Autenticação baseada em certificado para RDP
Você pode usar SCEPman para emitir certificados de início de sessão com cartão inteligente para os seus utilizadores. Ao inscrevê-los em Windows Hello for Business (Provedor de Armazenamento de Chaves Microsoft Passport) podem usar estes certificados para autenticar-se em recursos locais usando o PIN do Hello ou opções biométricas.
Isto permitirá aos utilizadores, por exemplo, ligar-se a outros clientes através do Protocolo de Ambiente de Trabalho Remoto (RDP) usando as credenciais do Windows Hello for Business.
Configurar Active Directory
Requisitos
O certificado de CA do SCEPman deve ser publicado no NTAuth arquivo para autenticar utilizadores no Active Directory
Os Domain Controllers precisam de ter um certificado de controlador de domínio para autenticar utilizadores com cartão inteligente
Os Domain Controllers e as máquinas de destino precisam de confiar na CA raiz do SCEPman
Siga o nosso guia sobre certificados de Domain Controller para publicar o certificado da CA raiz do SCEPman no NTAuth arquivo e emitir certificados para os seus Domain Controllers:
Pode criar um Objeto de Política de Grupo para tratar da distribuição do certificado raiz para as máquinas envolvidas: Para distribuir certificados para computadores clientes usando a Política de Grupo
O certificado precisa de ser implementado em todos os Domain Controllers que tratam das autenticações e em todas as máquinas de destino às quais os utilizadores querem ligar-se usando este método.
Tenha em atenção que, uma vez publicado o certificado raiz do SCEPman no arquivo NTAuth, os utilizadores que possam influenciar o conteúdo dos certificados emitidos pelo SCEPman (por exemplo, administradores do Intune) conseguem impersonar qualquer principal do Active Directory.
Implementar os Certificados de Cartão Inteligente usando o Intune
Perfil de Certificado Confiável
Os seus clientes terão de confiar no certificado raiz do SCEPman.
Se já usa o SCEPman para implementar certificados nos seus clientes, então já terá este perfil em vigor.
Certificado de Cartão Inteligente
Criar um perfil para Windows 10 e posterior com o tipo certificado SCEP no Microsoft Intune e configurar o perfil conforme descrito:
Usar Windows Hello for Business para ligar a anfitriões remotos
Com o certificado implementado no cliente autenticador, ligue-se ao anfitrião remoto e selecione o fornecedor de credenciais do Windows Hello for Business configurado.

Última atualização
Isto foi útil?