Android
Déployez des certificats sur des appareils Android via SCEP en utilisant Intune et SCEPman.
L’article suivant décrit comment déployer un certificat d’appareil ou d’utilisateur pour Android. Le déploiement de certificats Android est similaire aux déploiements de certificats Windows 10, macOS et iOS.
Android fournit deux ensembles de solutions distincts : l’un est le profil professionnel (connu sous le nom de Profil professionnel sur appareil personnel) et l’autre est l’ appareil entièrement géré (également connu sous le nom de Entièrement géré, dédié et Profil professionnel sur appareil appartenant à l’entreprise). Dans les deux scénarios, les paramètres des profils de configuration de certificats restent identiques.
La gestion par administrateur d’appareil Android a été introduite dans Android 2.2 comme moyen de gérer les appareils Android. Puis, à partir d’Android 5, le framework de gestion plus moderne Android Enterprise a été lancé (pour les appareils pouvant se connecter de manière fiable aux Google Mobile Services). Google encourage la migration depuis la gestion par administrateur d’appareil en réduisant sa prise en charge de la gestion dans les nouvelles versions d’Android. Pour plus d’informations, veuillez consulter MS. Intune Réduction de la prise en charge de l’administration d’appareil Android
Certificat racine
La base pour le déploiement des certificats SCEP (appareil ou utilisateur) est de faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l’AC et le déployer comme un certificat approuvé via le profil Microsoft Intune :


Notez que vous devez utiliser le même groupe pour l’attribution du certificat approuvé et profil SCEP. Sinon, le déploiement Intune pourrait échouer.
Certains déploiements Android Enterprise nécessitent l’intégralité de la chaîne d’autorité de certification (AC racine + AC intermédiaire) dans le profil de certificat approuvé Intune. Cela est particulièrement pertinent après le renouvellement des certificats de l’AC intermédiaire, car le déploiement de la seule AC racine peut entraîner des échecs de déploiement des certificats SCEP utilisateur ou WLAN.
Certificats d’appareil


Format du nom du sujet : CN={{DeviceId}} ou CN={{AAD_Device_ID}}
SCEPman utilise le champ CN du sujet pour identifier l’appareil et comme base pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux ID différents :
{{DeviceId}} : cet ID est généré et utilisé par Intune (recommandé). (nécessite #AppConfig:IntuneValidation:DeviceDirectory d’être défini sur Intune ou AADAndIntune
{{AAD_Device_ID}} : cet ID est généré et utilisé par Microsoft Entra ID (Azure AD).
Vous pouvez ajouter d’autres RDN si nécessaire (par exemple : CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Les variables prises en charge sont सूचीées dans la documentation Microsoft.
Nom alternatif du sujet : URI Valeur :IntuneDeviceId://{{DeviceId}}
Le champ URI est recommandé par Microsoft pour que les solutions NAC identifient les appareils en fonction de leur ID d’appareil Intune :
D’autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.
Période de validité du certificat : 1 an
Le temps restant avant l’expiration du certificat. La valeur par défaut est fixée à un an.
SCEPman limite la validité du certificat au maximum configuré dans le paramètre AppConfig:ValidityPeriodDays, mais utilise autrement la validité configurée dans la demande.
Utilisation de la clé : Signature numérique et chiffrement de clé
Veuillez activer les deux actions cryptographiques.
Certificat racine : Profil de l’étape précédente
Veuillez sélectionner le profil Intune de [Android](android.md#root-certificate).
Si vous utilisez un AC intermédiaire, vous devez quand même sélectionner le profil de certificat approuvé pour l’AC racine, et non pour l’AC intermédiaire !
Utilisation étendue de la clé : Authentification du client, 1.3.6.1.5.5.7.3.2
Veuillez choisir Authentification du client (1.3.6.1.5.5.7.3.2) sous Valeurs prédéfinies. Les autres champs seront remplis automatiquement.
Seuil de renouvellement (%) : 20
Cette valeur définit quand l’appareil est autorisé à renouveler son certificat (sur la base de la durée de vie restante d’un certificat existant). Veuillez lire la note sous Période de validité du certificat et sélectionnez une valeur appropriée qui permet à l’appareil de renouveler le certificat sur une longue période. Une valeur de 20 % permettrait à l’appareil disposant d’un certificat valide 1 an de commencer le renouvellement 73 jours avant l’expiration.
URL du serveur SCEP : Ouvrez le portail SCEPman et copiez l’URL de #Intune MDM
Exemple
Exemple

Certificats utilisateur
Veuillez suivre les instructions de #Certificats d’appareil et tenez compte des différences suivantes :
Format du nom du sujet : CN={{UserName}},E={{EmailAddress}}
Vous pouvez définir des RDN selon vos besoins. Les variables prises en charge sont listées dans la documentation Microsoft. Nous recommandons d’inclure le nom d’utilisateur (par exemple : janedoe) et l’adresse e-mail (par exemple : janedoe@contoso.com) comme paramètre de base.
Nom alternatif du sujet : (UPN)Valeur : {{UserPrincipalName}}
Vous devez ajouter le nom principal de l’utilisateur comme nom alternatif du sujet. Ajoutez « {{UserPrincipalName}} » comme nom alternatif du sujet de type Nom principal de l’utilisateur (UPN). Cela garantit que SCEPman peut associer les certificats aux objets utilisateur dans AAD.
D’autres valeurs SAN comme une adresse e-mail peuvent être ajoutées si nécessaire.
Il est nécessaire d’avoir un nom alternatif du sujet dans le certificat SCEP, type utilisateur. Sans SAN, vous n’avez pas accès au Wi-Fi de votre entreprise.
Exemple

Vérification du certificat
Pour garantir le bon déploiement des certificats sur votre appareil Android, il existe deux options :
Dans les versions plus récentes d’Android (par exemple 14), vous pouvez vérifier les certificats (utilisateur et certificats approuvés) depuis les paramètres > sécurité et confidentialité
Via des applications tierces comme outil de visualisation de certificats X509
Mis à jour
Ce contenu vous a-t-il été utile ?