View a markdown version of this page

为 SCEP 的连接器配置微软 Intune - AWS 私有证书颁发机构

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 SCEP 的连接器配置微软 Intune

你可以用 AWS 私有 CA 作微软 Intune 移动设备管理 (MDM) 系统的外部证书颁发机构 (CA)。本指南提供有关在为微软 Intune 创建 SCEP 连接器后如何配置微软 Intune 的说明。

先决条件

在为微软 Intune 的 SCEP 创建连接器之前,必须满足以下先决条件。

  • 创建 Entra ID。

  • 创建微软 Intune 租户。

  • 使用你的微软 Entra ID 创建应用程序注册。有关如何管理应用程序注册的应用程序级权限的信息,请参阅微软 Entra 文档中的 “在 Microsoft Entra ID 中更新应用程序的请求权限”。应用程序注册必须具有以下权限:

    • Intune 下设置 s cep_challenge_provider

    • 适用于微软图表Application.Read.All User.Read.

  • 您必须在应用程序注册管理员同意书中授予该应用程序。有关信息,请参阅 Microsoft Entra 文档中的向应用程序授予租户范围的管理员同意。

    提示

    创建应用程序注册时,请记下应用程序(客户端)ID 目录(租户)ID或主域。当你为微软 Intune 的 SCEP 创建连接器时,你需要输入这些值。有关如何获取这些值的信息,请参阅创建可以访问微软 Entra 文档中资源的微软 Entra 应用程序和服务主体。

第 1 步:授予 AWS 私有 CA 使用你的 Microsoft Entra ID 应用程序的权限

为微软 Intune 的 SCEP 创建连接器后,必须在微软应用程序注册下创建联合证书,这样 SCEP 连接器才能与微软 Intune 通信。

进行配置 AWS 私有 CA 作为微软 Intune 中的外部 CA
  1. 在微软 Entra ID 控制台中,导航到应用程序注册

  2. 选择您创建的要与 SCEP 连接器一起使用的应用程序。您单击的应用程序的应用程序(客户端)ID 必须与您在创建连接器时指定的 ID 相匹配。

  3. 从 “管理” 下拉菜单中选择 “证书和密钥”。

  4. 选择联合凭证选项卡。

  5. 选择 “添加凭证”。

  6. 联邦凭证方案下拉菜单中,选择其他颁发者

  7. 从 SCEP for Microsoft Intune 详细信息的 Connector for SCEP 的 Op enID 发行者值复制并粘贴到发行人字段中。要查看连接器的详细信息,请从 AWS 控制台的 SCEP 连接器列表中选择连接器。或者,你可以通过调用获取 URL,GetConnector然后从响应中复制该Issuer值。

  8. 对于 “类型”,选择 “显式主题标识符”

  9. 将连接器中的 OpenID 主题值复制并粘贴到字段中。您可以在 AWS 控制台的连接器详细信息页面中查看 OpenID 颁发者值。或者,你可以通过调用获取 URL,GetConnector然后从响应中复制该Audience值。

  10. (可选)在 “名称” 字段中输入实例的名称。例如,你可以为它命名AWS 私有 CA

  11. (可选)在 “描述” 字段中输入描述。

  12. OpenID Audience 值从 SCEP for Microsoft Intune 详细信息的 Connector 中复制并粘贴到 “受众” 字段中。要查看连接器的详细信息,请从 AWS 控制台的 SCEP 连接器列表中选择连接器。或者,你可以通过调用获取 URL,GetConnector然后从响应中复制该Subject值。

  13. 选择添加

第 2 步:设置 Microsoft Intune 配置文件

在你授予 AWS 私有 CA 调用微软 Intune 的权限后,你必须使用微软 Intune 创建微软 Intune 配置文件,指示设备联系 Connector 进行 SCEP 颁发证书。

  1. 创建可信证书配置文件。你必须将你在 Connector for SCEP 中使用的链的根 CA 证书上传到微软 Intune 以建立信任。有关如何创建可信证书配置文件的信息,请参阅微软 Intune 文档中的微软 Intune 的可信根证书配置文件。

  2. 创建 SCEP 证书配置文件,在设备需要新证书时将它们指向连接器。配置文件的配置文件类型应为 SCEP 证书对于配置文件的根证书,请确保使用您在上一步中创建的可信证书。

    对于 SCEP 服务器 URL,将连接器详细信息中的 SCEP URL 复制并粘贴到 SCEP 服务器 URL 字段中。要查看连接器的详细信息,请从 SCEP 连接列表中选择连接器。或者,你可以通过调用获取 URL ListConnectors,然后从响应中复制该Endpoint值。有关在微软 Intune 中创建配置文件的指南,请参阅微软 Intune 文档中的在微软 Intune 创建和分配 SCEP 证书配置文件。

    注意

    对于非 mac 操作系统和 iOS 设备,如果您未在配置文件中设置有效期,则 Connector for SCEP 会颁发有效期为一年的证书。如果您未在配置文件中设置扩展密钥使用 (EKU) 值,SCEP Connector 将颁发 EKU 设置为的证书。Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)对于 macOS 或 iOS 设备,微软 Intune 不尊重ExtendedKeyUsage你的配置文件中的Validity参数。对于这些设备,Connector for SCEP 通过客户端身份验证向这些设备颁发有效期为一年的证书。

步骤 3:验证与 SCEP 连接器的连接

创建指向 SCEP 连接器端点的 Microsoft Intune 配置文件后,确认已注册的设备可以申请证书。要进行确认,请确保没有任何策略分配失败。要进行确认,请在 Intune 门户中导航到设备 > 管理设备 > 配置,然后确认配置策略分配失败下没有列出任何内容。如果有,请使用前述过程中的信息确认您的设置。如果您的设置正确且仍存在故障,请查阅从移动设备收集可用数据

有关设备注册的信息,请参阅什么是设备注册?在微软 Intune 文档中。