Использование сертификатов для проверки подлинности в Microsoft Intune

Используйте сертификаты с Intune для проверки подлинности пользователей в приложениях и корпоративных ресурсах через профили VPN, Wi-Fi или электронной почты. При использовании сертификатов для проверки подлинности таких подключений конечным пользователям не нужно вводить имена пользователей и пароли, что упрощает их доступ. Сертификаты также используются для подписывания и шифрования электронной почты с помощью S/MIME.

Общие сведения о сертификатах в Intune

Сертификаты обеспечивают доступ с проверкой подлинности без задержки в следующие два этапа.

  • Этап проверки подлинности: проверяется подлинность пользователя, чтобы подтвердить, что пользователь является тем, за кого себя выдает.
  • Этап авторизации: пользователь проверяется на соответствие условиям для определения, может ли ему быть предоставлен доступ.

Несколько распространенных сценариев использования сертификатов:

  • Проверка подлинности на уровне сети (например, 802.1 x) с помощью сертификатов устройств или пользователей
  • Проверка подлинности на VPN-серверах с помощью сертификатов устройств или пользователей
  • Подписывание электронной почты на основе сертификатов пользователей

В качестве методов подготовки сертификатов на устройствах Intune поддерживает протокол SCEP, стандарты шифрования с открытым ключом (PKCS) и импортируемые сертификаты PKCS. Разные методы подготовки имеют разные требования и результаты. Например:

  • SCEP подготавливает сертификаты, уникальные для каждого запроса сертификата.
  • PKCS подготавливает каждое устройство с помощью уникального сертификата.
  • С помощью импортированной PKCS можно развернуть нескольким получателям один и тот же сертификат, который вы экспортировали из источника, например с сервера электронной почты. Этот общий сертификат удобен тем, что все пользователи и устройства могут расшифровывать сообщения электронной почты, которые были зашифрованы этим сертификатом.

Для подготовки пользователя или устройства с конкретным типом сертификата Intune использует профиль сертификата.

В дополнение к трем типам сертификатов и методам подготовки вам потребуется доверенный корневой сертификат, полученный в доверенном центре сертификации (ЦС). Это может быть локальный центр сертификации Майкрософт или сторонний центр сертификации. Доверенный корневой сертификат устанавливает отношение доверия между устройством и корневым или промежуточным (выдающим) ЦС, который выдает другие сертификаты. Чтобы развернуть этот сертификат, вы используете профиль доверенного сертификата и развертываете его на тех же устройствах и у тех же пользователей, которые получают профили сертификатов для SCEP, PKCS и импортированной PKCS.

Совет

Intune также поддерживает использование производных учетных данных для сред, в которых требуется применение смарт-карт.

Что требуется для использования сертификатов

  • Центр сертификации. Ваш ЦС является источником доверия, на который ссылаются сертификаты для проверки подлинности. Вы можете использовать ЦС Майкрософт или сторонний ЦС.
  • Локальная инфраструктура. Требуемая инфраструктура зависит от используемых типов сертификатов:
  • Доверенный корневой сертификат. Перед развертыванием профилей сертификатов SCEP или PKCS разверните доверенный корневой сертификат из ЦС, используя профиль доверенного сертификата. Этот профиль помогает установить обратные отношения доверия устройства с ЦС и требуется для других профилей сертификатов.

После развертывания доверенного корневого сертификата можно развернуть профили сертификатов, чтобы подготовить пользователей и устройства с сертификатами для аутентификации.

Какой профиль сертификата следует использовать

Приведенные ниже сравнения не являются исчерпывающими, а предназначены для того, чтобы лучше различать разные типы профилей сертификатов.

Тип профиля Details
Надежный сертификат Используется для развертывания открытого ключа (сертификата) из корневого ЦС или промежуточного ЦС для пользователей и устройств в целях установки обратных отношений доверия с исходным ЦС. Для других профилей сертификатов требуется профиль доверенного сертификата и его корневой сертификат.
Сертификат SCEP Развертывает шаблон запроса сертификата для пользователей и устройств. Каждый сертификат, подготовленный с помощью SCEP, уникален и привязан к пользователю или устройству, запрашивающему сертификат.

С помощью SCEP можно развертывать сертификаты на устройствах, у которых отсутствует привязка к пользователю, включая использование SCEP для подготовки сертификата в киоске или на устройстве без пользователя.
Сертификат PKCS Развертывает шаблон для запроса сертификата, указывающий тип сертификата пользователя или устройства.

- Запросы на тип сертификата пользователя всегда требуют сопоставления пользователей. При развертывании для пользователя каждое устройство пользователя получает уникальный сертификат. При развертывании на устройстве с пользователем этот пользователь связывается с сертификатом для этого устройства. При развертывании на устройстве без пользователей сертификат не подготавливается.
- Шаблоны с типом сертификата устройства не требуют сопоставления пользователей для предоставления сертификата. Развертывание на устройстве обеспечивает подготовку устройства. Развертывание пользователю подготавливает сертификатом устройство, в которое он вошел.
Импортированный сертификат PKCS Развертывает один сертификат для нескольких устройств и пользователей, поддерживающих такие сценарии, как подписывание S/MIME и шифрование. Например, при развертывании одного и того же сертификата на каждом устройстве любое такое устройство сможет расшифровывать электронную почту, полученную от одного и того же почтового сервера.

Другие методы развертывания сертификатов недостаточны для этого сценария, так как SCEP создает уникальный сертификат для каждого запроса, а PKCS связывает отдельный сертификат для каждого пользователя, при этом разные пользователи получают разные сертификаты.

Поддерживаемые сертификаты и использование Intune

Тип Проверка подлинности Подписывание S/MIME Шифрование S/MIME
Импортированный сертификат PKCS
PKCS #12 (или PFX)
Протокол SCEP

Чтобы развернуть эти сертификаты, создайте и назначьте профили сертификатов устройствам.

Каждый отдельный профиль сертификата, созданный вами, поддерживает одну платформу. Например, при использовании сертификатов PKCS создается профиль сертификата PKCS для Android и отдельный профиль сертификата PKCS для iOS/iPadOS. Если вы также используете сертификаты SCEP для этих двух платформ, вы создадите профиль сертификата SCEP для Android, а другой — для iOS/iPadOS.

Общие рекомендации, которые следует учитывать при использовании центра сертификации Майкрософт

При использовании центра сертификации (ЦС) Майкрософт:

Общие рекомендации, которые следует учитывать при использовании стороннего центра сертификации

При использовании стороннего центра сертификации (не Майкрософт):

Поддерживаемые платформы и профили сертификатов

Платформа Профиль доверенного сертификата Профиль сертификата PKCS Профиль сертификата SCEP Профиль импортированного сертификата PKCS
Администратор устройств Android
(см. примечание 1)
Android Enterprise
— полностью управляемое (владелец устройства)
Android Enterprise
— выделенный (владелец устройства)
Android Enterprise
— рабочий профиль Corporate-Owned
Android Enterprise
— рабочий профиль Personally-Owned
Android (AOSP)
iOS/iPadOS
macOS
Windows 8.1 и более поздние версии
Windows
(см. примечание 2)

(см. примечание 2)

(см. примечание 2)

Важно!

22 октября 2022 г. Microsoft Intune прекратила поддержку устройств под управлением Windows 8.1. Техническая помощь и автоматические обновления на этих устройствах недоступны.

Важно!

Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.

Дополнительные ресурсы:

Создание профилей сертификатов:

Узнайте о соединителе сертификатов для Microsoft Intune.