For the complete documentation index, see llms.txt. This page is also available as Markdown.

Android

Déployez des certificats sur des appareils Android via SCEP en utilisant Intune et SCEPman.

L’article suivant décrit comment déployer un certificat d’appareil ou d’utilisateur pour Android. Le déploiement de certificats Android est similaire aux déploiements de certificats Windows 10, macOS et iOS.

Android fournit deux ensembles de solutions distincts : l’un est le profil professionnel (connu sous le nom de Profil professionnel sur appareil personnel) et l’autre est l’ appareil entièrement géré (également connu sous le nom de Entièrement géré, dédié et Profil professionnel sur appareil appartenant à l’entreprise). Dans les deux scénarios, les paramètres des profils de configuration de certificats restent identiques.

La gestion par administrateur d’appareil Android a été introduite dans Android 2.2 comme moyen de gérer les appareils Android. Puis, à partir d’Android 5, le framework de gestion plus moderne Android Enterprise a été lancé (pour les appareils pouvant se connecter de manière fiable aux Google Mobile Services). Google encourage la migration depuis la gestion par administrateur d’appareil en réduisant sa prise en charge de la gestion dans les nouvelles versions d’Android. Pour plus d’informations, veuillez consulter MS. Intune Réduction de la prise en charge de l’administration d’appareil Android

Certificat racine

La base pour le déploiement des certificats SCEP (appareil ou utilisateur) est de faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l’AC et le déployer comme un certificat approuvé via le profil Microsoft Intune :

Notez que vous devez utiliser le même groupe pour l’attribution du certificat approuvé et profil SCEP. Sinon, le déploiement Intune pourrait échouer.

Certificats d’appareil

Type de certificat : Appareil

Dans cette section, nous configurons un certificat d’appareil.

Format du nom du sujet : CN={{DeviceId}} ou CN={{AAD_Device_ID}}

SCEPman utilise le champ CN du sujet pour identifier l’appareil et comme base pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux ID différents :

  • {{DeviceId}} : cet ID est généré et utilisé par Intune (recommandé). (nécessite #AppConfig:IntuneValidation:DeviceDirectory d’être défini sur Intune ou AADAndIntune

  • {{AAD_Device_ID}} : cet ID est généré et utilisé par Microsoft Entra ID (Azure AD).

Vous pouvez ajouter d’autres RDN si nécessaire (par exemple : CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Les variables prises en charge sont सूचीées dans la documentation Microsoft.

Nom alternatif du sujet : URI Valeur :IntuneDeviceId://{{DeviceId}}

Le champ URI est recommandé par Microsoft pour que les solutions NAC identifient les appareils en fonction de leur ID d’appareil Intune :

D’autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.

Période de validité du certificat : 1 an

Le temps restant avant l’expiration du certificat. La valeur par défaut est fixée à un an.

SCEPman limite la validité du certificat au maximum configuré dans le paramètre AppConfig:ValidityPeriodDays, mais utilise autrement la validité configurée dans la demande.

Utilisation de la clé : Signature numérique et chiffrement de clé

Veuillez activer les deux actions cryptographiques.

Taille de la clé (bits) : 4096

SCEPman prend en charge 4096 bits.

Certificat racine : Profil de l’étape précédente

Veuillez sélectionner le profil Intune de [Android](android.md#root-certificate).

Si vous utilisez un AC intermédiaire, vous devez quand même sélectionner le profil de certificat approuvé pour l’AC racine, et non pour l’AC intermédiaire !

Utilisation étendue de la clé : Authentification du client, 1.3.6.1.5.5.7.3.2

Veuillez choisir Authentification du client (1.3.6.1.5.5.7.3.2) sous Valeurs prédéfinies. Les autres champs seront remplis automatiquement.

Seuil de renouvellement (%) : 20

Cette valeur définit quand l’appareil est autorisé à renouveler son certificat (sur la base de la durée de vie restante d’un certificat existant). Veuillez lire la note sous Période de validité du certificat et sélectionnez une valeur appropriée qui permet à l’appareil de renouveler le certificat sur une longue période. Une valeur de 20 % permettrait à l’appareil disposant d’un certificat valide 1 an de commencer le renouvellement 73 jours avant l’expiration.

URL du serveur SCEP : Ouvrez le portail SCEPman et copiez l’URL de #Intune MDM

Exemple

Exemple

Certificats utilisateur

Veuillez suivre les instructions de #Certificats d’appareil et tenez compte des différences suivantes :

Type de certificat : Utilisateur

Dans cette section, nous configurons un certificat utilisateur.

Format du nom du sujet : CN={{UserName}},E={{EmailAddress}}

Vous pouvez définir des RDN selon vos besoins. Les variables prises en charge sont listées dans la documentation Microsoft. Nous recommandons d’inclure le nom d’utilisateur (par exemple : janedoe) et l’adresse e-mail (par exemple : janedoe@contoso.com) comme paramètre de base.

Nom alternatif du sujet : (UPN)Valeur : {{UserPrincipalName}}

Vous devez ajouter le nom principal de l’utilisateur comme nom alternatif du sujet. Ajoutez « {{UserPrincipalName}} » comme nom alternatif du sujet de type Nom principal de l’utilisateur (UPN). Cela garantit que SCEPman peut associer les certificats aux objets utilisateur dans AAD.

D’autres valeurs SAN comme une adresse e-mail peuvent être ajoutées si nécessaire.

Il est nécessaire d’avoir un nom alternatif du sujet dans le certificat SCEP, type utilisateur. Sans SAN, vous n’avez pas accès au Wi-Fi de votre entreprise.

Exemple

Vérification du certificat

Pour garantir le bon déploiement des certificats sur votre appareil Android, il existe deux options :

  • Dans les versions plus récentes d’Android (par exemple 14), vous pouvez vérifier les certificats (utilisateur et certificats approuvés) depuis les paramètres > sécurité et confidentialité

  • Via des applications tierces comme outil de visualisation de certificats X509

Mis à jour

Ce contenu vous a-t-il été utile ?