For the complete documentation index, see llms.txt. This page is also available as Markdown.

iOS/iPadOS

Implementa certificados en dispositivos iOS e iPadOS mediante SCEP en Intune usando SCEPman.

El siguiente artículo describe cómo implementar certificados de dispositivo y/o usuario para dispositivos iOS e iPadOS. La implementación del certificado raíz de SCEPman es obligatoria. Después, puede elegir entre implementar solo el certificado de dispositivo, solo el de usuario o incluso ambos tipos de certificado.

Certificado raíz

La base para implementar certificados SCEP es confiar en el certificado raíz de SCEPman. Por lo tanto, debe descargar el certificado raíz de la CA e implementarlo como un certificado de confianza perfil a través de Microsoft Intune:

Tenga en cuenta que debe usar el mismo grupo para la asignación del certificado de confianza y perfil SCEP. De lo contrario, la implementación de Intune podría fallar.

Certificados de dispositivo

Tipo de certificado: Dispositivo

En esta sección configuraremos un certificado de dispositivo.

Formato del nombre del sujeto: CN={{DeviceId}} o CN={{AAD_Device_ID}}

SCEPman usa el campo CN del sujeto para identificar el dispositivo y como semilla para la generación del número de serie del certificado. Microsoft Entra ID (Azure AD) e Intune ofrecen dos identificadores diferentes:

  • {{DeviceId}}: Este identificador es generado y usado por Intune (Recomendado) (requiere AppConfig:IntuneValidation:DeviceDirectory que se establezca en Intune o AADAndIntune)

  • {{AAD_Device_ID}}: Este identificador es generado y usado por Microsoft Entra ID (Azure AD). (Nota: Al usar la inscripción automatizada de dispositivos a través de Apple Business Manager, este identificador podría cambiar durante la configuración del dispositivo. Si eso ocurre, es posible que SCEPman no pueda identificar el dispositivo después. En ese caso, el certificado quedaría inválido.)

Puede agregar otros RDN si es necesario (p. ej.: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Las variables admitidas se enumeran en la documentación de Microsoft.

Nombre alternativo del sujeto: URI Valor:IntuneDeviceId://{{DeviceId}}

El campo URI es recomendado por Microsoft para que las soluciones NAC identifiquen los dispositivos basándose en su ID de dispositivo de Intune.

Se pueden agregar otros valores SAN como DNS si es necesario.

Período de validez del certificado: 1 año

Importante: Los dispositivos iOS/iPadOS ignoran la configuración del período de validez a través de Intune. Asegúrese de configurar AppConfig:ValidityPeriodDays a un valor fijo. Recomendamos 2 años, por lo que debe establecer esta variable en la configuración de SCEPman en 730 días. Pero puede dejar la configuración del período de validez del certificado en 1 año porque Intune la ignora de todos modos. Importante: Tenga en cuenta también que los certificados en iOS/iPadOS solo se renuevan por Intune cuando el dispositivo está desbloqueado, en línea, sincronizando y dentro del umbral de renovación. Si los certificados han expirado (p. ej.: el dispositivo estuvo sin conexión y/o bloqueado durante mucho tiempo), ya no se renovarán. Por lo tanto, recomendamos elegir un valor más alto aquí.

Uso de clave: Firma digital y cifrado de claves

Active ambas acciones criptográficas.

Tamaño de clave (bits): 2048

SCEPman admite 2048 bits.

Certificado raíz: Perfil del paso anterior

Seleccione el perfil de Intune de iOS/iPadOS.

Uso extendido de clave: Autenticación de cliente, 1.3.6.1.5.5.7.3.2

Elija Autenticación de cliente (1.3.6.1.5.5.7.3.2) en Valores predefinidos. Los demás campos se rellenarán automáticamente.

Importante: Los dispositivos iOS/iPadOS no admiten ningún Uso Extendido de Claves (EKU) aparte de Autenticación de cliente . Esto significa que cualquier otro EKU configurado en este perfil se ignorará.

Umbral de renovación (%): 50

Este valor define cuándo se permite al dispositivo renovar su certificado (según el tiempo de vida restante del certificado existente). Lea la nota bajo Período de validez del certificado y seleccione un valor adecuado que permita al dispositivo renovar el certificado durante un largo período. Un valor del 50 % permitiría que un dispositivo con un certificado válido de 1 año comience la renovación 182 días antes de la expiración.

URL del servidor SCEP: Abra el portal de SCEPman y copie la URL de Intune MDM

Ejemplo

Con la configuración indicada, cumplimos los requisitos de certificados de Apple.

Ejemplo

Certificados de usuario

Siga las instrucciones de iOS/iPadOS y tenga en cuenta las siguientes diferencias:

Tipo de certificado: Usuario

En esta sección estamos configurando un certificado de usuario.

Formato del nombre del sujeto: CN={{UserName}},E={{EmailAddress}}

Puede definir RDN según sus necesidades. Las variables admitidas se enumeran en la documentación de Microsoft. Recomendamos incluir el nombre de usuario (p. ej.: janedoe) y la dirección de correo electrónico (p. ej.: janedoe@contoso.com) como configuración base.

Nombre alternativo del sujeto: UPN Valor: {{UserPrincipalName}}

SCEPman usa el UPN en el SAN para identificar al usuario y como semilla para la generación del número de serie del certificado (p. ej.: janedoe@contoso.com). Se pueden agregar otros valores SAN como la dirección de correo electrónico si es necesario.

Con la configuración indicada, cumplimos los requisitos de certificados de Apple

Ejemplo

Última actualización

¿Te fue útil?