For the complete documentation index, see llms.txt. This page is also available as Markdown.

Android

Implementar certificados em dispositivos Android via SCEP usando o Intune e o SCEPman.

O artigo a seguir descreve como implantar um certificado de dispositivo ou de usuário para Android. A implantação de certificados no Android é semelhante às implantações de certificados no Windows 10, macOS e iOS.

O Android fornece dois conjuntos distintos de soluções: um é o perfil de trabalho (conhecido como Perfil de trabalho de propriedade pessoal) e o outro é o dispositivo totalmente gerenciado (também conhecido como Totalmente gerenciado, dedicado e Perfil de trabalho de propriedade corporativa). Em ambos os cenários, as definições dos perfis de configuração de certificados permanecem consistentes.

O gerenciamento de administrador de dispositivo do Android foi lançado no Android 2.2 como uma forma de gerenciar dispositivos Android. Depois, a partir do Android 5, a estrutura de gerenciamento mais moderna do Android Enterprise foi lançada (para dispositivos que podem se conectar de forma confiável aos Google Mobile Services). A Google está incentivando a migração do gerenciamento por administrador de dispositivo, reduzindo o suporte de gerenciamento nas novas versões do Android. Para mais informações, consulte MS. Intune Diminuindo o suporte para administrador de dispositivo Android

Certificado raiz

A base para implantar certificados SCEP (de dispositivo ou de usuário) é confiar no certificado raiz do SCEPman. Portanto, você precisa baixar o certificado raiz da CA e implantá-lo como um certificado confiável perfil via Microsoft Intune:

Observe que você deve usar o mesmo grupo para atribuir o certificado confiável e perfil SCEP. Caso contrário, a implantação no Intune poderá falhar.

Certificados de dispositivo

Tipo de certificado: Dispositivo

Nesta seção, estamos configurando um certificado de dispositivo.

Formato do nome do sujeito: CN={{DeviceId}} ou CN={{AAD_Device_ID}}

O SCEPman usa o campo CN do assunto para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e Intune oferecem dois IDs diferentes:

  • {{DeviceId}}: Este ID é gerado e usado pelo Intune (Recomendado). (Requer #AppConfig:IntuneValidation:DeviceDirectory ser definido como Intune ou AADAndIntune

  • {{AAD_Device_ID}}: Este ID é gerado e usado pelo Microsoft Entra ID (Azure AD).

Você pode adicionar outros RDNs, se necessário (por exemplo: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). As variáveis suportadas estão listadas na documentação da Microsoft.

Nome alternativo do sujeito: URI Valor:IntuneDeviceId://{{DeviceId}}

O campo URI é recomendado pela Microsoft para soluções NAC identificarem os dispositivos com base no ID do dispositivo do Intune:

Outros valores SAN, como DNS, podem ser adicionados se necessário.

Período de validade do certificado: 1 ano

O tempo restante antes de o certificado expirar. O padrão é definido como um ano.

O SCEPman limita a validade do certificado ao máximo configurado na definição AppConfig:ValidityPeriodDays, mas, caso contrário, usa a validade configurada na solicitação.

Uso da chave: Assinatura digital e encriptação de chaves

Ative ambas as ações criptográficas.

Tamanho da chave (bits): 4096

O SCEPman suporta 4096 bits.

Certificado raiz: Perfil da etapa anterior

Selecione o perfil do Intune em [Android](android.md#root-certificate).

Se você estiver usando um CA intermediária, você ainda deve selecionar o perfil de certificado confiável para a CA raiz, não a CA intermediária!

Uso estendido da chave: Autenticação do cliente, 1.3.6.1.5.5.7.3.2

Escolha Autenticação do cliente (1.3.6.1.5.5.7.3.2) em Valores predefinidos. Os outros campos serão preenchidos automaticamente.

Limite de renovação (%): 20

Este valor define quando o dispositivo tem permissão para renovar seu certificado (com base na vida útil restante de um certificado existente). Leia a observação em Período de validade do certificado e selecione um valor adequado que permita ao dispositivo renovar o certificado por um longo período. Um valor de 20% permitiria que o dispositivo com certificado válido por 1 ano iniciasse a renovação 73 dias antes da expiração.

URLs do servidor SCEP: Abra o portal SCEPman e copie a URL de #MDM do Intune

Exemplo

Exemplo

Certificados de usuário

Siga as instruções de #Certificados de dispositivo e atente para as seguintes diferenças:

Tipo de certificado: Usuário

Nesta seção, estamos configurando um certificado de usuário.

Formato do nome do sujeito: CN={{UserName}},E={{EmailAddress}}

Você pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na documentação da Microsoft. Recomendamos incluir o nome de usuário (por exemplo: janedoe) e o endereço de e-mail (por exemplo: janedoe@contoso.com) como configuração básica.

Nome alternativo do sujeito: (UPN)Valor: {{UserPrincipalName}}

Você deve adiciona o nome principal do usuário como nome alternativo do assunto. Adicione '{{UserPrincipalName}}' como Nome Alternativo do Sujeito do tipo Nome principal do usuário (UPN). Isso garante que o SCEPman possa vincular certificados a objetos de usuário no AAD.

Outros valores SAN, como um endereço de e-mail, podem ser adicionados se necessário.

É necessário ter um Nome alternativo do sujeito no Certificado SCEP, tipo de usuário. Sem um SAN, você não terá acesso ao Wi-Fi da sua empresa.

Exemplo

Verificação do certificado

Para garantir a implantação correta de certificados no seu dispositivo Android, há duas opções:

  • Nas versões mais recentes do Android (por exemplo, 14), você pode verificar certificados (do usuário e certificados confiáveis) nas definições > segurança e privacidade

  • Por meio de aplicativos de terceiros como Ferramenta X509 Certificate Viewer

Última atualização

Isto foi útil?