o Omnissa Workspace ONE para conector para SCEP

Você pode usar CA privada da AWS como autoridade de certificação (CA) externa com o sistema Omnissa Workspace ONE UEM (Unified Endpoint Management). Este guia fornece instruções sobre como configurar o Omnissa Workspace ONE depois de criar um conector SCEP no. AWS

Pré-requisitos

Antes de criar um conector SCEP para o Omnissa Workspace ONE, você deve preencher os seguintes pré-requisitos:

  • Crie uma CA privada no AWS console. Para obter mais informações, consulte Crie uma CA privada em CA privada da AWS.

  • Crie um conector SCEP de uso geral. Para obter mais informações, consulte Criar um conector.

  • Tenha uma conta ativa de administrador do ambiente Omnissa Workspace ONE com um ID de grupo organizacional.

  • Se você estiver inscrevendo um dispositivo Apple, configure o Apple Push Notification Service (APNs) para MDM. Para obter mais informações, consulte Certificados de APNs na documentação da Omnissa.

Etapa 1: Definir uma autoridade de certificação e um modelo no Omnissa Workspace ONE

Depois de criar um conector CA e SCEP privado no AWS console, defina a autoridade de certificação e o modelo no Omnissa Workspace ONE.

Adicionar CA privada da AWS como autoridade de certificação
  1. No menu Sistema, escolha Integração empresarial e, em seguida, escolha Autoridades de certificação.

  2. Escolha + ADICIONAR e forneça as seguintes informações:

    • Nome: AWS-Private-CA.

    • Descrição: CA privada da AWS para emissão de certificado de dispositivo.

    • Tipo de autoridade: Selecione SCEP genérico.

    • URL do SCEP: insira o URL do SCEP de. CA privada da AWS

    • Tipo de desafio: Selecione STATIC.

    • Desafio estático: insira a senha do desafio estático SCEP do conector para configuração do SCEP no console. AWS

    • Insira os valores de Tempo Limite de Repetição e Máximo de Tentativas.

  3. Salve a configuração.

Crie um modelo de certificado
  1. No menu Sistema, escolha Integração empresarial, escolha Autoridades de certificação e, em seguida, escolha Modelos.

  2. Escolha Adicionar modelos e forneça as seguintes informações:

    • Nome do modelo: Device-Cert-Template.

    • Autoridade de certificação: Escolha AWS- Private-CA.

    • Nome do assunto: Esse é um campo personalizável. Você pode escolher valores de variáveis em uma lista de atributos. Por exemplo, CN= {DeviceReportedName}, O= {DevicePlatform}, OU= {1} CustomAttribute

    • Comprimento da chave privada: 2048 bits.

    • Tipo de chave privada: selecione Assinatura e criptografia conforme necessário

    • Renovação automática: Enabled/Disabled (Com base nas suas necessidades).

  3. Salve o modelo.

Etapa 2: Configurar uma configuração de perfil UEM do Omnissa Workspace ONE

Crie um perfil no Omnissa Workspace ONE UEM que direcione os dispositivos ao Connector for SCEP para emitir um certificado.

Crie um perfil de dispositivo SCEP para distribuição de certificados
  1. No menu Recursos, escolha Perfis e linhas de base e, em seguida, escolha Perfis.

  2. Escolha Adicionar e depois Adicionar perfil

  3. Selecione a plataforma do dispositivo (Android, iOS, macOS, Windows).

  4. Defina o tipo de gerenciamento e o contexto conforme apropriado.

  5. Defina o nome: Device-Cert-Profile.

  6. Role até SCEP Payload.

  7. Selecione SCEP e escolha +Adicionar.

  8. Use a seguinte configuração:

    • SCEP:

      • Em Fonte de credencial, selecione Autoridade de certificação definida (padrão).

      • Para Autoridade de Certificação, selecione AWS- Private-CA

      • Para Modelo de certificado, selecione o Device-Cert-Template definido na Etapa 1.

  9. Escolha Avançar e, na seção Tarefa, selecione o grupo inteligente correto na lista (grupo de tarefas para o dispositivo).

  10. Selecione o tipo de atribuição como Automático para ativar a renovação automática.

  11. Salve e publique o perfil.

nota

Para obter mais informações, consulte SCEP na documentação da Omnissa.

Etapa 3: Inscrever dispositivos no Omnissa Workspace ONE

Criar ou verificar um grupo inteligente
  1. Em Grupos e configurações, escolha Grupos e, em seguida, escolha Grupos de tarefas.

  2. Crie ou edite o grupo POC-Devices inteligente:

    • Nome: POC-Devices.

    • Tipo de dispositivo: selecione Tudo ou uma plataforma específica (Android ou iOS, por exemplo).

    • Critérios: Uso UserGroup, plataforma e sistema operacional, OEM e modelo para especificar os critérios para agrupar os dispositivos de destino.

    • Propriedade: selecione Qualquer para dispositivos pessoais ou corporativos.

  3. Salve e verifique se os dispositivos de destino aparecem na guia Visualizar.

Registro manual de dispositivos

Android
  • Baixe o aplicativo Workspace ONE Intelligent Hub no Google Play.

  • Abra o aplicativo e insira o URL de inscrição ou escaneie um código QR.

  • Faça login e siga as instruções para se inscrever como um MDM-managed dispositivo.

iOS/macOS
  • No dispositivo, abra o Safari e navegue até a URL de inscrição (https://<WorkspaceONEUEMHostname>/enroll, por exemplo).

  • Faça login com as credenciais do usuário.

  • Baixe e instale o aplicativo Workspace ONE Intelligent Hub na App Store.

  • Siga as instruções para instalar o perfil MDM em Configurações > Geral > Gerenciamento de VPN e dispositivos > Perfil > Instalar.

Windows
  • Baixe o Workspace ONE Intelligent Hub do servidor Workspace ONE ou da Microsoft Store.

  • Inscreva-se por meio do Hub usando o URL de inscrição e as credenciais.

Atribua dispositivos registrados ao Grupo POC-Devices Inteligente em Dispositivos > Visualização de lista > Mais ações > Atribuir ao Grupo Inteligente.

Para obter mais informações, consulte Registro automatizado de dispositivos na documentação da Omnissa.

Verificar inscrição
  1. No console UEM do Omnissa Workspace ONE, acesse Dispositivos e, em seguida, Visualização em lista.

  2. Confirme se seus dispositivos registrados aparecem com o status definido como Inscrito.

  3. Verifique se os dispositivos estão no grupo POC-Devices inteligente na guia Grupos dos Detalhes do dispositivo.

Etapa 4: emitir um certificado

Acione a emissão de um certificado
  1. Na Visualização da lista de dispositivos, selecione o dispositivo registrado.

  2. Escolha no botão Consultar para solicitar um check-in.

  3. Eles Device-Cert-Profile devem emitir um certificado de visto. CA privada da AWS

Verificar a instalação do certificado

Android

Escolha Configurações, depois Segurança, depois Credenciais confiáveis e, em seguida, Usuário para verificar o certificado.

iOS

Vá para Configurações, escolha Geral, Gerenciamento de VPN e Dispositivos e Perfil de Configuração. Verifique se o certificado AWS-Private-CA está presente.

macOS

Abra o Keychain Access e, em seguida, o System Keychain e verifique o certificado.

Windows

Abra certmgr.msc, depois Pessoal e depois Certificados para verificar o certificado.

Solução de problemas

Erros de SCEP (“22013 - O servidor SCEP retornou uma resposta inválida”, por exemplo)
  • Verifique a correspondência entre a URL do SCEP e a senha estática do desafio no Workspace ONE. CA privada da AWS

  • <SCEP_URL>Teste a conectividade do endpoint SCEP: curl.

  • Verifique AWS CloudTrail os registros em busca de CA privada da AWS erros (IssueCertificatefalhas, por exemplo).

Problemas de APNs () iOS/macOS
  • Certifique-se de que o certificado de APNs seja válido e atribuído ao grupo organizacional correto.

  • Teste a conectividade dos APNs: telnet http://gateway.push.apple.com/ gateway.push.apple.com 2195.

Falhas na instalação do perfil
  • Confirme se os dispositivos estão no Grupo Inteligente correto (Dispositivos, depois Exibição em Lista e, em seguida, Grupos).

  • Forçar uma sincronização de perfil: Mais ações, depois Enviar e, em seguida, Lista de perfis.

Logs
  • Android: use os registros do Logcat ou do Workspace ONE.

  • iOS/macOS: log show --predicate 'process == “mdmclient"' --last 1h (via Configurator). Xcode/Apple

  • Windows: Visualizador de eventos, depois Logs de aplicativos e serviços e, em seguida Microsoft-Windows-DeviceManagement.

  • Workspace ONE UEM: Monitore, depois Reports & Analytics, depois Eventos e, em seguida, Device Events.

Para obter detalhes sobre o conector para monitoramento de SCEP em AWS, consulte Monitor Connector for SCEP.

Considerações sobre segurança

  • Armazene URLs e segredos do SCEP com segurança. Para obter mais informações, consulte o AWS Secrets Manager serviço.

  • Restrinja os critérios de grupos inteligentes somente aos dispositivos de destino.

  • Renove regularmente os certificados Apple Push Notifications (APNs) (válidos por 1 ano).

  • Defina períodos curtos de validade de certificados para projetos de prova de conceito a fim de minimizar os riscos.

  • Para dispositivos pessoais, certifique-se de que a limpeza remova todos os perfis e certificados.

Para obter informações sobre como configurar a integração entre UEM e CA do Omnissa Workspace ONE usando um conector SCEP, consulte a documentação do SCEP no Omnissa Workspace ONE.