iOS/iPadOS

Implemente certificados en dispositivos iOS e iPadOS mediante SCEP en Intune usando SCEPman.

El siguiente artículo describe cómo implementar un certificado de dispositivo y/o de usuario para dispositivos iOS e iPadOS. La implementación del certificado raíz de SCEPman es obligatoria. Después, puede elegir entre implementar solo el certificado de dispositivo, solo el de usuario o incluso ambos tipos de certificado.

circle-exclamation

Certificado raíz

La base para implementar certificados SCEP es confiar en el certificado raíz de SCEPman. Por lo tanto, debe descargar el certificado raíz de la CA e implementarlo como un certificado de confianza perfil mediante Microsoft Intune:

circle-info

Tenga en cuenta que debe usar el mismo grupo para asignar el certificado de confianza y perfil SCEP. De lo contrario, la implementación de Intune podría fallar.

Certificados de dispositivo

chevron-rightTipo de certificado: Dispositivohashtag

En esta sección estamos configurando un certificado de dispositivo.

chevron-rightFormato del nombre del sujeto: CN={{DeviceId}} o CN={{AAD_Device_ID}}hashtag

SCEPman usa el campo CN del sujeto para identificar el dispositivo y como base para la generación del número de serie del certificado. Microsoft Entra ID (Azure AD) e Intune ofrecen dos identificadores diferentes:

  • {{DeviceId}}: Este identificador lo genera y usa Intune (Recomendado) (requiere AppConfig:IntuneValidation:DeviceDirectory que se establezca en Intune o AADAndIntune)

  • {{AAD_Device_ID}}: Este identificador lo genera y usa Microsoft Entra ID (Azure AD). (Nota: Al usar el registro automatizado de dispositivos mediante Apple Business Manager, este identificador podría cambiar durante la configuración del dispositivo. Si eso ocurre, es posible que SCEPman no pueda identificar el dispositivo después. En ese caso, el certificado dejaría de ser válido.)

Puede agregar otros RDN si es necesario (por ejemplo: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Las variables compatibles se enumeran en la documentación de Microsoftarrow-up-right.

chevron-rightNombre alternativo del sujeto: URI Valor:IntuneDeviceId://{{DeviceId}}hashtag

El campo URI está recomendado por Microsoftarrow-up-right para soluciones NAC para identificar los dispositivos en función de su identificador de dispositivo de Intune.

Si es necesario, se pueden agregar otros valores SAN como DNS.

chevron-rightPeríodo de validez del certificado: 1 añoshashtag

Importante: Los dispositivos iOS/iPadOS ignoran la configuración del período de validez mediante Intune. Asegúrese de configurar AppConfig:ValidityPeriodDays con un valor fijo. Recomendamos 2 años, por lo que debe establecer esta variable en la configuración de SCEPman en 730 días. Pero puede dejar la configuración del período de validez del certificado en 1 año, porque Intune la ignorará de todos modos. Importante: También tenga en cuenta que los certificados en iOS/iPadOS solo se renuevan por Intune cuando el dispositivo está desbloqueado, en línea, sincronizando y dentro del alcance del umbral de renovación. Si los certificados han expirado (por ejemplo: el dispositivo estuvo sin conexión y/o bloqueado durante mucho tiempo), ya no se renovarán. Por lo tanto, recomendamos elegir un valor más alto aquí.

chevron-rightUso de clave: Firma digital y cifrado de clavehashtag

Active ambas acciones criptográficas.

chevron-rightTamaño de clave (bits): 2048hashtag

SCEPman admite 2048 bits.

chevron-rightCertificado raíz: Perfil del paso anteriorhashtag

Seleccione el perfil de Intune de iOS/iPadOS.

chevron-rightUso extendido de clave: Autenticación de cliente, 1.3.6.1.5.5.7.3.2hashtag

Elija Autenticación de cliente (1.3.6.1.5.5.7.3.2) en Valores predefinidos. Los demás campos se rellenarán automáticamente.

Importante: Los dispositivos iOS/iPadOS no admiten ningún uso extendido de clave (EKU) que no sea Autenticación de cliente . Esto significa que cualquier otro EKU configurado en este perfil se ignorará.

chevron-rightUmbral de renovación (%): 50hashtag

Este valor define cuándo se permite que el dispositivo renueve su certificado (en función de la vida útil restante del certificado existente). Lea la nota en Período de validez del certificado y seleccione un valor adecuado que permita al dispositivo renovar el certificado durante un largo período. Un valor del 50 % permitiría que un dispositivo con un certificado válido durante 1 año inicie la renovación 182 días antes de su expiración.

chevron-rightURL del servidor SCEP: Abra el portal de SCEPman y copie la URL de Intune MDMhashtag

Ejemplo

circle-info

Con la configuración indicada, cumplimos los requisitos de certificados de Applearrow-up-right.

Ejemplo

Certificados de usuario

Siga las instrucciones de iOS/iPadOS y tenga en cuenta las siguientes diferencias:

chevron-rightTipo de certificado: Usuariohashtag

En esta sección estamos configurando un certificado de usuario.

chevron-rightFormato del nombre del sujeto: CN={{UserName}},E={{EmailAddress}}hashtag

Puede definir RDN según sus necesidades. Las variables compatibles se enumeran en la documentación de Microsoftarrow-up-right. Recomendamos incluir el nombre de usuario (por ejemplo: janedoe) y la dirección de correo electrónico (por ejemplo: [email protected]) como configuración base.

chevron-rightNombre alternativo del sujeto: UPN Valor: {{UserPrincipalName}}hashtag

SCEPman usa el UPN en el SAN para identificar al usuario y como base para la generación del número de serie del certificado (por ejemplo: [email protected]). Si es necesario, se pueden agregar otros valores SAN como la dirección de correo electrónico.

circle-info

Con la configuración indicada, cumplimos los requisitos de certificados de Applearrow-up-right

Ejemplo

Última actualización

¿Te fue útil?