For the complete documentation index, see llms.txt. This page is also available as Markdown.

macOS

Implementa certificados en dispositivos macOS mediante SCEP en Intune usando SCEPman.

El siguiente artículo describe cómo implementar certificados de dispositivo o/y de usuario para dispositivos macOS. La implementación del certificado raíz de SCEPman es obligatoria. Después, puede elegir entre implementar solo certificados de dispositivo, de usuario o ambos tipos de certificado.

Certificado raíz

La base para implementar certificados SCEP es confiar en el certificado raíz de SCEPman. Por lo tanto, debe descargar el certificado raíz de la CA e implementarlo como un certificado de confianza perfil mediante Microsoft Intune:

Tenga en cuenta que debe usar el mismo grupo para asignar el certificado de confianza y perfil SCEP. De lo contrario, la implementación de Intune podría fallar.

Certificados de dispositivo

Tipo de certificado: Dispositivo

En esta sección estamos configurando un certificado de dispositivo.

Formato del nombre del sujeto: CN={{DeviceName}} o CN={{DeviceId}} o CN={{AAD_Device_ID}}

Recomendado: Use {{DeviceName}}para el RDN del CN para tener un nombre significativo del certificado en el dispositivo o al buscar el certificado.

Opcional: Si se configura en CN={{DeviceId}} o CN={{AAD_Device_ID}}, SCEPman utiliza el campo CN del nombre del sujeto para identificar el dispositivo y como base para la generación del número de serie del certificado. Microsoft Entra ID (Azure AD) e Intune ofrecen dos ID diferentes:

  • {{DeviceId}}: Este ID se genera y se usa mediante Intune. (requiere AppConfig:IntuneValidation:DeviceDirectory que se establezca en Intune o AADAndIntune)

  • {{AAD_Device_ID}}: Este ID se genera y se usa mediante Microsoft Entra ID (Azure AD).

En caso de que no se use ni CN={{DeviceId}} ni CN={{AAD_Device_ID}} en el campo CN (p. ej., CN={{DeviceName}}), SCEPman identificará el dispositivo basándose en el ID de dispositivo de Intune (Valor (URI): IntuneDeviceId://{{DeviceId}}) proporcionado en el nombre alternativo del sujeto (SAN).

Importante: La elección del campo CN afecta el comportamiento de revocación automática de los certificados emitidos para sus dispositivos administrados por Intune.

Puede agregar otros RDN si es necesario (p. ej.: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Las variables admitidas se enumeran en la documentación de Microsoft.

Nombre alternativo del sujeto: URI Valor:IntuneDeviceId://{{DeviceId}}

El campo URI es recomendado por Microsoft para soluciones NAC para identificar los dispositivos basándose en su ID de dispositivo de Intune.

El campo URI es obligatorio en caso de que no se use ni CN={{DeviceId}} ni CN={{AAD_Device_ID}} en el formato del nombre del sujeto campo.

Se pueden agregar otros valores SAN como DNS si es necesario.

Período de validez del certificado: 1 año

Importante: Los dispositivos macOS ignoran la configuración del período de validez mediante Intune. Asegúrese de configurar AppConfig:ValidityPeriodDays a un valor fijo. Puede dejar la configuración del período de validez del certificado en 1 año porque de todos modos se ignorará. Importante: Tenga en cuenta también que los certificados en macOS solo se renuevan por Intune cuando el dispositivo está desbloqueado, en línea, sincronizando y dentro del alcance del umbral de renovación. Si los certificados están vencidos (p. ej.: el dispositivo estuvo sin conexión y/o bloqueado durante mucho tiempo), ya no se renovarán. Por lo tanto, recomendamos elegir un valor más alto aquí.

Uso de clave: Firma digital y cifrado de claves

Active ambas acciones criptográficas.

Tamaño de clave (bits): 2048

SCEPman admite 2048 bits.

Certificado raíz: Perfil del paso anterior

Seleccione el perfil de Intune de #Certificados raíz

Uso de clave extendido: Autenticación de cliente, 1.3.6.1.5.5.7.3.2

Elija Autenticación de cliente (1.3.6.1.5.5.7.3.2) bajo Valores predefinidos. Los demás campos se rellenarán automáticamente.

Importante: Los dispositivos macOS no admiten ningún uso de clave extendido (EKU) aparte de Autenticación de cliente . Esto significa que cualquier otro EKU configurado en este perfil se ignorará.

Umbral de renovación (%): 50

Este valor define cuándo se permite al dispositivo renovar su certificado (según la vida útil restante del certificado existente). Lea la nota debajo de Período de validez del certificado y seleccione un valor adecuado que permita al dispositivo renovar el certificado durante un período prolongado. Un valor del 50 % permitiría al dispositivo con un certificado válido de 1 año iniciar la renovación 182 días antes del vencimiento.

URL del servidor SCEP: Abra el portal de SCEPman y copie la URL de Intune MDM

Ejemplo

Con la configuración que indicamos, cumplimos con los requisitos de certificados de Apple.

Ejemplo

Certificados de usuario

La siguiente sección le mostrará cómo puede implementar certificados de usuario mediante un perfil de certificado de Intune en dispositivos macOS X 10.12 (o posteriores).

Siga las instrucciones de #Certificados de dispositivo y tenga en cuenta las siguientes diferencias:

Tipo de certificado: Usuario

En esta sección estamos configurando un certificado de usuario.

Formato del nombre del sujeto: CN={{UserName}},E={{EmailAddress}}

Puede definir RDN en función de sus necesidades. Las variables admitidas se enumeran en la la documentación de Microsoft. Recomendamos incluir el nombre de usuario (p. ej.: janedoe) y la dirección de correo electrónico (p. ej.: janedoe@contoso.com) como configuración base.

Nombre alternativo del sujeto: UPN Valor:{{UserPrincipalName}}

SCEPman utiliza el UPN en el SAN para identificar al usuario y como base para la generación del número de serie del certificado (p. ej.: janedoe@contoso.com). Se pueden agregar otros valores SAN como la dirección de correo electrónico si es necesario.

Con la configuración que indicamos, cumplimos con los requisitos de certificados de Apple

Ejemplo

Última actualización

¿Te fue útil?