Android
SCEPman と Intune を使用して、SCEP 経由で Android デバイスに証明書を展開します。
次の記事では、Android 用のデバイス証明書またはユーザー証明書を展開する方法について説明します。Android の証明書展開は、Windows 10、macOS、iOS の証明書展開に似ています。
Android には 2 つの異なるソリューション セットがあります。1 つは ワーク プロファイル (別名 Personally-Owned Work Profile) もう 1 つは フル マネージド デバイス (別名 Fully Managed, Dedicated, and Corporate-Owned Work Profile)。どちらの場合も、証明書構成プロファイルの設定は一貫しています。
Android デバイス管理者管理は、Android デバイスを管理する方法として Android 2.2 でリリースされました。その後、Android 5 以降、よりモダンな Android Enterprise の管理フレームワークがリリースされました(Google Mobile Services に確実に接続できるデバイス向け)。 Google は、新しい Android リリースでの管理サポートを縮小することで、デバイス管理者管理からの移行を促しています。詳細については、 MS. Intune における Android デバイス管理者のサポート縮小
ルート証明書
SCEP 証明書(デバイス証明書またはユーザー証明書)を展開する基盤は、SCEPman のルート証明書を信頼することです。したがって、CA ルート証明書をダウンロードし、 信頼された証明書 プロファイルとして Microsoft Intune 経由で展開する必要があります:


注意: 使用する必要があるのは 割り当てに同じグループ の 信頼された証明書 と SCEP プロファイルです。そうしないと、Intune の展開が失敗する可能性があります。
一部の Android Enterprise 展開では、Intune の信頼された証明書プロファイルに CA の完全な証明機関チェーン(ルート CA + 中間 CA)が必要です。これは特に中間 CA 証明書の更新後に重要で、ルート CA のみを展開すると SCEP ユーザー証明書または WLAN 証明書の展開が失敗する可能性があります。
デバイス証明書


サブジェクト名の形式: CN={{DeviceId}} または CN={{AAD_Device_ID}}
SCEPman は、サブジェクトの CN フィールドを使用してデバイスを識別し、証明書シリアル番号生成のシードとして使用します。Microsoft Entra ID (Azure AD) と Intune は 2 つの異なる ID を提供します:
{{DeviceId}}: この ID は Intune によって生成・使用されます (推奨)。 ( #AppConfig:IntuneValidation:DeviceDirectory を Intune または AADAndIntune
{{AAD_Device_ID}}: この ID は Microsoft Entra ID (Azure AD) によって生成・使用されます。
必要に応じて他の RDN を追加できます(例: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}})。サポートされている変数は Microsoft のドキュメント.
サブジェクト代替名: URI 値:IntuneDeviceId://{{DeviceId}}
URI フィールドは Microsoft によって推奨されています NAC ソリューションがデバイスを Intune デバイス ID に基づいて識別するために:
必要に応じて DNS などの他の SAN 値を追加できます。
証明書の有効期間: 1 年
証明書の期限切れまでの残り時間。既定値は 1 年です。
SCEPman は、設定された最大値で証明書の有効期間を上限にします AppConfig:ValidityPeriodDays。ただし、それ以外の場合は要求で構成された有効期間を使用します。
拡張キー使用法: クライアント認証, 1.3.6.1.5.5.7.3.2
次を選択してください クライアント認証 (1.3.6.1.5.5.7.3.2) の下の 定義済みの値。その他のフィールドは自動的に入力されます。
更新しきい値(%): 20
この値は、デバイスが証明書を更新できる時点を定義します(既存証明書の残存有効期間に基づく)。下の注意をお読みください 証明書の有効期間 を参照し、デバイスが長期間にわたって証明書を更新できるような適切な値を選択してください。20% の値では、有効期間 1 年の証明書を持つデバイスは、有効期限の 73 日前に更新を開始できます。
SCEP サーバー URL: SCEPman ポータルを開き、 #Intune MDM
例
例

ユーザー証明書
次の手順に従ってください #デバイス証明書 を参照し、次の違いに注意してください:
サブジェクト名の形式: CN={{UserName}},E={{EmailAddress}}
ニーズに応じて RDN を定義できます。サポートされている変数は Microsoft のドキュメント。ベースライン設定として、ユーザー名(例: janedoe)とメールアドレス(例: janedoe@contoso.com)を含めることをお勧めします。
サブジェクト代替名: (UPN)値: {{UserPrincipalName}}
あなたは 必ず ユーザー プリンシパル名をサブジェクト代替名として追加する必要があります。 種類が User principal name (UPN) のサブジェクト代替名として '{{UserPrincipalName}}' を追加します。 これにより、SCEPman が証明書を AAD のユーザー オブジェクトにリンクできるようになります。
必要に応じて、電子メール アドレスなどの他の SAN 値を追加できます。
必要なのは サブジェクト代替名 が SCEP 証明書、ユーザー タイプにあることです。SAN がなければ、会社の Wi-Fi にアクセスできません。
例

証明書の確認
Android デバイスで証明書が正しく展開されたことを確認するには、2 つの方法があります:
新しい Android バージョン(例: 14)では、 設定 > セキュリティとプライバシー
のようなサードパーティ製アプリを通じて X509 Certificate Viewer Tool
最終更新
役に立ちましたか?