View a markdown version of this page

为 SCEP 连接器配置 Omnissa Workspace ONE - AWS 私有证书颁发机构

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 SCEP 连接器配置 Omnissa Workspace ONE

您可以在 Omnissa Workspace ONE UEM(统一端点管理)系统中用 AWS 私有 CA 作外部证书颁发机构 (CA)。本指南提供有关在中创建 SCEP 连接器后如何配置 Omnissa Workspace ONE 的说明。 AWS

先决条件

在为 Omnissa Workspace ONE 创建 SCEP 连接器之前,必须满足以下先决条件:

  • 在 AWS 控制台中创建私有 CA。有关更多信息,请参阅 在中创建私有 CA AWS 私有 CA

  • 创建通用 SCEP 连接器。有关更多信息,请参阅创建连接器

  • 拥有一个带有组织群组 ID 的活跃的 Omnissa Workspace ONE 环境管理员帐户。

  • 如果您注册的是苹果设备,请为 MDM 配置 Apple 推送通知服务 (APNs)。有关更多信息,请参阅 Om nissa 文档中的 APNs 证书。

第 1 步:在 Omnissa Workspace ONE 中定义证书颁发机构和模板

在 AWS 控制台中创建私有 CA 和 SCEP 连接器后,在 Omnissa Workspace ONE 中定义证书颁发机构和模板。

添加 AWS 私有 CA 作为证书颁发机构
  1. 系统” 菜单中选择 “企业集成”,然后选择 “证书颁发机构”

  2. 选择 + 添加并提供以下信息:

    • 名称: AWS-Private-CA。

    • 描述: AWS 私有 CA 用于颁发设备证书。

    • 权限类型:选择通用 SCEP

    • SCEP 网址:输入来自的 SCEP 网址。 AWS 私有 CA

    • 挑战类型:选择 “静态”

    • 静态质询:在控制台中输入用于配置 SCEP 的连接器的 SCEP 静态质询密码。 AWS

    • 输入 “重试超时” 和 “最大重试次数” 值。

  3. 保存配置。

创建证书模板
  1. 系统” 菜单中选择 “企业集成”,选择 “证书颁发机构”,然后选择 “模板”

  2. 选择添加模板并提供以下信息:

    • 模板名称: Device-Cert-Template.

    • 证书颁发机构:选择 AWS-Private-CA

    • 主题名称:这是一个可自定义的字段。您可以从属性列表中选择变量值。例如,CN= {DeviceReportedName}、O= {}、OU= {1DevicePlatform} CustomAttribute

    • 私钥长度:2048 位。

    • 私钥类型:根据需要选择签名加密

    • 自动续订: Enabled/Disabled (根据您的需求)。

  3. 保存 模板。

第 2 步:设置 Omnissa Workspace ONE UEM 配置文件配置

在 Omnissa Workspace ONE UEM 中创建配置文件,将设备定向到 Connector,让 SCEP 颁发证书。

为证书分发创建 SCEP 设备配置文件
  1. 资源” 菜单中选择 “配置文件和基线”,然后选择 “配置文件”。

  2. 选择添加,然后选择添加个人资料

  3. 选择设备平台(安卓 iOS macOS Windows)。

  4. 根据需要设置管理类型上下文。

  5. 设置名称: Device-Cert-Profile.

  6. 滚动到 SCEP 有效负载

  7. 选择 SCEP,然后选择 + 添加。

  8. 使用以下配置:

    • SCEP:

      • 对于凭据来源,选择已定义的证书颁发机构(默认)。

      • 对于证书颁发机构,选择 AWS-Private-CA

      • 对于证书模板,选择步骤 1 中Device-Cert-Template定义的。

  9. 选择下一步,然后在任务部分从列表中选择正确的智能组(设备的任务组)。

  10. 分配类型选择为 “自动” 以启用自动续订。

  11. 保存并发布个人资料。

注意

有关更多信息,请参阅 Omnis sa 文档中的 SCEP。

第 3 步:在 Omnissa Workspace ONE 中注册设备

创建或验证智能群组
  1. 从 “群组和设置” 中选择 “群组”,然后选择 “任务小组”

  2. 创建或编辑 POC-Devices 智能群组:

    • 名称: POC-Devices。

    • 设备类型:选择 “全部” 或特定平台(例如 Android 或 iOS)。

    • 标准:使用UserGroup平台和操作系统 OEM 和型号来指定目标设备分组的标准。

    • 所有权为个人或公司设备选择 “任意”。

  3. 保存并验证目标设备是否显示在 预览” 选项卡中。

手动设备注册

Android
  • 从 Google Play 下载 Worksp ace ONE 智能中心应用程序。

  • 打开应用程序并输入注册网址或扫描二维码。

  • 登录并按照提示注册为 MDM-managed设备。

iOS/macOS
  • 在设备上,打开 Safari 并导航到注册网址(<WorkspaceONEUEMHostname>例如 https:///enroll)。

  • 使用用户凭据登录。

  • App Store 下载并安装 Worksp ace ONE 智能中心应用程序。

  • 按照提示在 “设置” > “通用” > “VPN 和设备管理” > “配置文件” > “安装” 中安装 MDM 配置文件

Windows
  • Workspace ONE 服务器或微软商店下载 Workspace ONE 智能集线器。

  • 使用注册 URL 和凭据通过 Hub 进行注册。

设备 > 列表视图 > 更多操作 > 分配给 POC-Devices 智能组中将已注册的设备分配给智能组

有关更多信息,请参阅 Omnissa 文档中的自动设备注册。

验证注册
  1. 在 Omnissa Workspace ONE UEM 控制台中,前往 “设备”,然后转到 “列表视图”。

  2. 确认您注册的设备显示的状态设置为 “已注册”

  3. 在 “设备详细信息” 的 “群” 选项卡中验证设备是否在 POC-Devices 智能组中

第 4 步:颁发证书

触发颁发证书
  1. 在 “设备列表视图” 中,选择已注册的设备。

  2. 选择 “查询” 按钮以提示签入。

  3. 他们 Device-Cert-Profile 应该签发证书。 AWS 私有 CA

验证证书安装

Android

依次选择 “设置” 、“安全” 、“可信凭证” 和 “用户” 来验证证书。

iOS

前往 “设置”,然后选择 “常规” 、“VPN 和设备管理”,然后选择 “配置配置文件” 。验证来自的证书 AWS-Private-CA 是否存在。

macOS

打开钥匙串访问权限,然后打开系统钥匙串并验证证书。

Windows

打开 certmgr.msc,然后打开 “个人”,然后打开 “证书” 验证证书。

问题排查

SCEP 错误(例如 “22013-SCEP 服务器返回了无效的响应”)
  • 验证 Workspace ONE 中的 SCEP URL 和静态质询密码是否匹配 AWS 私有 CA。

  • <SCEP_URL>测试 SCEP 端点连接:curl。

  • 检查 AWS CloudTrail 日志中是否 AWS 私有 CA 存在错误(例如IssueCertificate失败)。

APNs 问题 () iOS/macOS
  • 确保 APNs 证书有效并分配给正确的组织组。

  • 测试 APNs 连接:telnet gatew ay.push.apple.com 2195。

配置文件安装失败
  • 确认设备属于正确的智能群组(设备列表视图、群)。

  • 强制同步个人资料:依次选择 “更多操作” 、“发送” 和 “配置文件列表”

日志
  • 安卓:使用 Logcat 或 Workspace ONE 日志。

  • iOS/macOS: log show--predicate 'process == “mdmclient” '--最近 1 小时(通过配置器)。 Xcode/Apple

  • Windows:事件查看器,然后是应用程序和服务日志,然后Microsoft-Windows-DeviceManagement

  • Workspace ONE UEM:监控,然后是报告和分析,然后是事件,然后是设备事件

有关中用于 SCEP 监控的连接器的详细信息 AWS,请参见 SCE P 的监控连接器。

安全注意事项

  • 安全地存储 SCEP 网址和密钥。有关更多信息,请参阅该AWS Secrets Manager 服务

  • 将智能分组标准仅限于目标设备。

  • 定期续订 Apple 推送通知 (APNs) 证书(有效期为 1 年)。

  • 为概念验证项目设置较短的证书有效期,以最大限度地降低风险。

  • 对于个人设备,请确保清理会删除所有配置文件和证书。

有关如何使用 SCEP 连接器配置 Omnissa Workspace ONE UEM 和 CA 集成的信息,请参阅 Omnissa Workspace ONE 文档中的 SCEP。