For the complete documentation index, see llms.txt. This page is also available as Markdown.

Android

Implementa certificados en dispositivos Android mediante SCEP usando Intune y SCEPman.

El siguiente artículo describe cómo implementar un certificado de dispositivo o de usuario para Android. La implementación de certificados en Android es similar a las implementaciones de certificados en Windows 10, macOS e iOS.

Android ofrece dos conjuntos de soluciones distintos: uno es el perfil de trabajo (conocido como Perfil de trabajo de propiedad personal) y el otro es el dispositivo totalmente administrado (también conocido como Totalmente administrado, dedicado y perfil de trabajo de propiedad corporativa). En ambos escenarios, la configuración de los perfiles de configuración de certificados permanece constante.

La administración mediante el administrador de dispositivos de Android se lanzó en Android 2.2 como una forma de administrar dispositivos Android. Luego, a partir de Android 5, se lanzó el marco de administración más moderno de Android Enterprise (para dispositivos que pueden conectarse de forma fiable a Google Mobile Services). Google fomenta la migración desde la administración mediante el administrador de dispositivos al reducir su compatibilidad de administración en las nuevas versiones de Android. Para más información, consulte MS. Intune Disminución del soporte para el administrador de dispositivos de Android

Certificado raíz

La base para implementar certificados SCEP (de dispositivo o de usuario) es confiar en el certificado raíz de SCEPman. Por lo tanto, debe descargar el certificado raíz de la CA e implementarlo como un certificado de confianza perfil a través de Microsoft Intune:

Tenga en cuenta que debe usar el mismo grupo para asignar el certificado de confianza y perfil SCEP. De lo contrario, la implementación de Intune podría fallar.

Certificados de dispositivo

Tipo de certificado: Dispositivo

En esta sección, estamos configurando un certificado de dispositivo.

Formato del nombre del sujeto: CN={{DeviceId}} o CN={{AAD_Device_ID}}

SCEPman utiliza el campo CN del sujeto para identificar el dispositivo y como base para la generación del número de serie del certificado. Microsoft Entra ID (Azure AD) e Intune ofrecen dos identificadores diferentes:

  • {{DeviceId}}: Este identificador es generado y utilizado por Intune (Recomendado). (Requiere #AppConfig:IntuneValidation:DeviceDirectory que se establezca en Intune o AADAndIntune

  • {{AAD_Device_ID}}: Este identificador es generado y utilizado por Microsoft Entra ID (Azure AD).

Puede agregar otros RDN si es necesario (p. ej.: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Las variables admitidas se enumeran en la documentación de Microsoft.

Nombre alternativo del sujeto: URI Valor:IntuneDeviceId://{{DeviceId}}

El campo URI es recomendado por Microsoft para que las soluciones NAC identifiquen los dispositivos en función de su ID de dispositivo de Intune:

Se pueden agregar otros valores de SAN, como DNS, si es necesario.

Período de validez del certificado: 1 año

El tiempo restante antes de que caduque el certificado. El valor predeterminado es de un año.

SCEPman limita la validez del certificado al máximo configurado en la configuración AppConfig:ValidityPeriodDays, pero en caso contrario usa la validez configurada en la solicitud.

Uso de clave: Firma digital y cifrado de clave

Active ambas acciones criptográficas.

Tamaño de clave (bits): 4096

SCEPman admite 4096 bits.

Certificado raíz: Perfil del paso anterior

Seleccione el perfil de Intune de [Android](android.md#root-certificate).

Si está utilizando un CA intermedia, aún debe seleccionar el perfil de certificado de confianza para la CA raíz, ¡no para la CA intermedia!

Uso extendido de clave: Autenticación de cliente, 1.3.6.1.5.5.7.3.2

Elija Autenticación de cliente (1.3.6.1.5.5.7.3.2) en Valores predefinidos. Los demás campos se completarán automáticamente.

Umbral de renovación (%): 20

Este valor define cuándo se permite al dispositivo renovar su certificado (según el tiempo de vida restante de un certificado existente). Lea la nota bajo Período de validez del certificado y seleccione un valor adecuado que permita al dispositivo renovar el certificado durante un largo período. Un valor del 20 % permitiría que el dispositivo con un certificado válido de 1 año inicie la renovación 73 días antes de la expiración.

URL del servidor SCEP: Abra el portal de SCEPman y copie la URL de #Intune MDM

Ejemplo

Ejemplo

Certificados de usuario

Siga las instrucciones de #Device certificates y tenga en cuenta las siguientes diferencias:

Tipo de certificado: Usuario

En esta sección, estamos configurando un certificado de usuario.

Formato del nombre del sujeto: CN={{UserName}},E={{EmailAddress}}

Puede definir RDN según sus necesidades. Las variables admitidas se enumeran en la documentación de Microsoft. Recomendamos incluir el nombre de usuario (p. ej.: janedoe) y la dirección de correo electrónico (p. ej.: janedoe@contoso.com) como configuración base.

Nombre alternativo del sujeto: (UPN)Valor: {{UserPrincipalName}}

Usted debe agregar el nombre principal de usuario como nombre alternativo del sujeto. Agregue '{{UserPrincipalName}}' como Nombre alternativo del sujeto de tipo nombre principal de usuario (UPN). Esto garantiza que SCEPman pueda vincular certificados a objetos de usuario en AAD.

Se pueden agregar otros valores de SAN, como una dirección de correo electrónico, si es necesario.

Es necesario tener un nombre alternativo del sujeto en el certificado SCEP, tipo de usuario. Sin un SAN, no tendrá acceso al Wi-Fi de su empresa.

Ejemplo

Verificación de certificados

Para garantizar la implementación correcta de certificados en su dispositivo Android, hay dos opciones:

  • En las versiones más recientes de Android (p. ej., 14), puede verificar los certificados (de usuario y certificados de confianza) desde la configuración > seguridad y privacidad

  • Mediante aplicaciones de terceros como X509 Certificate Viewer Tool

Última actualización

¿Te fue útil?