For the complete documentation index, see llms.txt. This page is also available as Markdown.

Tenencia dividida

Resumen

SCEPman puede configurarse para funcionar desde un Tenant de Azure separado del Tenant de Azure/Intune para el cual emite certificados a usuarios y/o dispositivos. Esta configuración, conocida como split-tenancy, es especialmente útil para los MSP que deseen consolidar los costos de infraestructura de Azure entre sus clientes, manteniendo al mismo tiempo un backend dedicado y una CA única para cada uno de esos clientes.

El split-tenancy conlleva una importante desventaja: Las identidades administradas ya no pueden utilizarse. Esto significa que la autenticación frente a la API de Graph (Azure AD e Intune) se gestiona mediante un registro de aplicación y un secreto de cliente, que debe ser administrado (por el MSP) a medida que expira.

A continuación, nos referimos al Tenant de alojamiento como Tenant de origen, mientras que al Tenant del cliente como Tenant de destino. Los recursos de SCEPman existirán en el Tenant de origen, y los dispositivos administrados en el Tenant de destino como en el gráfico a continuación:

Pasos de configuración

  1. En el Tenant de origen, realice una implementación estándar de SCEPman/Certificate Master como se describe en nuestra Guía de inicio rápido.

En SCEPman (Tenant de origen)

  1. Navegue hasta el App Service de SCEPman App Service y luego a "Settings" --> "Environment variables". Localice los siguientes parámetros y elimínelos .

Variables de entorno

AppConfig:AuthConfig:ManagedIdentityEnabledForWebsiteHostname

AppConfig:AuthConfig:ManagedIdentityEnabledOnUnixTime

AppConfig:AuthConfig:ManagedIdentityPermissionLevel

  1. Cambie el nombre de los siguientes ajustes (no cambie sus valores):

Nombre original
Nuevo nombre

AppConfig:AuthConfig:ApplicationId

AppConfig:AuthConfig:HomeApplicationId

AppConfig:AuthConfig:TenantId

AppConfig:AuthConfig:HomeTenantId

  1. Cree un registro de aplicación en el Tenant de destino como se describe aquí: Registro de aplicación de Azure. Esto registro de aplicación permitirá a SCEPman acceder a los directorios de Azure AD e Intune en el Tenant de destino.

Cree las siguientes nuevas variables de entorno si aún no lo ha hecho durante la creación del registro de aplicación:

Nombre
Valor

AppConfig:AuthConfig:ApplicationId

GUID del registro de aplicación que se creó anteriormente (Tenant de destino).

AppConfig:AuthConfig:TenantId

ID de Tenant del Tenant de destino.

AppConfig:AuthConfig:ApplicationKey

Valor del secreto de cliente que se creó como parte del registro de aplicación en el Tenant de destino.

  1. Aplique los cambios.

  2. Reinicie el SCEPman App Service.

Certificate Master

  1. Navegue hasta el Certificate Master App Service y luego a "Settings" > "Environment variables".

  2. Ahora tiene dos opciones:

    1. Si desea que los usuarios de su Tenant de origen inicien sesión en Certificate Master y emitan certificados, lo que incluye a usuarios invitados en su Tenant de origen, p. ej. desde su Tenant de destino.

Opción 1: Los usuarios del Tenant de origen inician sesión en Certificate Master

Si ese es el caso, cambie el nombre los siguientes ajustes (no cambie sus valores):

Nombre original
Nuevo nombre

AppConfig:AuthConfig:TenantId

AppConfig:AuthConfig:HomeTenantId

AppConfig:AuthConfig:ApplicationId

AppConfig:AuthConfig:HomeApplicationId

b. Desea que los usuarios de su Tenant de destino inicien sesión en Certificate Master y emitan certificados, lo que incluye a usuarios invitados en su Tenant de destino, p. ej. desde su Tenant de origen.

Opción 2: Los usuarios del Tenant de destino inician sesión en Certificate Master

Si ese es el caso, haga lo siguiente:

  • Abra un PowerShell o Azure Cloud Shell en su Tenant de destino y ejecute los siguientes comandos:

Reemplace <url> por la URL de su Certificate Master

  • El CMDlet devolverá un Application Id y un Tenant Id (el del Tenant de destinoTenant de destino). Introduzca estos dos valores como

    • AppConfig:AuthConfig:HomeApplicationId y

    • AppConfig:AuthConfig:HomeTenantId en la configuración de su Certificate Master.

  • Ahora cree las siguientes nuevas configuraciones de aplicación, posiblemente sobrescribiendo las existentes, con los mismos valores que en SCEPman:

Nombre
Valor

AppConfig:AuthConfig:ApplicationId

GUID del registro de aplicación que se creó antes.

AppConfig:AuthConfig:TenantId

ID de Tenant del Tenant de destino.

AppConfig:AuthConfig:ApplicationKey

Valor del secreto de cliente que se creó como parte del registro de aplicación antes.\nPuede crear un nuevo secreto de cliente separado para Certificate Master si lo desea.

  1. Guarde los cambios

  2. Reinicie el SCEPman Certificate Master App Service.

  3. Otorgue los permisos para solicitar certificados a través de la Certificate Master aplicación web, vea aquí.

Como resumen, aquí están las cuentas utilizadas por Certificate Master y para qué se usan:

Cuenta
¿Para qué se usa?
Notas

Identidad administrada

  • Autorizar los CSR enviados a SCEPman

  • Acceso al Storage Account

N/D

Registro de aplicación con App ID de ApplicationId

Certificate Master accede a Microsoft Graph en este contexto para ver qué certificados se han inscrito mediante Intune

Si ApplicationKey no está presente, se utiliza en su lugar la Identidad administrada.

Registro de aplicación con App ID de HomeApplicationId

Los usuarios se autentican en esta aplicación. Debe estar en el Tenant donde residen los usuarios que acceden a Certificate Master (pero los usuarios invitados de otros Tenants también pueden autorizarse)

Si HomeApplicationId no está presente, ApplicationId se utiliza en su lugar.

Ahora que la configuración de split-tenancy ha finalizado, puede continuar y configurar sus perfiles SCEP según su MDM.

Consideraciones al tener múltiples Tenants de destino

Si desea tener múltiples instancias de SCEPman para emitir certificados a distintos Tenants de destino, deberá realizar pasos de configuración adicionales para aislar estas instancias entre sí.

Un posible concepto podría incluir un grupo de recursos de administración que contenga un único App Service Plan que proporcionará el recurso de cómputo para todos sus App Services de SCEPman. Los siguientes puntos deben tenerse en cuenta al hacer esto para múltiples Tenants:

  • Cada instancia debería tener su propio grupo de recursos para distinguirlas

  • Debería crear registros de aplicación para cada instancia para aislar los permisos

  • El App Service Plan debería crearse en un grupo de recursos de administración independiente, ya que presta servicio a varias instancias

En este diagrama, un Tenant de administración y sus dos instancias de SCEPman proporcionan certificados a los Tenants de Contoso y Tailwind:

Agregar una nueva instancia de SCEPman a un App Service Plan existente

Al implementar una nueva instancia de SCEPman mediante el método de implementación empresarial se le ofrece la posibilidad de introducir el id de recurso de un App Service Plan existente al que se debe agregar esta instancia.

Este id de recurso se puede encontrar en las propiedades del App Service Plan existente:

Crear registros de aplicación específicos para cada cliente

Para aislar los permisos de las aplicaciones, deberá ajustar el comando posterior a la implementación para especificar Registros de aplicación personalizados:

Este comando dará como resultado una instancia de SCEPman completamente configurada y aislada de las instancias anteriores. Ahora puede continuar para configurar la split-tenancy para esta instancia.

La sección anterior sobre Certificate Master ahora puede aplicarse opcionalmente si desea que este servicio sea accesible desde el Tenant del cliente.

Última actualización

¿Te fue útil?