Настройка и использование сертификатов PKCS в Intune

Относится кL

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Microsoft Intune поддерживает использование сертификатов пары открытого и закрытого ключей (PKCS). В этой статье рассматриваются требования к сертификатам PKCS в Intune, включая экспорт сертификата PKCS с последующим добавлением его в профиль конфигурации устройства Intune.

Microsoft Intune включает встроенные параметры, позволяющие использовать сертификаты PKCS для доступа и проверки подлинности к ресурсам организации. Сертификаты используются для проверки подлинности и защищенного доступа к ресурсам организации, например виртуальной частной сети или сети Wi-Fi. Вы разворачиваете эти параметры на устройствах, используя профили конфигурации устройств в Intune.

См. сведения об использовании импортированных сертификатов PKCS.

Примечание.

Профили конфигурации устройств, включая профиль сертификата PKCS, не поддерживаются на устройствах Microsoft Teams под управлением AOSP.

Требования

Чтобы использовать сертификаты PKCS с Intune, вам потребуется следующая инфраструктура:

Соединитель сертификата обновления: строгие требования к сопоставлению для KB5014754

Центр распространения ключей (KDC) требует строгого формата сопоставления в сертификатах PKCS, развернутых Microsoft Intune и используемых для проверки подлинности на основе сертификатов. Сопоставление должно иметь расширение идентификатора безопасности (SID), сопоставленное с SID пользователя или устройства. Если сертификат не соответствует новым критериям строгого сопоставления, установленным на дату полного режима принудительного применения, в проверке подлинности будет отказано. Дополнительные сведения о требованиях см. в статье KB5014754: Изменения проверки подлинности на основе сертификатов на контроллерах домена Windows .

В соединителе сертификата Microsoft Intune версии 6.2406.0.1001 мы выпустили обновление, которое добавляет в сертификат атрибут идентификатора объекта, содержащий идентификатор безопасности пользователя или устройства, что фактически соответствует требованиям строгого сопоставления. Это обновление применяется к пользователям и устройствам, синхронизированным из локальной службы Active Directory с Microsoft Entra ID, и доступно на всех платформах с некоторыми различиями:

  • Строгие изменения сопоставления применяются к сертификатам пользователей для всех платформ ОС.

  • Строгие изменения сопоставления применяются к сертификатам устройств с гибридным присоединением к Windows Microsoft Entra.

Чтобы проверка подлинности на основе сертификатов продолжала работать, необходимо выполнить следующие действия.

  • Обновите соединитель сертификата Microsoft Intune до версии 6.2406.0.1001. Сведения о последней версии и о том, как обновить соединитель сертификата, см. в разделе Соединитель сертификата для Microsoft Intune.

  • Внесите изменения в сведения раздела реестра на сервере Windows Server, на котором размещен соединитель сертификата.

Выполните следующую процедуру, чтобы изменить разделы реестра и применить изменения строгого сопоставления к сертификатам. Эти изменения применяются к новым сертификатам PKCS и сертификатам PKCS, которые обновляются.

Совет

Эта процедура требует изменения реестра Windows. Дополнительные сведения см. в следующих ресурсах на сайте "Служба поддержки Майкрософт".

  1. В реестре Windows измените значение для параметра на [HKLM\Software\Microsoft\MicrosoftIntune\PFXCertificateConnector](DWORD)EnableSidSecurityExtension1.

  2. Перезапустите службу соединителя сертификатов.

    1. Перейдите в меню "Запустить>и запустить".
    2. Откройте services.msc.
    3. Перезапустите эти службы:
      • PFX создает устаревший соединитель для Microsoft Intune

      • PFX Создать соединитель сертификата для Microsoft Intune

  3. Изменения начнут применяться ко всем новым и обновляемым сертификатам. Чтобы убедиться, что проверка подлинности работает, рекомендуется протестировать все места, где может использоваться проверка подлинности на основе сертификатов, в том числе:

    • Приложения
    • Интегрированные в Intune центры сертификации
    • Решения NAC
    • Сетевая инфраструктура

    Чтобы откатить изменения, выполните следующие действия.

    1. Восстановите исходные параметры реестра.

    2. Перезапустите эти службы:

      • PFX создает устаревший соединитель для Microsoft Intune

      • PFX Создать соединитель сертификата для Microsoft Intune

    3. Создайте новый профиль сертификата PKCS для затронутых устройств, чтобы перевыдавать сертификаты без атрибута SID.

      Совет

      Если вы используете центр сертификации Digicert, необходимо создать шаблон сертификата для пользователей с SID и еще один шаблон для пользователей без SID. Дополнительные сведения см. в заметках о выпуске платформы PKI DigiCert 8.24.1.

Экспорт корневого сертификата из ЦС предприятия

Для выполнения проверки подлинности с помощью VPN, Wi-Fi или других ресурсов необходим корневой или промежуточный сертификат ЦС на каждом устройстве. Далее описывается, как получить необходимый сертификат из ЦС предприятия.

Используйте командную строку для выполнения этих действий:

  1. Войдите на сервер корневого центра сертификации с помощью учетной записи администратора.

  2. Перейдите вменю"Пуск>" и введите командную строку, чтобы открыть командную строку.

  3. Введите certutil -ca.cert ca_name.cer , чтобы экспортировать корневой сертификат в виде файла с именем ca_name.cer.

Настройка шаблонов сертификатов в ЦС

  1. Войдите в ЦС предприятия с использованием учетной записи с правами администратора.

  2. Откройте консоль Центр сертификации, щелкните правой кнопкой мыши Шаблоны сертификатов и выберите Управление.

  3. Найдите шаблон сертификата Пользователь, щелкните его правой кнопкой мыши и выберите Повторяющийся шаблон, чтобы открыть Свойства нового шаблона.

    Примечание.

    Для сценариев подписывания и шифрования электронной почты S/MIME многие администраторы используют отдельные сертификаты для подписывания и шифрования. Если вы используете службы сертификатов Microsoft Active Directory, можно применить шаблон сертификатов для подписывания электронной почты S/MIME Только подпись Exchange и шаблон сертификатов для шифрования электронной почты S/MIME Пользователь Exchange. Если вы пользуетесь услугами центра сертификации сторонних производителей, рекомендуем ознакомиться с его руководством по настройке шаблонов подписи и шифрования.

  4. На вкладке Совместимость:

    • Задайте для центра сертификации значение Windows Server 2008 R2.
    • Задайте для получателя сертификации значение Windows 7 / Server 2008 R2.
  5. На вкладке Общее:

    • Задайте отображаемому имени шаблона что-то значимое для вас.
    • Снимите флажок "Опубликовать сертификат в Active Directory".

    Предупреждение

    Имя шаблона по умолчанию совпадает с отображаемым именем шаблонабез пробелов. Запомните имя шаблона, так как оно понадобится позже.

  6. На вкладке Обработка запроса выберите Разрешить экспорт закрытого ключа.

    Примечание.

    В отличие от SCEP при использовании PKCS закрытый ключ сертификата создается на сервере, где установлен соединитель, а не на устройстве. Шаблон сертификата должен разрешать экспорт закрытого ключа, чтобы соединитель мог экспортировать PFX-сертификат и отправить его на устройство.

    После установки сертификатов на устройство закрытый ключ помечается как не экспортируемый.

  7. На вкладке Шифрование убедитесь, что Минимальный размер ключа равен 2048.

    Устройства Windows и Android поддерживают использование 4096-битного размера ключа с профилем сертификата PKCS. Чтобы использовать этот размер раздела, измените значение на 4096.

    Примечание.

    Для устройств с Windows 4096-битное хранилище ключей поддерживается только в поставщике программного обеспечения Key Storage Provider (KSP). Следующие функции не поддерживают хранение ключей такого размера:

    • Аппаратный доверенный платформенный модуль (TPM): В качестве обходного решения можно использовать программный KSP для хранения ключей.
    • Windows Hello для бизнеса: в настоящее время временного решения для Windows Hello для бизнеса нет.
  8. На вкладке Имя субъекта выберите Предоставлять по запросу.

  9. В разделе "Расширения" в разделе "Политики приложений" убедитесь, что вы видите пункты "Шифрованная файловая система", "Безопасный Email" и "Проверка подлинности клиента".

    Важно!

    Для шаблонов сертификатов iOS/iPadOS перейдите на вкладку "Расширения ", обновите использование ключа и снимите флажок "Подпись является подтверждением происхождения".

  10. В области безопасности:

    1. Добавьте учетную запись компьютера для сервера, на котором вы устанавливаете соединитель сертификата для Microsoft Intune. Назначьте для этой учетной записи разрешения на чтение и регистрацию.
    2. Удалите группу "Пользователи домена" из списка групп или имен пользователей, которым разрешены разрешения в этом шаблоне. Чтобы удалить группу:
      1. Выберите группу "Пользователи домена ".
      2. Выберите "Удалить".
      3. Просмотрите другие записи в разделе "Группы или имена пользователей ", чтобы убедиться в разрешениях и применимости в вашей среде.
  11. Выберите Применить>ОК, чтобы сохранить шаблон сертификата. Закройте консоль шаблонов сертификатов.

  12. В консоли центра сертификации щелкните правой кнопкой мыши " Шаблоны сертификатов".

  13. Выберите новый>шаблон сертификата, который нужно выпустить.

  14. Выберите созданный ранее шаблон. Нажмите кнопку ОК.

  15. Разрешите серверу управлять сертификатами для зарегистрированных устройств и пользователей:

    1. Щелкните центр сертификации правой кнопкой мыши и выберите пункт "Свойства".
    2. На вкладке "Безопасность" добавьте учетную запись компьютера сервера, на котором выполняется соединитель.
    3. Выдавайте, выдавайте сертификаты и управляйте ими, а также запрашивайте разрешения сертификатов для учетной записи компьютера.
  16. Выйдите из ЦС предприятия.

Скачивание, установка и настройка соединителя сертификатов для Microsoft Intune

Инструкции см. в статье об установке и настройке соединителя сертификатов для Microsoft Intune.

Создание профиля доверенного сертификата

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите и перейдите в раздел Управление> устройствамиКонфигурация>устройств>Создать.

  3. Укажите следующие свойства:

    • Платформа: выберите платформу устройств, получающих этот профиль.
      • Администратор устройств Android
      • Android Enterprise:
        • Полностью управляемая
        • Выделенная
        • Корпоративный рабочий профиль
        • Личный рабочий профиль
      • iOS/iPadOS
      • macOS
      • Windows
    • Профиль. Выберите Доверенный сертификат. Либо выберите элементы Шаблоны>Доверенный сертификат.
  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, хорошее имя профиля — Профиль для доверенного сертификата для всей компании.
    • Описание. Введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. В параметрах конфигурации укажите CER-файл для ранее экспортированного сертификата Root CA.

    Примечание.

    В зависимости от платформы, выбранной на шаге 3, вы можете (или не можете) выбрать конечное хранилище для сертификата.

    Форма профиля конфигурации с полем для отправки сертификата и параметрами конечного хранилища

  8. Нажмите кнопку Далее.

  9. В разделе "Задания" выберите группы пользователей или устройств, которых нужно включить в задание. Эти группы получают профиль после его развертывания. Найдите подробнее сведения в разделеСоздание фильтров в Microsoft Intune, а затем примените фильтры, выбрав Изменить фильтр.

    Запланируйте развертывание этого профиля сертификата в тех же группах, которые получают:

    • Профиль сертификата PKCS и

    • Профиль конфигурации, например профиль Wi-Fi, использующий сертификат.

    Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

    Нажмите кнопку Далее.

  10. (Применимо только к Windows) В разделе Правила применимости укажите правила применимости, чтобы уточнить назначение этого профиля. Вы можете как назначить, так и не назначать профиль на основе выпуска ОС или версии устройства.

    Сведения о правилах применимости см. в руководстве по созданию профиля устройства в Microsoft Intune.

  11. В окне Проверка и создание проверьте параметры. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.

Создание профиля сертификата PKCS

Важно!

Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите и перейдите в раздел Управление> устройствамиКонфигурация>устройств>Создать.

  3. Укажите следующие свойства:

    • Платформа: выберите платформу устройств. Доступны следующие параметры:
      • Администратор устройств Android
      • Android Enterprise:
        • Полностью управляемая
        • Выделенная
        • Корпоративный рабочий профиль
        • Личный рабочий профиль
      • iOS/iPadOS
      • macOS
      • Windows
    • Профиль. Выберите Сертификат PKCS. Либо выберите Шаблоны>Сертификат PKCS.

    Примечание.

    На устройствах с профилем Android Enterprise сертификаты, установленные с использованием профиля сертификатов PKCS, не отображаются. Чтобы подтвердить успешное развертывание сертификата, проведите проверку состояния профиля в Центре администрирования Intune.

  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, хорошее имя профиля — Профиль PKCS для всей компании.
    • Описание. Введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. В разделе Параметры конфигурации доступные для настройки параметры будут отличаться в зависимости от выбранной платформы. Выберите платформу для настройки дополнительных параметров:

    • Администратор устройств Android
    • Android Enterprise
    • iOS/iPadOS
    • Windows
    Setting Платформа Details
    Канал развертывания macOS Выберите способ развертывания профиля. Этот параметр также определяет цепочку ключей, в которой хранятся связанные сертификаты, поэтому важно выбрать правильный канал.

    Всегда выбирайте канал развертывания пользователя в профилях с сертификатами пользователей. В пользовательском канале хранятся сертификаты в цепочке ключей пользователя. Всегда выбирайте канал развертывания устройства в профилях с сертификатами устройств. В канале устройства хранятся сертификаты в цепочке ключей системы.

    Изменить канал развертывания после развертывания профиля невозможно. Чтобы выбрать другой канал, необходимо создать новый профиль.
    Порог обновления (%). Все Рекомендуется: 20 %.
    Срок действия сертификата. Все Если вы не изменили шаблон сертификата, возможно, выбран один год.

    Используйте срок действия в пять дней или до 24 месяцев. Если срок действия составляет менее пяти дней, существует высокая вероятность того, что срок действия сертификата скоро истечет, что может привести к тому, что агент MDM на устройствах отклонит сертификат до его установки.
    Поставщик хранилища ключей (KSP) Windows Для Windows выберите место для хранения ключей на устройстве.
    Центр сертификации. Все Отображает внутреннее полное доменное имя (FQDN) ЦС предприятия.
    Имя центра сертификации. Все Выводит имя корпоративного центра сертификации, например "Центр сертификации Contoso".
    Имя шаблона сертификата. Все Указывает имя шаблона сертификата.
    Тип сертификата
    • Android Enterprise (корпоративный и личный рабочий профиль)
    • iOS
    • macOS
    • Windows
    Выберите тип.
    • Пользовательские сертификаты могут содержать в субъекте и альтернативном имени субъекта (SAN) атрибуты как пользователя, так и устройства.
    • Тип сертификата Устройство может содержать в субъекте или SAN только атрибуты устройства. Используйте "Устройство" для таких сценариев, как устройства без пользователей, например киоски, или для других устройств общего пользования.

      Этот выбор влияет на формат имени субъекта.

      В macOS, если этот профиль настроен для использования канала развертывания устройства, можно выбрать "Пользователь " или "Устройство". Если профиль настроен на использование канала развертывания пользователя, можно выбрать только пользователя.
    Формат имени субъекта Все Дополнительные сведения о настройке формата имени субъекта см. в разделе Формат имени субъекта далее в этой статье.

    Для указанных ниже платформ формат имени субъекта определяется типом сертификата.
    • Android для бизнеса (рабочий профиль);
    • iOS
    • macOS
    • Windows

    Альтернативное имя субъекта Все Для параметра Атрибут выберите Имя участника-пользователя (UPN), если не требуется иное, настройте соответствующее значение, а затем нажмите Добавить.

    Вы можете использовать переменные или статический текст для SAN обоих типов сертификатов. Использовать переменные необязательно.

    Дополнительные сведения см. в разделе Формат имени субъекта далее в этой статье.
    Расширенное использование ключа
    • Администратор устройств Android
    • Android Enterprise (владелец устройства, корпоративный и личный рабочий профиль)
    • Windows
    Для сертификата обычно требуется Проверка подлинности клиента, чтобы пользователь или устройство могли выполнить проверку подлинности на сервере.
    Разрешить всем приложениям доступ к закрытому ключу. macOS Задайте значение Разрешить, чтобы предоставлять приложениям, настроенным для соответствующего устройства Mac, доступ к закрытому ключу сертификатов PKCS.

    Дополнительные сведения об этом параметре см. в описании параметра AllowAllAppsAccess в разделе "Полезные данные сертификата" в справочнике по профилю конфигурации из состава документации разработчика Apple.
    Корневой сертификат
    • Администратор устройств Android
    • Android Enterprise (владелец устройства, корпоративный и личный рабочий профиль)
    Выберите ранее назначенный профиль сертификата корневого ЦС.
  8. Этот шаг применяется только к профилям устройств Android Enterprise для полностью управляемых, выделенных и Corporate-Owned рабочих профилей.

    В разделе "Приложения" настройте доступ на основе сертификатов , чтобы управлять предоставлением доступа на основе сертификатов приложениям. Варианты:

    • Требовать утверждения пользователя для приложений(по умолчанию) — пользователи должны одобрить использование сертификата всеми приложениями.
    • Предоставление в автоматическом режиме для определенных приложений (для других приложений требуется утверждение пользователя) — в этом случае выберите "Добавить приложения". Затем выберите все приложения, которые должны автоматически использовать сертификат без вмешательства пользователя.
  9. Нажмите кнопку Далее.

  10. В разделе "Задания" выберите пользователей и группы, которых нужно включить в задание. Пользователи и группы получают профиль после его развертывания. Запланируйте развертывание этого профиля сертификата в тех же группах, которые получают:

  • Профиль доверенного сертификата и

  • Профиль конфигурации, например профиль Wi-Fi, использующий сертификат.

Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

  1. Нажмите кнопку Далее.

  2. Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.

Формат имени субъекта

При создании профиля сертификата PKCS для указанных ниже платформ параметры для формата имени субъекта зависят от выбранного типа сертификата: Пользователь или Устройство.

Платформы:

  • Android Enterprise (корпоративный и личный рабочий профиль)
  • iOS
  • macOS
  • Windows

Примечание.

Существует известная проблема получения сертификатов с использованием PKCS , аналогичная SCEP , когда имя субъекта в полученном запросе на подпись сертификата (CSR) включает один из следующих символов в качестве escape-символа (далее следует обратная косая черта \):

  • +
  • ;
  • ,
  • =

Примечание.

Начиная с Android 12 перестает поддерживаться использование следующих идентификаторов оборудования для устройств личного рабочего профиля:

  • Серийный номер
  • IMEI
  • MEID

Профили сертификатов Intune для устройств личного рабочего профиля, которые зависят от этих переменных в имени субъекта или SAN, не смогут подготовить сертификат на устройствах с Android 12 или более поздней версии во время регистрации устройства в Intune. Устройства, зарегистрированные до перехода на Android 12, по-прежнему могут получать сертификаты, если в Intune ранее получены идентификаторы оборудования устройств.

Дополнительные сведения об этом и других изменениях, вносимых в Android 12, см. в записи блога Начало поддержки Microsoft Endpoint Manager в Android.

  • Тип пользовательского сертификата
    Параметры формата для Формата имени субъекта включают две переменные: общее имя (CN) и адрес электронной почты (E). Адрес электронной почты (E) обычно задается с переменной {{EmailAddress}}. Например: E={{EmailAddress}}

    В качестве общего имени (CN) можно задать любую из следующих переменных.

    • CN={{UserName}}. Имя пользователя, например Jane Doe.

    • CN={{UserPrincipalName}}: имя участника-пользователя пользователя, например janedoe@contoso.com.

    • CN={{AAD_Device_ID}}: идентификатор, назначаемый при регистрации устройства в Microsoft Entra ID. Этот идентификатор обычно используется для проверки подлинности с помощью Microsoft Entra ID.

    • CN={{DeviceId}}. Идентификатор, назначаемый при регистрации устройства в Intune.

    • CN={{SERIALNUMBER}}. Уникальный серийный номер (SN), обычно используемый изготовителем для идентификации устройства.

    • CN={{IMEINumber}}. Уникальный номер международного идентификатора мобильного оборудования (IMEI), используемый для идентификации мобильного телефона.

    • CN={{OnPrem_Distinguished_Name}}. Последовательность относительных различающихся имен, разделенных запятой, например CN=Jane Doe,OU=UserAccounts,DC=corp,DC=contoso,DC=com.

      Чтобы использовать переменную {{OnPrem_Distinguished_Name}}, обязательно синхронизируйте атрибут пользователя onpremisesdistinctedname с Microsoft Entra Connect со своим Microsoft Entra ID.

    • CN={{onPremisesSamAccountName}}: администраторы могут синхронизировать атрибут samAccountName из Active Directory с Microsoft Entra ID с помощью Microsoft Entra Connect в атрибут с именем onPremisesSamAccountName. Intune может заменить эту переменную как часть запроса на выдачу сертификата в субъекте сертификата. Атрибут samAccountName — это имя пользователя для входа, используемое для поддержки клиентов и серверов предыдущей версии Windows (до Windows 2000). Формат имени входа пользователя: домен\пользователь или просто пользователь.

      Чтобы использовать переменную {{onPremisesSamAccountName}}, обязательно синхронизируйте атрибут пользователя onPremisesSamAccountName с помощью Microsoft Entra Connect с вашим Microsoft Entra ID.

    Все переменные устройств, перечисленные в следующем разделе Тип сертификата устройства, также можно использовать в именах субъектов сертификатов пользователей.

    Используя сочетание одной или нескольких таких переменных и статических текстовых строк, можно создать настраиваемый формат имени субъекта, например: CN={{UserName}},E={{EmailAddress}},OU=Mobile,O=Finance Group,L=Redmond,ST=Washington,C=US

    Этот пример включает формат имени субъекта, который использует переменные CN и E, а также строки для значений организационной единицы, организации, местоположения, области и страны или региона. Эта функция и поддерживаемые ею строки отписываются в статье Функция CertStrToName.

    Атрибуты пользователей не поддерживаются для устройств без сопоставлений с пользователями, например устройств, зарегистрированных в системе Android Enterprise Dedicated. Например, профиль с использованием CN={{UserPrincipalName}} в субъекте или SAN не сможет получить имя субъекта-пользователя, если на устройстве нет пользователя.

  • Тип сертификата устройства
    Параметры формата для формата имени субъекта включают переменные:

    • {{AAD_Device_ID}}
    • {{DeviceId}} — идентификатор устройства в Intune
    • {{Device_Serial}}
    • {{Device_IMEI}}
    • {{SerialNumber}}
    • {{IMEINumber}}
    • {{AzureADDeviceId}}
    • {{WiFiMacAddress}}
    • {{IMEI}}
    • {{DeviceName}}
    • {{FullyQualifiedDomainName}}(применимо только для устройств с Windows и устройств, присоединенных к домену)
    • {{MEID}}

    В текстовом поле можно указать эти переменные, за которыми следует текст переменной. Например, общее имя устройства с именем Device1 можно добавить как CN={{DeviceName}}Device1.

    Важно!

    • При указании переменной заключите имя переменной в фигурные скобки { }, как показано в примере, чтобы избежать ошибки.
    • Свойства устройства, используемые в субъекте или SAN сертификата устройства, например IMEI, SerialNumber и FullyQualifiedDomainName, — это свойства, которые могут быть подменены пользователем с доступом к устройству.
    • Устройство должно поддерживать все переменные, указанные в профиле сертификата, для установки этого профиля на данном устройстве. Например, если {{IMEI}} используется в качестве имени субъекта профиля SCEP для устройства, не имеющего номера IMEI, установка профиля завершится ошибкой.

Дальнейшие действия