For the complete documentation index, see llms.txt. This page is also available as Markdown.

macOS

Stellen Sie Zertifikate über SCEP in Intune mithilfe von SCEPman auf macOS-Geräten bereit.

Der folgende Artikel beschreibt, wie Geräte- und/oder Benutzerzertifikate für macOS-Geräte bereitgestellt werden. Die Bereitstellung des SCEPman-Root-Zertifikats ist zwingend erforderlich. Anschließend können Sie wählen, ob nur Geräte-, nur Benutzer- oder beide Zertifikatstypen bereitgestellt werden sollen.

Stammzertifikat

Die Grundlage für die Bereitstellung von SCEP-Zertifikaten ist, dem Stammzertifikat von SCEPman zu vertrauen. Daher müssen Sie das CA-Root-Zertifikat herunterladen und es als Vertrauenswürdiges Zertifikat Profil über Microsoft Intune bereitstellen:

Beachten Sie, dass Sie die dieselbe Gruppe für die Zuweisung das Vertrauenswürdiges Zertifikat und SCEP-Profilverwenden müssen. Andernfalls kann die Intune-Bereitstellung fehlschlagen.

Gerätezertifikate

Zertifikatstyp: Gerät

In diesem Abschnitt richten wir ein Gerätezertifikat ein.

Format des Subject-Namens: CN={{DeviceName}} oder CN={{DeviceId}} oder CN={{AAD_Device_ID}}

Empfohlen: Verwenden Sie {{DeviceName}}für das CN-RDN, damit das Zertifikat auf dem Gerät einen aussagekräftigen Namen hat oder beim Suchen des Zertifikats besser auffindbar ist.

Optional: Wenn konfiguriert auf CN={{DeviceId}} oder CN={{AAD_Device_ID}}, verwendet SCEPman das CN-Feld des Subject-Namens, um das Gerät zu identifizieren, und als Ausgangswert für die Generierung der Zertifikatsseriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:

  • {{DeviceId}}: Diese ID wird von Intune generiert und verwendet. (erfordert AppConfig:IntuneValidation:DeviceDirectory auf Intune oder AADAndIntune)

  • {{AAD_Device_ID}}: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.

Falls weder CN={{DeviceId}} noch CN={{AAD_Device_ID}} für das CN-Feld verwendet wird (z. B. CN={{DeviceName}}), identifiziert SCEPman das Gerät anhand der Intune-Geräte-ID ((URI)Wert: IntuneDeviceId://{{DeviceId}}) bereitgestellt wird, der im Subject Alternative Name (SAN) angegeben ist.

Wichtig: Die Wahl des CN-Feldes beeinflusst das automatische Widerrufsverhalten von Zertifikaten, die für Ihre von Intune verwalteten Geräte ausgestellt wurden.

Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Unterstützte Variablen sind in den Microsoft-Dokumenten.

Alternativer Subject-Name: URI Wert:IntuneDeviceId://{{DeviceId}}

Das URI-Feld ist von Microsoft empfohlen für NAC-Lösungen, um die Geräte anhand ihrer Intune-Geräte-ID zu identifizieren.

Das URI-Feld ist erforderlich falls weder CN={{DeviceId}} noch CN={{AAD_Device_ID}} im Subject-Namensformat verwendet wird.

Bei Bedarf können weitere SAN-Werte wie DNS hinzugefügt werden.

Zertifikatsgültigkeitsdauer: 1 Jahr

Wichtig: macOS-Geräte ignorieren die Konfiguration der Gültigkeitsdauer über Intune. Stellen Sie bitte sicher, dass AppConfig:ValidityPeriodDays auf einen festen Wert gesetzt wird. Sie können die Einstellung für die Zertifikatsgültigkeitsdauer bei 1 Jahr belassen, da sie ohnehin ignoriert wird. Wichtig: Beachten Sie außerdem, dass Zertifikate unter macOS nur erneuert werden von Intune, wenn das Gerät entsperrt, online, synchronisiert und innerhalb der Schwelle für die Erneuerung ist. Wenn Zertifikate abgelaufen sind (z. B. weil das Gerät lange offline und/oder gesperrt war), werden sie nicht mehr erneuert. Daher empfehlen wir, hier einen höheren Wert zu wählen.

Schlüsselverwendung: Digitale Signatur und Schlüsselverschlüsselung

Bitte aktivieren Sie beide kryptografischen Aktionen.

Schlüssellänge (Bit): 2048

SCEPman unterstützt 2048 Bit.

Root-Zertifikat: Profil aus dem vorherigen Schritt

Bitte wählen Sie das Intune-Profil aus #Stammzertifikate

Erweiterte Schlüsselverwendung: Clientauthentifizierung, 1.3.6.1.5.5.7.3.2

Bitte wählen Sie Clientauthentifizierung (1.3.6.1.5.5.7.3.2) unter Vordefinierte Werte. Die anderen Felder werden automatisch ausgefüllt.

Wichtig: macOS-Geräte unterstützen keine anderen erweiterten Schlüsselverwendungen (EKUs) als Clientauthentifizierung . Das bedeutet, dass alle anderen in diesem Profil konfigurierten EKUs ignoriert werden.

Erneuerungsschwelle (%): 50

Dieser Wert legt fest, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Laufzeit des vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter Zertifikatsgültigkeitsdauer und wählen Sie einen geeigneten Wert, der es dem Gerät ermöglicht, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 50 % würde es einem Gerät mit einem 1 Jahr gültigen Zertifikat ermöglichen, die Erneuerung 182 Tage vor Ablauf zu starten.

SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von Intune MDM

Beispiel

Mit den von uns angegebenen Einstellungen erfüllen wir die Zertifikatsanforderungen von Apple.

Beispiel

Benutzerzertifikate

Der folgende Abschnitt zeigt Ihnen, wie Sie Benutzerzertifikate über das Intune-Zertifikatsprofil auf macOS X 10.12 (oder höher) bereitstellen können.

Bitte befolgen Sie die Anweisungen unter #Gerätezertifikate und beachten Sie die folgenden Unterschiede:

Zertifikatstyp: Benutzer

In diesem Abschnitt richten wir ein Benutzerzertifikat ein.

Format des Subject-Namens: CN={{UserName}},E={{EmailAddress}}

Sie können RDNs nach Bedarf definieren. Unterstützte Variablen sind in den Microsoft-Dokumentenbeschrieben. Wir empfehlen, den Benutzernamen (z. B. janedoe) und die E-Mail-Adresse (z. B. janedoe@contoso.com) als Basiskonfiguration aufzunehmen.

Alternativer Subject-Name: UPN Wert:{{UserPrincipalName}}

SCEPman verwendet die UPN im SAN, um den Benutzer zu identifizieren, und als Ausgangswert für die Generierung der Zertifikatsseriennummer (z. B. janedoe@contoso.com). Andere SAN-Werte wie die E-Mail-Adresse können bei Bedarf hinzugefügt werden.

Mit den von uns angegebenen Einstellungen erfüllen wir die Zertifikatsanforderungen von Apple

Beispiel

Zuletzt aktualisiert

War das hilfreich?