Соединитель сертификатов для Microsoft Intune

Для поддержки использования сертификатов для проверки подлинности и подписывания и шифрования электронной почты с помощью S/MIME в Microsoft Intune требуется использовать соединитель сертификатов для Microsoft Intune. Соединитель сертификатов — это программное обеспечение, устанавливаемое на локальном сервере в целях упрощения предоставления сертификатов и управления ими для устройств под управлением Intune.

В этой статье приводятся общие сведения о соединителе сертификатов для Microsoft Intune, его жизненном цикле и способах его обновления.

Совет

С 29 июля 2021 г. соединитель сертификатов для Microsoft Intune заменяет использование соединителя сертификатов PFX для Microsoft Intune и соединителя Microsoft Intune. В новом соединителе объединены функциональные возможности обоих предыдущих соединителей. С выпуском соединителя сертификатов для Microsoft версии 6.2109.51.0 предыдущие соединители больше не поддерживаются.

Обзор соединителя

Чтобы использовать соединитель сертификатов, сначала загрузите программное обеспечение из Центра администрирования Microsoft Intune, а затем установите его на Windows Server.

Во время установки можно установить один компонент соединителя или несколько, включая поддержку для следующих возможностей.

  • Сертификаты с парой закрытого и открытого ключей (PKCS)
  • Импортированные сертификаты PKCS
  • Протокол SCEP
  • Отзыв сертификата

Для запуска соединителя нужно также назначить учетную запись службы. Эта учетная запись используется для всех взаимодействий с центром сертификации, а также для выдачи, отзыва и продления сертификатов. Поддерживаются следующие варианты учетной записи службы: учетная запись SYSTEM серверов соединителей или учетная запись домена.

После установки соединителя можно в любое время снова запустить настройку соединителя, чтобы обновить его или изменить установленные компоненты. После установки и настройки соединитель может автоматически устанавливать будущие обновления, чтобы использовать самые последние выпуски соединителей.

Intune поддерживает установку нескольких экземпляров соединителя в клиенте, и каждый экземпляр может поддерживать различные функции и компоненты. При использовании нескольких соединителей, поддерживающих различные функции и компоненты, запросы сертификатов всегда направляются в соответствующий соединитель. Например, при установке двух соединителей, поддерживающих PKCS, и установке двух других соединителей, поддерживающих PKCS и SCEP, задачи сертификатов для PKCS могут управляться любым из четырех соединителей, но задачи для SCEP направляются только на два соединителя, поддерживающие SCEP.

Каждый экземпляр соединителя сертификатов предъявляет те же требования к сети, что и устройства под управлением Intune. Дополнительные сведения см. в разделе Конечные точки сети для Microsoft Intune.

Возможности соединителя сертификатов

Соединитель сертификатов для Microsoft Intune поддерживает следующие возможности и компоненты.

  • Запросы сертификатов PKCS #12.

  • Импортированные сертификаты PKCS (PFX-файл) для шифрования электронной почты S/MIME для определенного пользователя.

  • Выдача сертификатов SCEP. При использовании центра сертификации (ЦС) служб Active Directory, также называемого ЦС Майкрософт, необходимо настроить службу регистрации сертификатов для сетевых устройств (NDES) на сервере, на котором размещен соединитель.

    Использование SCEP со сторонним центром сертификации не требует использования соединителя сертификата для Microsoft Intune.

  • Отзыв сертификатов.

  • Автоматические обновления до новых версий. Если серверы, на которых размещается соединитель сертификатов, имеют доступ к Интернету, они автоматически устанавливают новые обновления. Если соединитель не удается обновить автоматически, его можно обновить вручную.

  • Установка до 100 экземпляров соединителя для каждого клиента Intune, при этом каждый экземпляр находится на отдельном сервере Windows Server. При использовании нескольких соединителей:

    • Каждый экземпляр соединителя должен иметь доступ к закрытому ключу, используемому для шифрования паролей отправленных PFX-файлов.

    • Каждый экземпляр соединителя должен иметь одну и ту же версию. Так как соединитель поддерживает автоматическое обновление до последней версии, управление обновлениями осуществляет Intune.

    • Инфраструктура поддерживает избыточность и балансировку нагрузки, так как любой доступный экземпляр соединителя, который поддерживает те же возможности соединителя, может обрабатывать запросы сертификатов.

    • Можно настроить прокси-сервер, чтобы разрешить соединителю обмениваться данными с Intune.

    • Соединитель сертификата не следует устанавливать на том же сервере, что и соединитель Intune для Active Directory.

      Примечание.

      Любой экземпляр соединителя, поддерживающий PKCS, можно использовать для получения ожидающих запросов PKCS из очереди службы Intune, обработки импортированных сертификатов и обработки запросов отзыва. Невозможно определить, какой конкретно соединитель обрабатывает каждый запрос.

      Поэтому все соединители, поддерживающие PKCS, должны иметь одинаковые разрешения и возможность подключаться ко всем центрам сертификации, определенным далее в профилях PKCS.

Список разрешенных OID SCEP

Начиная с соединителя сертификата Intune версии 6.2510.3.2002 служба проверки SCEP блокирует неизвестные расширения сертификатов, чтобы повысить уровень безопасности соединителя. Разрешены и применяются только следующие OID расширений сертификатов.

ОИД Имя расширения Описание
2.5.29.19 Основные ограничения Указывает, может ли субъект сертификата выступать в качестве центра сертификации (ЦС), и если да, то максимальное количество подчиненных ЦС, разрешенных в цепочке сертификатов.
2.5.29.14 Идентификатор ключа темы Определяет открытый ключ, связанный с темой сертификата. Обычно это хэш SHA-1 открытого ключа.
1.3.6.1.4.1.311.21.8 Версия центра сертификации Указывает версию центра сертификации.
1.3.6.1.4.1.311.20.2 Имя шаблона сертификата Указывает шаблон сертификата, используемый для выдачи сертификата.
2.5.29.1 Идентификатор центра сертификации (не рекомендуется) Ранее использовалось для идентификации центра выдачи.
2.5.29.3 Политики сертификатов (устарело) Ранее использовалось для передачи сведений о политике сертификации.
2.16.840.1.113730.1.11 Расширение сертификата Netscape Устаревшее расширение сертификата для Netscape.

Срок

Периодически выпускаются обновления для соединителя сертификата. Объявления о новых обновлениях соединителя, включая номера версий и даты выпуска каждого обновления, отображаются в этой статье в разделе Новые возможности соединителя сертификатов.

Каждый выпуск нового соединителя:

  • Поддерживается в течение шести месяцев после выхода новой версии. В течение этого времени автоматические обновления могут устанавливать обновленные версии соединителя. В обновленных версиях соединителя могут быть исправлены ошибки, повышена производительность, улучшена функциональность и т. д.

  • Если соединитель неподдерживаемой не работает, вам необходимо обновиться до последней поддерживаемой версии.

  • Если вы заблокировали автоматическое обновление соединителя, запланируйте обновление этого соединителя вручную в течение шести месяцев, до прекращения поддержки установленной версии. После окончания поддержки необходимо обновить соединитель до версии, которая продолжает поддерживаться, чтобы получать поддержку при проблемах с соединителем.

  • Соединители, которые больше не поддерживаются, будут продолжать работать в течение 18 месяцев после выпуска новой версии. Через 18 месяцев функциональность соединителя может отказать из-за улучшений уровня обслуживания, обновлений или решения распространенных уязвимостей безопасности, которые могут быть обнаружены в будущем.

Например, если соединитель версии 6.2203.12.0, выпущенной 4 мая 2022 года, соединитель предыдущей версии 6.2202.38.0 перестанет поддерживаться 4 ноября 2022 года. Предыдущая версия соединителя должна продолжать функционировать (хотя не поддерживаться) до ноября 2023 г. После ноября 2023 г. предыдущая версия соединителя может перестать взаимодействовать с Intune.

Автоматическое обновление

Intune может автоматически обновить соединитель до последней версии вскоре после выпуска этой версии соединителя.

Для автоматического обновления сервер, на котором размещен соединитель, должен получить доступ к службе обновления Azure:

  • Порт: 443
  • Конечная точка: autoupdate.msappproxy.net

Если брандмауэры, инфраструктура или конфигурации сети ограничивают доступ для автоматического обновления, устраните блокирующие проблемы или вручную обновите соединитель до новой версии.

Обновление вручную

Процесс обновления соединителя сертификатов вручную аналогичен процессу переустановки соединителя.

Соединитель сертификатов можно обновить вручную, даже если он поддерживает автоматические обновления. Например, можно вручную обновить соединитель, если конфигурация сети блокирует автоматическое обновление.

Повторная установка соединителя сертификатов

  1. На сервере Windows Server, на котором размещен соединитель, запустите программу установки соединителя, чтобы удалить соединитель.

  2. Чтобы установить новую версию, используйте процедуру установки новой версии соединителя. Не забудьте выполнить проверку требований при установке более новой версии разъема.

Состояние соединителя

В Центре администрирования Microsoft Intune можно выбрать соединитель сертификата, чтобы просмотреть сведения о его состоянии:

  1. Войдите в Центр администрирования Microsoft Intune

  2. Выберите Администрирование клиента>Соединители и токены>Соединители сертификатов.

  3. Выберите соединитель, чтобы просмотреть его состояние.

    При просмотре состояния соединителя:

    • Устаревшие соединители отображаются с предупреждениями. По истечении 6-месячного периода отсрочки предупреждение изменится на ошибку.
    • Для соединителей, для которых истек период отсрочки, отображается ошибка. Эти соединители больше не поддерживаются и могут перестать работать в любое время.

Ведение журнала

Журналы для соединителя сертификатов для Microsoft Intune доступны в виде журналов событий на сервере, где установлен соединитель.

  • Просмотр событий>Журналы приложений и служб>Microsoft>Intune>Соединители сертификатов

Доступны следующие журналы (размер по умолчанию 50 МБ, автоматическое архивирование включено).

  • Журнал администратора — этот журнал содержит по одному событию журнала на запрос к соединителю. События включают либо success с информацией о запросе, либо error с информацией о запросе и ошибке.
  • Операционный журнал — этот журнал отображает дополнительные сведения, помимо тех, которые присутствуют в журнале администратора, и может использоваться при отладке. В этом журнале также отображаются текущие операции, а не отдельные события.

Дополнительно к уровню ведения журнала по умолчанию можно включить ведение журнала отладки для каждого журнала, чтобы получить дополнительные сведения.

ИД событий

Все события имеют один из следующих идентификаторов:

  • 0001-0999 — событие не связано ни с одним конкретным сценарием
  • 1000-1999 — PKCS
  • 2000-2999 — импорт PKCS
  • 3000–3999 — отмена
  • 4000–4999 — SCEP
  • 5000–5999 — работоспособность соединителя

Категории задач

Все события помечаются категорией задач для удобства фильтрования. В приведенном ниже списке указаны некоторые категории задач.

Стандарты шифрования с открытым ключом

  • Admin

    • Код события: 1000 - PkcsRequestSuccess Запрос PKCS успешно отправлен в Intune.

    • Код события: 1001 - PkcsRequestFailure Не удалось выполнить или отправить запрос PKCS в Intune.

    • ИЛ события: 1200 - PkcsRecryptRequestSuccess Успешно обработан запрос повторного шифрования PKCS.

    • Код события: 1201 - PkcsRecryptRequestFailure Не удалось обработать запрос повторного шифрования PKCS.

  • Операционные

    • Код события: 1002 - PkcsDownloadSuccess Успешно загружены запросы PKCS из Intune.

    • Код события: 1003 - PkcsDownloadFailure Не удалось скачать запросы PKCS из Intune.

    • Код события: 1020 - PkcsDownloadedRequest Успешно загружен запрос PKCS от Intune

    • ИЛ события: 1032 - PkcsDigiCertRequest Успешно загружен запрос PKCS для центра сертификации DigiCert из Intune.

    • ИЛ события: 1050 - PkcsIssuedSuccess Успешно выдан сертификат PKCS.

    • ИЛ события: 1051 - PkcsIssuedFailedAttempt Не удалось выдать сертификат PKCS, повторю попытку.

    • ИЛ события: 1052 - PkcsIssuedFailure Не удалось выдать сертификат PKCS.

    • Код события: 1100 - PkcsUploadSuccess Результаты запроса PKCS успешно отправлены в Intune.

    • ИЛ события: 1101 - PkcsUploadFailure Не удалось отправить результаты запроса PKCS в Intune.

    • ИЛ события: 1102 - PkcsUploadedRequest Запрос PKCS успешно отправлен в Intune.

    • Код события: 1202 - PkcsRecryptDownloadSuccess Успешно загруженные запросы повторного шифрования PKCS.

    • ИЛ события: 1203 - PkcsRecryptDownloadFailure Не удалось скачать запросы повторного шифрования PKCS.

    • ИЛ события: 1220 - PkcsRecryptDownloadedRequest Успешно загружен запрос PKCS Reencrypt.

    • ИЛ события: 1250 - PkcsRecryptReencryptSuccess Успешно повторно зашифрованные полезные данные сертификата PKCS.

    • ИЛ события: 1251 - PkcsRecryptDecryptSuccess Успешно расшифрованы полезные данные сертификата PKCS.

    • ИЛ события: 1252 - PkcsRecryptDecryptFailure Не удалось расшифровать полезные данные сертификата PKCS.

    • ИЛ события: 1253 - PkcsRecryptReencryptFailure Не удалось повторно зашифровать полезные данные сертификата PKCS.

    • ИЛ события: 1300 - PkcsRecryptUploadSuccess Результаты запроса повторного шифрования PKCS успешно отправлены в Intune.

    • ИЛ события: 1301 - PkcsRecryptUploadFailure Не удалось отправить результаты запроса повторного шифрования PKCS в Intune.

    • ИЛ события: 1302 - PkcsRecryptUploadedRequest Запрос PKCS Reencrypt успешно отправлен в Intune.

Импорт PKCS

  • Admin

    • Код события: 2000 - PkcsImportRequestSuccess Успешно загружены запросы на импорт PKCS из Intune.

    • Код события: 2001 - PkcsImportRequestFailure Не удалось обработать запрос PKCS на импорт из Intune.

  • Операционные

    • ИЛ события: 2202 - PkcsImportDownloadSuccess Успешно загружены запросы на импорт PKCS из Intune.

    • Код события: 2203 - PkcsImportDownloadFailure Не удалось скачать PKCS Запросы на импорт из Intune.

    • КОД события: 2020 - г.PkcsImportDownloadedRequest Успешно загружен запрос на импорт PKCS из Intune.

    • ИЛ события: 2050 - PkcsImportReencryptSuccess Успешное повторное шифрование сертификата импорта PKCS.

    • ИЛ события: 2051 - PkcsImportReencryptFailedAttempt Не удалось повторно зашифровать сертификат импорта PKCS, повторю попытку.

    • ИЛ события: 2052 - PkcsImportReencryptFailure Не удалось повторно зашифровать импортированный сертификат.

    • Код события: 2100 - PkcsImportUploadSuccess Результаты запроса на импорт PKCS в Intune успешно отправлены.

    • ИЛ события: 2101 - PkcsImportUploadFailure Не удалось отправить результаты запроса PKCS в Intune.

    • Код события: 2102 - PkcsImportUploadedRequest Запрос на импорт PKCS успешно отправлен в Intune.

Отзыв

  • Admin

    • Код события: 3000 - RevokeRequestSuccess Успешно загружены запросы отзыва из Intune.

    • Код события: 3001 - RevokeRequestFailure Произошла ошибка при загрузке запросов на отзыв из Intune.

  • Операционные

    • Код события: 3002 - RevokeDownloadSuccess Успешно загружены запросы отзыва из Intune.

    • Код события: 3003 - RevokeDownloadFailure Произошла ошибка при загрузке запросов на отзыв из Intune.

    • ИЛ события: 3020 - RevokeDownloadedRequest Сведения об одном загруженном запросе из Intune

    • ИЛ события: 3032 - RevokeDigicertRequest Получен запрос на отзыв от Intune и перенаправление запроса в Digicert для выполнения запроса.

    • ИЛ события: 3050 - RevokeSuccess Сертификат отозван.

    • ИЛ события: 3051 - RevokeFailure Произошел сбой при отзыве сертификата.

    • ИЛ события: 3052 - RevokeFailedAttempt Не удалось отозвать сертификат, повторю попытку.

    • Код события: 3100 - RevokeUploadSuccess Результаты запроса отзыва в Intune успешно отправлены.

    • Код события: 3101 - RevokeUploadFailure Не удалось отправить результаты запроса отзыва в Intune.

    • Код события: 3102 - RevokeUploadedRequest Запрос на отзыв отправлен в Intune.

SCEP

  • Admin

    • Код события: 4000 - ScrepRequestSuccess Успешно обработан запрос SCEP и отправлено уведомление в Intune.

    • Код события: 4001 - ScepRequestIssuedFailure Не удалось обработать запрос SCEP и было отправлено уведомление в Intune.

    • Код события: 4002 - ScepRequestUploadFailure Запрос SCEP успешно обработан, но не удалось уведомить Intune.

  • Операционные

    • Код события: 4003 - ScepRequestReceived Устройство успешно получило запрос SCEP.

    • Код события: 4004 - ScepVerifySuccess Успешно подтвержден запрос SCEP в Intune.

    • ИЛ события: 4005 - ScepVerifyFailure Не удалось проверить запрос SCEP в Intune.

    • Код события: 4006 - ScepIssuedSuccess Успешно выдан сертификат для запроса SCEP.

    • ИЛ события: 4007 - ScepIssuedFailure Не удалось выдать сертификат для запроса SCEP.

    • Код события: 4008 - ScepNotifySuccess Успешное уведомление Intune о результате запроса SCEP.

    • Код события: 4009 - ScepNotifyAttemptFailed Если не удалось уведомить Intune о результате запроса SCEP, повторим попытку.

    • Код события: 4010 - ScepNotifySaveToDiskFailed Не удалось записать уведомление на диск и невозможно уведомить Intune о состоянии запроса.

Работоспособность соединителя

  • Операционные

    • Код события: 5000 - HealthMessageUploadSuccess Успешно отправлены сообщения о работоспособности в Intune.

    • Код события: 5001 - HealthMessageUploadFailedAttempt Не удалось отправить сообщения о работоспособности в Intune, повторю попытку.

    • Код события: 5002 - HealthMessageUploadFailure Не удалось отправить сообщения о работоспособности в Intune.

Новые возможности соединителя сертификатов

Периодически выпускаются обновления соединителя сертификатов для Microsoft Intune со сроком поддержки в шесть месяцев. При обновлении соединителя вы можете ознакомиться с изменениями в этом разделе.

Новые обновления для соединителя могут стать доступными для каждого клиента через неделю или больше.

Важно!

Начиная с апреля 2022 г. соединители сертификатов, предшествующие версии 6.2101.13.0, станут нерекомендуемыми и будут отображать состояние ошибки. Начиная с августа 2022 г. эти версии соединителя не смогут отзывать сертификаты. Начиная с сентября 2022 г. эти версии соединителя не смогут выдавать сертификаты. Это включает в себя соединитель сертификата PFX для Microsoft Intune и соединитель Microsoft Intune, которые 29 июля 2021 г. были заменены соединителем сертификата для Microsoft Intune (как описано в этой статье).

18 мая 2026 г.

Версия 6.2510.3.3007 — изменения в этом выпуске:

  • Исправления ошибок и улучшения системы безопасности.
  • Чтобы обеспечить бесперебойную выдачу сертификатов и управление ими, соединитель сертификатов Intune необходимо обновлять автоматически или вручную.

18 февраля 2026 г.

Версия 6.2510.3.2002 - Изменения в этом выпуске:

  • Улучшена проверка SCEP за счет блокировки неизвестных расширений OID. Для полного справочника см. Список разрешенных OID SCEP.
  • Чтобы обеспечить бесперебойную выдачу сертификатов и управление ими, соединитель сертификатов Intune необходимо обновлять автоматически или вручную.

22 июля 2025 г.

Версия 6.2406.0.2002 - Изменения в этом выпуске:

  • Исправлена ошибка, связанная с дублированием версий при установке соединителя.
  • Нет функциональных изменений по сравнению с 6.2406.1001

12 июня 2025 г.

Версия 6.2406.0.1002 — изменения в этом выпуске:

  • Обновленная подпись кода
  • Нет функциональных изменений по сравнению с 6.2406.1001

19 сентября 2024 г.

Версия 6.2406.0.1001 — изменения в этом выпуске:

  • Изменения в требованиях к поддержке KB5014754
  • Улучшенное ведение журнала импорта конвейера PKCS
  • Исправления ошибок
  • Улучшения безопасности

15 февраля 2023 г.

Версия 6.2301.1.0 - Изменения в этом выпуске:

  • Данные журналов для сопоставления с журналами службы Intune
  • Улучшения ведения журнала в потоке выдачи сертификатов PFX

21 сентября 2022 г.

Версия 6.2206.122.0 — изменения в этом выпуске:

  • Улучшенная телеметрия в дополнение к исправлениям ошибок и повышению производительности

30 июня 2022 г.

Версия 6.2205.201.0 — изменения в этом выпуске:

  • Обновлен канал телеметрии в Intune, чтобы разрешить администратору Intune собирать данные на портале

4 мая 2022 г.

Версия 6.2203.12.0 — изменения в этом выпуске:

  • Поддержка поставщиков CNG для сертификатов проверки подлинности клиента
  • Улучшена поддержка автоматического продления сертификатов проверки подлинности клиента

10 марта 2022 г.

Версия 6.2202.38.0. Это обновление содержит следующее:

  • Изменения поддержки TLS 1.2 для автоматического обновления

Дальнейшие действия

Предварительные требования для соединителя сертификатов для Microsoft Intune