Добавление параметров Wi-Fi на устройства Apple в Microsoft Intune

Вы можете создать профиль с определенными параметрами Wi-Fi, а затем развернуть этот профиль на устройствах iOS/iPadOS и macOS с помощью Intune. В рамках решения по управлению мобильными устройствами (MDM) используйте эти параметры для проверки подлинности сети, добавления сертификата PKCS (стандарты шифрования с открытым ключом) или SCEP (протокола Simple Certificate Enrollment Protocol), настройки прокси-сервера и т. д.

Эти параметры Wi-Fi разделены на две категории: "Основные параметры " и "Корпоративные параметры".

В этой статье описаны параметры, которые можно настроить. Дополнительные сведения о профилях Wi-Fi в Intune см. в разделе Профиль конфигурации устройств Wi-Fi.

Предварительные условия

Требования к платформе устройства

Эта функция поддерживает следующие платформы:

  • iOS/iPadOS
  • macOS

Требования к ролям

Требования к конфигурации устройств

Базовые профили

Базовые или персональные профили используют WPA/WPA2 для защиты Wi-Fi подключения на устройствах. Как правило, WPA/WPA2 используется в домашних или личных сетях. Вы также можете добавить предварительный общий ключ для проверки подлинности подключения.

  • Тип Wi-Fi: выберите Базовый.
  • Сетевое имя: введите имя для этого Wi-Fi подключения. Пользователи видят это имя при просмотре списка доступных подключений на своем устройстве.
  • SSID: это свойство идентификатора набора служб (SSID) является реальным именем беспроводной сети, к которой подключаются устройства. Однако при выборе подключения пользователи видят только имя сети, настроенное вами.

  • Подключаться автоматически: включить автоматическое подключение к этой сети, когда устройство находится в радиусе действия. Отключение запрещает автоматическое подключение устройств.

  • Скрытая сеть: параметр "Включено " соответствует настройке этого устройства с настройкой маршрутизатора Wi-Fi конфигурации. Таким образом, если для сети установлено скрытое значение, то сеть также скрыта в профиле Wi-Fi. Выберите Отключить, если сетевой SSID широковещательный и видимый.

  • Тип защиты: выберите протокол безопасности для проверки подлинности в сети Wi-Fi. Доступны следующие параметры:

    • Открытая (без проверки подлинности): используйте этот параметр только в том случае, если сеть не защищена.
    • WPA/WPA2 — личный: введите пароль в предварительном ключе (PSK). Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK.
    • WPA2/WPA3 — личный: введите пароль в предварительном общем ключе (PSK). Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK.
    • WPA3 — личный: введите пароль в поле предварительного ключа (PSK). Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK.
    • WEP
  • Настройки прокси-сервера: параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Вручную: введите адрес прокси-сервера в качестве IP-адреса и номер его порта.

    • Автоматический: использование файла для настройки прокси-сервера. Введите URL-адрес прокси-сервера, содержащий файл конфигурации. Например, введите http://proxy.contoso.com, 10.0.0.11 или http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (PAC) (открывает сторонний сайт).

  • Отключение случайного выбора MAC-адресов: при подключении к сети устройства отображают случайный MAC-адрес вместо физического. Для обеспечения конфиденциальности рекомендуется использовать случайные MAC-адреса, так как по MAC-адресу сложнее отследить устройство. Однако случайные MAC-адреса нарушают функциональность, основанную на статическом MAC-адресе, включая контроль доступа к сети (NAC).

    Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию при подключении устройств к новой сети они представляют случайный MAC-адрес вместо физического MAC-адреса.
    • Да. Устройства предоставляют фактический Wi-Fi MAC-адрес вместо случайного MAC-адреса. "Да " позволяет отслеживать устройства по их MAC-адресу. Отключайте случайный выбор MAC-адресов только при необходимости, например для поддержки управления доступом к сети (NAC).
    • Нет: включает случайный выбор MAC-адресов на устройствах. Пользователи не могут его отключить. Когда устройства подключаются к новой сети, они представляют случайный MAC-адрес вместо физического MAC-адреса.

    Этот параметр применяется к:

    • iOS 14.0 и более поздние версии
    • iPadOS 14.0 и более поздние версии

Профили предприятия

Для проверки подлинности Wi-Fi подключений в корпоративных профилях используется протокол расширенной проверки подлинности (EAP). EAP часто применяется на предприятиях, так как сертификаты можно использовать для проверки подлинности и защиты подключений, а также для настройки дополнительных параметров безопасности.

  • Канал развертывания: выберите способ развертывания профиля. Этот параметр также определяет цепочку ключей, где хранятся сертификаты проверки подлинности, поэтому важно выбрать правильный канал. Изменить канал развертывания после развертывания профиля невозможно. Для этого необходимо создать новый профиль.

    Примечание.

    Рекомендуем перепроверить параметр канала развертывания в существующих профилях, когда срок действия связанных сертификатов проверки подлинности подлежит обновлению, чтобы убедиться в том, что выбран нужный канал. Если это не так, создайте новый профиль с правильным каналом развертывания.

    У вас есть два варианта:

    • Канал пользователя: всегда выбирайте канал развертывания пользователя в профилях с сертификатами пользователей. Этот параметр сохраняет сертификаты в цепочке ключей пользователя.
    • Канал устройства: всегда выбирайте канал развертывания устройства в профилях с сертификатами устройств. Этот параметр сохраняет сертификаты в цепочке ключей системы.
  • Тип Wi-Fi: выберите "Предприятие".
  • Сетевое имя: введите имя для этого Wi-Fi подключения. Пользователи видят это имя при просмотре списка доступных подключений на своем устройстве.
  • SSID:сокращение от идентификатора набора служб. Это свойство является реальным именем беспроводной сети, к которой подключаются устройства. Однако при выборе подключения пользователи видят только имя сети, настроенное вами.
  • Подключаться автоматически: включить автоматическое подключение к этой сети, когда устройство находится в радиусе действия. Отключение запрещает автоматическое подключение устройств.
  • Скрытая сеть: параметр "Включено " соответствует настройке этого устройства с настройкой маршрутизатора Wi-Fi конфигурации. Таким образом, если для сети установлено скрытое значение, то сеть также скрыта в профиле Wi-Fi. Выберите Отключить, если сетевой SSID широковещательный и видимый.
  • Тип защиты: выберите протокол безопасности для проверки подлинности в сети Wi-Fi. Доступны следующие параметры:
    • WPA — предприятие
    • WPA/WPA2 — корпоративная
  • Тип EAP: выберите тип протокола расширенной проверки подлинности (EAP), который используется для проверки подлинности защищенных беспроводных подключений. Доступны следующие параметры:

    • EAP-FAST.Введите параметры учетных данных для защищенного доступа (PAC). Этот вариант использует учетные данные защищенного доступа для создания туннеля с проверкой подлинности между клиентом и сервером проверки подлинности. Доступны следующие параметры:

      • Не использовать (PAC)
      • Использование (PAC): если существующий PAC-файл существует, используйте его.
      • Использование и подготовка PAC: Создайте и добавьте PAC-файл на свои устройства.
      • Используйте и подготавливайте PAC анонимно: создайте и добавьте файл PAC на свои устройства без проверки подлинности на сервере.
    • EAP-SIM

    • EAP-TLS: Также введите:

      • Имена серверов сертификатов: добавьте одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС) серверам доступа к беспроводной сети. Например, добавить mywirelessserver.contoso.com или mywirelessserver. После ввода этих сведений можно обойти окно динамического доверия, отображаемое на устройствах пользователя при его подключении к этой Wi-Fi сети. Если у вас есть несколько серверов Radius с одинаковым DNS-суффиксом в их полном доменном имени, введите подстановочный суффикс. Например, можно ввести *.contoso.com.
      • Корневой сертификат для проверки на сервере: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, нет необходимости включать корневой сертификат. Этот сертификат позволяет клиенту доверять сертификату сервера доступа к беспроводной сети.
      • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, которое устройство представляет серверу для проверки подлинности подключения. Выберите сертификаты, которые соответствуют выбранному каналу развертывания. Если выбран канал пользователя, параметры сертификата доступны только профилям сертификатов пользователей. Если выбрать канал устройства, вы сможете выбрать один из профилей сертификатов пользователя и устройства. Однако всегда выбирайте тип сертификата, соответствующий выбранному каналу. Хранение сертификатов пользователей в цепочке ключей системы повышает риски, связанные с безопасностью.

      • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

          • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, которое устройство представляет серверу для проверки подлинности подключения.
        • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

    • EAP-TTLS: Также введите:

      • Имена серверов сертификатов: добавьте одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС) серверам доступа к беспроводной сети. Например, добавить mywirelessserver.contoso.com или mywirelessserver. После ввода этих сведений можно обойти окно динамического доверия, отображаемое на устройствах пользователя при его подключении к этой Wi-Fi сети.

      • Корневой сертификат для проверки на сервере: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, нет необходимости включать корневой сертификат. Этот сертификат позволяет клиенту доверять сертификату сервера доступа к беспроводной сети.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.
        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения. Также введите:

          • Метод без EAP (внутреннее удостоверение): выберите способ проверки подлинности подключения. Убедитесь, что выбран протокол, настроенный в Wi-Fi сети.

            Доступные варианты: незашифрованный пароль (PAP),протокол проверки подлинности рукопожатия запроса (CHAP),Microsoft CHAP (MS-CHAP) или Microsoft CHAP версии 2 (MS-CHAP v2)

            • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, которое устройство представляет серверу для проверки подлинности подключения.
        • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

    • LEAP

    • PEAP: Также введите:

      • Имена серверов сертификатов: добавьте одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС) серверам доступа к беспроводной сети. Например, добавить mywirelessserver.contoso.com или mywirelessserver. После ввода этих сведений можно обойти окно динамического доверия, отображаемое на устройствах пользователя при его подключении к этой Wi-Fi сети.

      • Корневой сертификат для проверки на сервере: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, нет необходимости включать корневой сертификат. Этот сертификат позволяет клиенту доверять сертификату сервера доступа к беспроводной сети.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.
        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения.

          • Сертификаты: выберите профиль сертификата клиента SCEP или PKCS, который также развернут на устройстве. Этот сертификат — удостоверение, которое устройство представляет серверу для проверки подлинности подключения.
        • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением, например anonymous. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

  • Параметры прокси-сервера. Выберите конфигурацию прокси-сервера. Доступны следующие параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Вручную: введите адрес прокси-сервера в качестве IP-адреса и номер его порта.

    • Автоматический: использование файла для настройки прокси-сервера. Введите URL-адрес прокси-сервера, содержащий файл конфигурации. Например, введите http://proxy.contoso.com, 10.0.0.11 или http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (PAC) (открывает сторонний сайт).

  • Отключение случайного выбора MAC-адресов: при подключении к сети устройства отображают случайный MAC-адрес вместо физического. Для обеспечения конфиденциальности рекомендуется использовать случайные MAC-адреса, так как по MAC-адресу сложнее отследить устройство. Случайные MAC-адреса также нарушают функциональность, зависящую от статического MAC-адреса, включая контроль доступа к сети (NAC).

    Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию при подключении к сети устройства могут отображать случайный MAC-адрес вместо физического MAC-адреса.
    • Да. Устройства предоставляют фактический Wi-Fi MAC-адрес вместо случайного MAC-адреса. "Да " позволяет отслеживать устройства по их MAC-адресу. Отключайте случайный выбор MAC-адресов только при необходимости, например для поддержки управления доступом к сети (NAC).
    • Нет: включает случайный выбор MAC-адресов на устройствах. Пользователи не могут его отключить. Когда устройства подключаются к сети, они представляют случайный MAC-адрес вместо физического MAC-адреса.

    Этот параметр применяется к:

    • iOS 14.0 и более поздние версии
    • iPadOS 14.0 и более поздние версии