Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pomocí cloudové infrastruktury veřejných klíčů Microsoftu můžete vydávat certifikáty pro zařízení spravovaná přes Intune. Microsoft Cloud PKI je cloudová služba, která zjednodušuje a automatizuje správu životního cyklu certifikátů pro zařízení spravovaná přes Intune. Poskytuje vyhrazenou infrastrukturu veřejných klíčů (PKI) pro vaši organizaci, aniž by byly zapotřebí místní servery, konektory nebo hardware. Zpracovává vydávání, obnovování a odvolání certifikátů pro všechny platformy podporované službou Intune.
Tento článek obsahuje přehled cloudové infrastruktury veřejných klíčů Microsoftu pro Intune, způsob jejího fungování a její architekturu.
Co je infrastruktura veřejných klíčů?
PKI je systém, který používá digitální certifikáty k ověřování a šifrování dat mezi zařízeními a službami. Certifikáty PKI jsou nezbytné pro zabezpečení různých scénářů, jako je VPN, Wi-Fi, e-mail, web a identita zařízení. Správa certifikátů PKI ale může být náročná, nákladná a složitá, zejména pro organizace s velkým počtem zařízení a uživatelů. Cloudovou infrastrukturu veřejných klíčů Microsoftu můžete použít ke zvýšení zabezpečení a produktivity vašich zařízení a uživatelů a k urychlení digitální transformace na plně spravovanou cloudovou službu PKI. Kromě toho můžete využít službu Cloudová infrastruktura veřejných klíčů ke snížení zatížení služby ADCS (služba Active Directory Certificate Services) nebo privátních místních certifikačních autorit.
Požadavky
Licenční požadavky
Tato funkce vyžaduje předplatné navíc k plánu Microsoft Intune – plán 1 nebo Plán 2. Možnosti licencování najdete v tématech Plány a ceny Microsoft Intune a Plány Microsoft 365 Security Enterprise.
Poznámka
Cloudová infrastruktura veřejných klíčů Microsoftu je dostupná v prostředích GCC High. Není k dispozici v prostředích ministerstva obrany.
Požadavky na platformu zařízení
Cloudovou službu PKI společnosti Microsoft můžete používat s těmito platformami:
- Android
- iOS/iPadOS
- macOS
- Windows
Zařízení musí být zaregistrovaná v Intune a platforma musí podporovat Intune profil certifikátu SCEP konfigurace zařízení.
Požadavky na role
K dispozici jsou následující oprávnění, která můžete přiřadit k vlastním rolím Intune. Tato oprávnění uživatelům umožňují zobrazovat a spravovat certifikační autority v Centru pro správu.
- Čtení certifikačních autorit: Vlastnosti certifikační autority může číst každý uživatel, který má toto oprávnění.
- Vytvoření certifikačních autorit: Každý uživatel s tímto oprávněním může vytvořit kořenovou nebo vydávající certifikační autoritu.
- Odvolat vystavené listové certifikáty: Každý uživatel s přiřazeným oprávněním může ručně odvolat certifikát vystavený vydávající certifikační autoritou. Toto oprávnění vyžaduje také oprávnění certifikačního úřadu pro čtení .
Značky oboru můžete přiřadit kořenové a vydávající certifikační autoritě. Další informace o tom, jak vytvořit vlastní role a značky oboru, najdete v tématu Řízení přístupu na základě role pomocí Microsoft Intune.
Správa infrastruktury veřejných klíčů cloudu v Centru pro správu Microsoft Intune
Objekty infrastruktury veřejných klíčů cloudu Microsoftu se vytvářejí a spravují v Centru pro správu služby Microsoft Intune. Odtud můžete:
- Nastavte a používejte cloudovou infrastrukturu veřejných klíčů Microsoftu pro vaši organizaci.
- Povolte cloudovou infrastrukturu veřejných klíčů ve svém tenantovi.
- Vytvořte a přiřaďte zařízením profily certifikátů.
- Sledujte vydané certifikáty.
Po vytvoření vydávající certifikační autority cloudové infrastruktury veřejných klíčů můžete začít vydávat certifikáty během několika minut.
Přehled funkcí
Následující tabulka uvádí funkce a scénáře podporované infrastrukturou Microsoft Cloud PKI a Microsoft Intune.
| Funkce | Přehled |
|---|---|
| Vytvoření více certifikačních autorit (CA) v tenantovi služby Intune | Vytvořte dvouúrovňovou hierarchii infrastruktury veřejných klíčů s kořenovou a vydávající certifikační autoritou v cloudu. |
| Přineste si vlastní certifikační autoritu (BYOCA) | Ukotvěte certifikační autoritu vydávající službu Intune k privátní certifikační autoritě prostřednictvím služby AD CS (služba Active Directory Certificate Services) nebo certifikační služby jiného výrobce než Microsoftu. Pokud máte existující infrastrukturu infrastruktury veřejných klíčů, můžete zachovat stejnou kořenovou certifikační autoritu a vytvořit vydávající certifikační autoritu, která je zřetězena s externím kořenovým certifikátem. Tato možnost zahrnuje podporu pro externí hierarchie vrstev privátní certifikační autority N+. |
| Algoritmy podepisování a šifrování | Intune podporuje RSA, velikosti klíčů 2048, 3072 a 4096. |
| Hashovací algoritmy | Intune podporuje SHA-256, SHA-384 a SHA-512. |
| Klíče HSM (podepisování a šifrování) | Klíče se zřizují pomocí modulu zabezpečení hardwaru služby Azure Managed Hardware (Azure Managed HSM). Cloudové certifikační autority PKI používají klíče pro podepisování a šifrování pomocí modulu hardwarového zabezpečení. Pro modul hardwarového zabezpečení Azure se nevyžaduje žádné předplatné Azure. |
| Softwarové klíče (podepisování a šifrování) | Certifikační autority vytvořené během zkušebního období sady Intune Suite nebo samostatné cloudové infrastruktury veřejných klíčů používají softwarově zálohované podpisové a šifrovací klíče pomocí rozhraní System.Security.Cryptography.RSA. |
| Certifikační autorita | Poskytnutí cloudové certifikační autority podporující protokol SCEP (Simple Certificate Enrollment Protocol) pro každou certifikační autoritu vydávající cloudovou infrastrukturu PKI. |
| Distribuční body seznamu odvolaných certifikátů (CRL) | Intune hostí distribuční bod seznamu CRL (CDP) pro každou certifikační autoritu. Doba platnosti seznamu CRL je sedm dní. Publikování a aktualizace probíhají každé 3,5 dne. Seznam CRL se aktualizuje při každém odvolání certifikátu. |
| Koncové body přístupu k informacím autority (AIA) | Intune hostuje koncový bod AIA pro každou vydávající certifikační autoritu. Koncový bod AIA můžou předávající strany použít k načtení nadřazených certifikátů. |
| Vydávání certifikátů koncových entit pro uživatele a zařízení | Označuje se také jako vydání listového certifikátu . Podpora je pro protokol SCEP (PKCS#7) a formát certifikace a pro zařízení zaregistrovaná v aplikaci Intune-MDM podporující profil SCEP. |
| Správa životního cyklu certifikátů | Vydávání, obnovování a odvolávání certifikátů koncových entit |
| Řídicí panel sestav | Monitorujte aktivní, prošlé a odvolané certifikáty z vyhrazeného řídicího panelu v Centru pro správu Intune. Zobrazit sestavy pro vystavené listové certifikáty a další certifikáty a odvolat listové certifikáty. Sestavy se aktualizují každých 24 hodin. |
| Auditování | Auditujte aktivity správce, jako jsou akce vytvoření, odvolání a hledání v Centru pro správu Intune. |
| Oprávnění řízení přístupu na základě role (RBAC) | Vytvořte vlastní role s oprávněními Microsoft Cloud PKI. Dostupná oprávnění umožňují číst certifikační autority, zakázat a znovu povolit certifikační autority, odvolat vystavené listové certifikáty a vytvářet certifikační autority. |
| Značky oboru | Přidejte značky oboru ke kterékoliv certifikační autoritě, kterou vytvoříte v Centru pro správu. Značky oboru je možné přidávat, odstraňovat a upravovat. |
Architecture
Cloudová infrastruktura veřejných klíčů pro Microsoft Cloud se skládá z několika klíčových součástí, které společně zjednodušují složitost a správu infrastruktury veřejných klíčů. Zahrnuje cloudovou službu PKI pro vytváření a hostování certifikačních autorit v kombinaci s certifikační autoritou pro automatickou obsluhu příchozích žádostí o certifikáty ze zařízení zaregistrovaných v Intune. Registrační autorita podporuje protokol SCEP (Simple Certificate Enrollment Protocol).
* Rozpis služeb naleznete v části Součásti .
Součásti:
A – Microsoft Intune
B – cloudové služby PKI Microsoftu
- B1 – Cloudová služba PKI Microsoftu
- B2 – Cloudová služba SCEP infrastruktury veřejných klíčů Microsoftu
- B3 – Ověřovací služba SCEP cloudové infrastruktury veřejných klíčů Microsoftu
Certifikační autorita tvoří v diagramu buňky B2 a B3.
Tyto komponenty nahrazují potřebu místní certifikační autority, NDES a Intune konektoru certifikátů.
Akce:
Než se zařízení přihlásí ke službě Intune, správce Intune nebo role Intune s oprávněními ke správě cloudové služby PKI Microsoftu musí provést následující akce:
- Vytvořte požadovanou certifikační autoritu cloudové infrastruktury veřejných klíčů pro kořenovou a vydávající certifikační autoritu v Microsoft Intune.
- Vytvořte a přiřaďte požadované profily důvěryhodných certifikátů pro kořenovou a vydávající certifikační autoritu.
- Vytvořte a přiřaďte požadované profily certifikátů SCEP specifické pro platformu.
Tyto akce vyžadují komponenty B1, B2 a B3.
Poznámka
Certifikační autorita vydávající cloudovou infrastrukturu veřejných klíčů je nutná k vydávání certifikátů pro zařízení spravovaná přes Intune. Cloudová infrastruktura veřejných klíčů (PKI) poskytuje službu SCEP, která funguje jako certifikační autorita certifikátů. Služba si vyžádá certifikáty od vydávající certifikační autority jménem zařízení spravovaných přes Intune pomocí profilu SCEP.
Tok pokračuje následujícími akcemi, které jsou v diagramu znázorněné jako A1 až A5:
Odpověď č. 1. Zařízení se přihlásí se službou Intune a obdrží důvěryhodný certifikát a profily SCEP.
Odpověď č. 2. Na základě profilu SCEP zařízení vytvoří žádost o podepsání certifikátu (CSR). Privátní klíč je vytvořen na zařízení a nikdy zařízení neopouští. Žádost o podepsání certifikátu (CSR) a výzva SCEP se odesílají do služby SCEP v cloudu (vlastnost identifikátoru URI SCEP v profilu SCEP). Výzva SCEP je zašifrovaná a podepsaná pomocí klíčů RA SCEP pro Intune.
Odpověď č. 3. Ověřovací služba SCEP ověří žádost o podepsání certifikátu (CSR) vůči výzvě SCEP. Ověření zajišťuje, že požadavek pochází ze zaregistrovaného a spravovaného zařízení. Zajišťuje také, že výzva není zfalšována a že odpovídá očekávaným hodnotám z profilu SCEP. Pokud některá z těchto kontrol selže, je žádost o certifikát zamítnuta.
Odpověď 4. Po ověření žádosti o podepsání certifikátu (CSR) validační služba SCEP, označovaná také jako registrační autorita, požádá vydávající certifikační autoritu, aby žádost o podepsání žádosti o podepsání požadavku (CSR).
Odpověď č. 5. Podepsaný certifikát se doručí na zařízení zaregistrované v MDM Intune.
Poznámka
Výzva SCEP je zašifrovaná a podepsaná pomocí klíčů registrační autority SCEP pro Intune.
Vyzkoušejte infrastrukturu veřejných klíčů v cloudu Microsoftu.
Funkci Microsoft Cloud PKI si můžete vyzkoušet v Centru pro správu Intune během zkušebního období. Mezi dostupné zkušební verze patří:
- Zkušební verze sady Microsoft Intune Suite
- Samostatná zkušební verze cloudové infrastruktury veřejných klíčů
Během zkušebního období můžete ve svém tenantovi vytvořit až tři certifikační autority. Cloudové certifikační autority PKI vytvořené během zkušebního provozu používají klíče zálohované softwarem a používají System.Security.Cryptography.RSA se ke generování a podepisování klíčů. Po zakoupení licence Cloud PKI můžete certifikační autority dál používat. Klíče ale zůstávají zálohované softwarem a nedají se převést na klíče zálohované HSM. Klíče spravované certifikační autoritou služby Microsoft Intune. Pro funkce modulu hardwarového zabezpečení Azure se nevyžaduje žádné předplatné Azure.
Příklady konfigurace certifikační autority
V Intune můžou vedle sebe existovat dvouvrstvé kořenové & cloudové infrastruktury klíčů (CA), které vydávají certifikační autority a přineste si vlastní certifikační autority. K vytvoření certifikačních autorit v infrastruktuře veřejných klíčů v cloudu společnosti Microsoft můžete použít následující konfigurace, které jsou uvedené jako příklady:
Jedna kořenová certifikační autorita se dvěma vydajícími certifikačními autoritami
Jedna kořenová certifikační autorita s jednou vydávající certifikační autoritou a jedna přineste si vlastní certifikační autoritu.
Tři přineste si vlastní certifikační autority
Známé problémy a omezení
Nejnovější změny a doplňky najdete v tématu Co je nového v Microsoft Intune.
V tenantovi služby Intune můžete vytvořit až tři certifikační autority.
Licencovaná cloudová infrastruktura veřejných klíčů – Pomocí klíčů mHSM služby Azure lze vytvořit celkem 3 certifikační autority.
Zkušební cloudová infrastruktura veřejných klíčů – Během zkušební verze sady Intune nebo samostatné cloudové infrastruktury veřejných klíčů je možné vytvořit celkem 3 certifikační autority.
Do kapacity certifikační autority se započítávají následující typy certifikačních autorit:
- Kořenová certifikační autorita cloudové infrastruktury infrastruktury veřejných klíčů
- Certifikační autorita vydávající cloudovou infrastrukturu veřejných klíčů
- Certifikační autorita vydávající BYOCA
Možnost rezidence dat není v současné době k dispozici zákazníkům, kteří používají cloudovou infrastrukturu veřejných klíčů.