Configuración general
SCEPman se puede conectar a Jamf Pro como una CA externa a través del endpoint dedicado de Jamf de SCEPman, permitiendo que los usuarios y dispositivos registrados obtengan certificados. Jamf Pro actúa como un proxy SCEP, intermediendo la comunicación entre SCEPman y los dispositivos de Jamf Pro.
Habilitar la integración con Jamf
La integración de Jamf de SCEPman se puede habilitar fácilmente mediante las siguientes variables de entorno en servicio de aplicación de SCEPman:
Jamf autentica sus solicitudes de certificado en SCEPman con esta contraseña segura.
Considere agregar esto como un secreto en su KeyVault de SCEPman.
máx. contraseña de 32 caracteres
AppConfig:JamfValidation:ValidityPeriodDays (opcional)
¿Durante cuántos días como máximo deberán ser válidos los certificados emitidos mediante Jamf?
365
Habilite esta configuración para guardar los certificados de Jamf en Certificate Master
verdadero o falso (predeterminado)
Conexión API
SCEPman necesita conectarse a la API de Jamf para comprobar el estado de los clientes incorporados. Esto se utiliza para la revocación de certificados.
Consulte la documentación de Jamf sobre cómo crear un rol de API y un cliente de API. El cliente de API debe tener un rol con estos permisos:
Leer dispositivos móviles
Leer equipos
Leer usuario
Defina las siguientes variables de entorno en su SCEPman App Service:
El identificador del cliente de la API de Jamf
El valor del secreto del cliente para la configuración del cliente de API.
Considere agregar esto como un secreto en su KeyVault de SCEPman.
La API clásica de Jamf Pro admite autenticación Bearer desde la versión 10.35.0. Existe una opción para deshabilitar el método de autenticación anterior, Autenticación básica, desde la versión 10.36.0. Una versión futura de Jamf programada para agosto-diciembre de 2022 eliminará el soporte para la Autenticación básica. SCEPman 2.0 e inferior solo admite Autenticación básica para la API clásica, mientras que SCEPman 2.1 y superior usa autenticación Bearer. Para usar autenticación Bearer, debe actualizar a SCEPman 2.1 o superior.
Conexión de CA externa
Abra la configuración de Jamf Pro y elija "PKI Certificates" en "Global Management":

Cambie a la pestaña "Management Certificate Template", "External CA" y active el modo de edición. Habilite Jamf Pro como "SCEP Proxy for configuration profiles":

Complete los siguientes campos y guarde la configuración:
Nombre
nombre de la instancia
SCEPman Contoso
Asunto
entidades siguiendo el estándar X.500
O=Contoso
Tipo de desafío
tipo de desafío para la verificación de la emisión del certificado
Estático
Desafío (de verificación)
secreto compartido previamente (desafío)
definido en SCEPman mediante AppConfig parámetro
Tamaño de clave
tamaño de clave en bits
2048
Usar como firma digital
Sí (si es necesario)
Usar para cifrado de clave
Sí (si es necesario)
Huella digital
Huella digital del certificado CA de SCEPman (SHA-1)
visible a través del panel de SCEPman ("CA Thumbprint")

Certificado de firma
Al usar una CA externa, Jamf requiere que agregue el certificado de la CA para que Jamf pueda comparar si los certificados están firmados correctamente. Sin embargo, Jamf solo permite agregar un certificado de la CA si también agrega un certificado de firma con su clave privada correspondiente. Jamf usa este certificado de firma para firmar las solicitudes de certificado que se envían a SCEPman. Sin embargo, SCEPman no evalúa la firma en las solicitudes y acepta incluso solicitudes sin firmar (por ejemplo, de Intune), porque la validez de la solicitud proviene únicamente del uso de la contraseña correcta del desafío de solicitud configurada en Jamf.
Luego haga clic en "Change Signing and CA Certificates" en la configuración de CA externa de Jamf

En el asistente, cargue el archivo PFX con el certificado de firma en Jamf cuando se lo solicite (Nota: Pkcs#12 y PFX son sinónimos). En los siguientes pasos, introduzca la contraseña del archivo PFX y confirme la selección del certificado de firma. En la pestaña "Upload CA Certificate", debe cargar el certificado de CA de SCEPman. Puede obtener el certificado de CA de SCEPman haciendo clic en el enlace "Get CA Certificate" en la parte superior derecha de la página principal de su instancia de SCEPman. Finalmente, confirme los cambios.
Última actualización
¿Te fue útil?