Použití odvozených přihlašovacích údajů s Microsoft Intune

Odvozené přihlašovací údaje jsou implementací pokynů NIST (National Institute of Standards and Technology) pro odvozené přihlašovací údaje PIV (Personal Identity Verification) jako součást speciální publikace (SP) 800-157(odkaz otevře soubor .pdf na nvlpubs.nist.gov)).

Organizace, které vyžadují použití čipových karet k ověřování nebo šifrování a podepisování, můžou pomocí Intune zřídit mobilním zařízením certifikát, který je odvozený od čipové karty uživatele. Tento certifikát se nazývá odvozené přihlašovací údaje. Intune podporuje několik odvozených vystavitelů přihlašovacích údajů, ale použití pouze jednoho vystavitele na tenanta.

Informace o implementaci služby Intune

Pokud chcete použít přihlašovací údaje odvozené od služby Intune, musí správce služby Intune nakonfigurovat tenanta tak, aby spolupracoval s podporovaným odvozeným vystavitelem přihlašovacích údajů. V systému vystavitele odvozených přihlašovacích údajů nemusíte konfigurovat žádná Intune konkrétní nastavení.

  • Správce Intune určuje odvozené přihlašovací údaje jako metodu ověřování pro následující objekty:

    Plně spravovaná zařízení s Androidem Enterprise:

    • Běžné typy profilů, jako je Wi-Fi
    • Ověřování aplikací

    Pro iOS/iPadOS:

    • Běžné typy profilů, jako je Wi-Fi, VPN a Email, které zahrnují nativní poštovní aplikaci pro iOS/iPadOS
    • Ověřování aplikací
    • Podepisování a šifrování S/MIME

    Pro Windows:

    • Běžné typy profilů, jako je Wi-Fi a VPN

    Poznámka

    V současné době odvozené přihlašovací údaje jako metoda ověřování pro profily VPN nefungují na zařízeních s Windows podle očekávání. Toto chování ovlivňuje jenom profily VPN na zařízeních s Windows a opraví se v budoucí verzi (bez ETA).

  • U Androidu a iOS/iPadOS uživatelé získají odvozené přihlašovací údaje pomocí čipové karty na počítači k ověření u odvozeného vystavitele přihlašovacích údajů. Vystavitel pak vydá mobilnímu zařízení certifikát, který je odvozený od jeho čipové karty. U Windows si uživatelé nainstalují aplikaci od odvozeného poskytovatele přihlašovacích údajů, který nainstaluje certifikát do zařízení pro pozdější použití. a

  • Jakmile zařízení obdrží odvozené přihlašovací údaje, použijí se k ověřování a k podepisování a šifrování S/MIME, když jsou aplikace nebo profily přístupu k prostředkům nakonfigurované tak, aby vyžadovaly odvozené přihlašovací údaje.

Požadavky

Než nakonfigurujete tenanta na používání odvozených přihlašovacích údajů, projděte si následující informace.

Požadavky na platformu zařízení

Intune podporuje odvozené přihlašovací údaje na následujících platformách:

  • Plně spravovaný Android Enterprise ve vlastnictví společnosti (COBO) – verze 7.0 a vyšší
  • Android Enterprise pracovní profil vlastněný společností (COPE)
  • iOS/iPadOS
  • Windows

Podporovaní vydavatelé

Intune podporuje jednoho odvozeného vystavitele přihlašovacích údajů na tenanta. Podporují se tito vystavitelé:

Důležité podrobnosti o používání různých vydavatelů najdete v pokynech pro daného vydavatele. Další informace najdete v části Plán odvozených přihlašovacích údajů v tomto článku.

Důležité

Pokud z tenanta odstraníte odvozeného vystavitele přihlašovacích údajů, odvozené přihlašovací údaje nastavené prostřednictvím tohoto vystavitele už nebudou fungovat.

Viz Změna odvozeného vystavitele přihlašovacích údajů dále v tomto článku.

Požadované aplikace

Naplánujte nasazení příslušné uživatelské aplikace do zařízení, která se zaregistrují pro odvozené přihlašovací údaje. Uživatelé zařízení pomocí aplikace spustí proces registrace přihlašovacích údajů.

Plánování odvozených přihlašovacích údajů

Před nastavením odvozeného vystavitele přihlašovacích údajů pro Android a iOS/iPadOS pochopte následující aspekty.

Informace o zařízeních s Windows najdete v části Odvozené přihlašovací údaje pro Windows dále v tomto článku.

1. Zkontrolujte dokumentaci k zvolenému odvozenému vystaviteli přihlašovacích údajů

Než nakonfigurujete vystavitele, projděte si dokumentaci tohoto vystavitele, abyste pochopili, jak jeho systém doručuje odvozené přihlašovací údaje zařízením.

V závislosti na vydavateli, kterého si vyberete, může být potřeba, aby byli v době registrace dostupní zaměstnanci, kteří uživatelům s dokončením procesu pomůžou. Zkontrolujte také aktuální konfigurace služby Intune a ujistěte se, že neblokují přístup, který je nezbytný pro zařízení nebo uživatele k dokončení žádosti o přihlašovací údaje.

Podmíněný přístup můžete například použít k zablokování přístupu k e-mailu zařízením, která nedodržují předpisy. Pokud spoléháte na e-mailová oznámení, která uživatele informují o zahájení procesu registrace odvozených přihlašovacích údajů, uživatelé nemusí tyto pokyny dostávat, dokud nebudou v souladu se zásadami.

Podobně některé odvozené pracovní postupy žádostí o přihlašovací údaje vyžadují použití fotoaparátu zařízení k naskenování kódu QR na obrazovce. Tento kód propojí toto zařízení s požadavkem na ověření, ke kterému došlo u odvozeného vydavatele přihlašovacích údajů s přihlašovacími údaji čipové karty uživatele. Pokud zásady konfigurace zařízení blokují použití kamery, uživatel nemůže dokončit odvozenou žádost o registraci přihlašovacích údajů.

Obecné informace:

  • Najednou můžete nakonfigurovat pouze jednoho vystavitele pro jednoho tenanta a tento vystavitel je k dispozici všem uživatelům a podporovaným zařízením ve vašem tenantovi.

  • Uživatelům se nezobrazí oznámení, že se musí zaregistrovat pro odvozené přihlašovací údaje, dokud na ně necílíte zásadou, která vyžaduje odvozené přihlašovací údaje.

  • Oznámení může být prostřednictvím oznámení aplikace pro Portál společnosti, e-mailem nebo obojím. Pokud se rozhodnete používat e-mailová oznámení a použijete povolený podmíněný přístup, uživatelé nemusí e-mailové oznámení dostat, pokud jejich zařízení předpisy nedodržuje.

    Důležité

    Pokud chcete zajistit, aby koncoví uživatelé úspěšně dostávali oznámení související s přihlašovacími údaji zařízení, měli byste povolit oznámení aplikací pro Portál společnosti, e-mailová oznámení nebo obojí.

2. Kontrola pracovního postupu pro koncového uživatele pro vámi vybraného vydavatele

Níže jsou uvedeny klíčové aspekty pro každého podporovaného partnera. Seznamte se s těmito informacemi, abyste se ujistili, že zásady a konfigurace Intune neblokují uživatelům a zařízením úspěšné dokončení registrace odvozených přihlašovacích údajů od daného vystavitele.

DISA Purebred

Projděte si uživatelský pracovní postup specifický pro platformu pro zařízení, která budete používat s odvozenými přihlašovacími údaji.

Mezi klíčové požadavky patří:

  • Uživatelé potřebují přístup k počítači nebo kiosku, kde mohou použít svoji čipovou kartu k ověření u vydavatele.

  • Zařízení s iOS a iPadOS, která se zaregistrují pro odvozené přihlašovací údaje, si musí nainstalovat aplikaci Portál společnosti Intune. Zařízení s plně spravovaným systémem Android a Corporate-Owned pracovním profilem musí aplikaci Intune nainstalovat a používat.

  • Pomocí Intune nasaďte aplikaci DISA Purebred do zařízení, která se zaregistrují pro odvozené přihlašovací údaje. Tato aplikace musí být nasazená prostřednictvím Intune, aby se spravovala a mohla pak pracovat s aplikací Portál společnosti Intune nebo aplikací Intune, kterou uživatelé zařízení používají k dokončení odvozené žádosti o přihlašovací údaje.

  • Pokud chcete načíst odvozené přihlašovací údaje z aplikace Purebred, musí mít zařízení přístup k místní síti. Přístup může být prostřednictvím podnikové Wi-Fi nebo sítě VPN.

  • Uživatelé zařízení musí během procesu registrace spolupracovat s živým agentem. Během registrace se uživateli poskytnou časově omezené jednorázové přístupové kódy, jak bude pokračovat v procesu registrace.

  • Při změnách zásad, které používají odvozené přihlašovací údaje, jako je například vytvoření nového Wi-Fi profilu, budou uživatelé iOS a iPadOS upozorněni na otevření aplikace Portál společnosti.

  • Když uživatelé potřebují obnovit odvozené přihlašovací údaje, zobrazí se upozornění, aby otevřeli příslušnou aplikaci.

    Proces prodloužení proběhne následovně:

    • Odvozený vystavitel přihlašovacích údajů musí vydat nové nebo aktualizované certifikáty dříve, než předchozí certifikáty uplyne z 80 % doby platnosti.
    • Zařízení se přihlásí během období obnovení (posledních 20 % doby platnosti).
    • Microsoft Intune upozorní uživatele e-mailem nebo oznámením aplikace, aby se spustil Portál společnosti.
    • Uživatel spustí Portál společnosti a klepne na odvozené oznámení o přihlašovacích údajích a pak se odvozené certifikáty přihlašovacích údajů zkopírují do zařízení.

Informace o získání a konfiguraci aplikace DISA Purebred naleznete v části Nasazení aplikace DISA Purebred dále v tomto článku.

Svěřit

Projděte si uživatelský pracovní postup specifický pro platformu pro zařízení, která budete používat s odvozenými přihlašovacími údaji.

Mezi klíčové požadavky patří:

  • Uživatelé potřebují přístup k počítači nebo kiosku, kde mohou použít svoji čipovou kartu k ověření u vydavatele.

  • Zařízení s iOS a iPadOS, která se zaregistrují pro odvozené přihlašovací údaje, si musí nainstalovat aplikaci Portál společnosti Intune. Zařízení s plně spravovaným systémem Android a Corporate-Owned pracovním profilem musí aplikaci Intune nainstalovat a používat.

  • Použití fotoaparátu zařízení k naskenování kódu QR, který propojí žádost o ověření s odvozenou žádostí o pověření z mobilního zařízení.

  • Aplikace Portál společnosti nebo e-mail vyzve uživatele k registraci odvozených přihlašovacích údajů.

  • Když se provedou změny zásad, které používají odvozené přihlašovací údaje, jako je například vytvoření nového profilu Wi-Fi:

    • iOS a iPadOS – uživatelům se zobrazí oznámení, aby otevřeli aplikaci Portál společnosti.
    • Pracovní profil Androidu Enterprisevlastněný společností nebo plně spravovaná zařízení – aplikaci Portál společnosti nemusíte otevírat.
  • Když uživatelé potřebují obnovit odvozené přihlašovací údaje, zobrazí se upozornění, aby otevřeli příslušnou aplikaci.

    Proces prodloužení proběhne následovně:

    • Odvozený vystavitel přihlašovacích údajů musí vydat nové nebo aktualizované certifikáty dříve, než předchozí certifikáty uplyne z 80 % doby platnosti.
    • Zařízení se přihlásí během období obnovení (posledních 20 % doby platnosti).
    • Microsoft Intune upozorní uživatele e-mailem nebo oznámením aplikace, aby se spustil Portál společnosti.
    • Uživatel spustí Portál společnosti a klepne na odvozené oznámení o přihlašovacích údajích a pak se odvozené certifikáty přihlašovacích údajů zkopírují do zařízení

Přimlouvejte se

Projděte si uživatelský pracovní postup specifický pro platformu pro zařízení, která budete používat s odvozenými přihlašovacími údaji.

Mezi klíčové požadavky patří:

  • Uživatelé potřebují přístup k počítači nebo kiosku, kde mohou použít svoji čipovou kartu k ověření u vydavatele.

  • Zařízení s iOS a iPadOS, která se zaregistrují pro odvozené přihlašovací údaje, si musí nainstalovat aplikaci Portál společnosti Intune. Zařízení s plně spravovaným systémem Android a Corporate-Owned pracovním profilem musí aplikaci Intune nainstalovat a používat.

  • Použití fotoaparátu zařízení k naskenování kódu QR, který propojí žádost o ověření s odvozenou žádostí o pověření z mobilního zařízení.

  • Aplikace Portál společnosti nebo e-mail vyzve uživatele k registraci odvozených přihlašovacích údajů.

  • Když se provedou změny zásad, které používají odvozené přihlašovací údaje, jako je například vytvoření nového profilu Wi-Fi:

    • iOS a iPadOS – uživatelům se zobrazí oznámení, aby otevřeli aplikaci Portál společnosti.
    • Pracovní profil Androidu Enterprisevlastněný společností nebo plně spravovaná zařízení – aplikaci Portál společnosti nemusíte otevírat.
  • Když uživatelé potřebují obnovit odvozené přihlašovací údaje, zobrazí se upozornění, aby otevřeli příslušnou aplikaci.

    Proces prodloužení proběhne následovně:

    • Odvozený vystavitel přihlašovacích údajů musí vydat nové nebo aktualizované certifikáty dříve, než předchozí certifikáty uplyne z 80 % doby platnosti.
    • Zařízení se přihlásí během období obnovení (posledních 20 % doby platnosti).
    • Microsoft Intune upozorní uživatele e-mailem nebo oznámením aplikace, aby se spustil Portál společnosti.
    • Uživatel spustí Portál společnosti a klepne na odvozené oznámení o přihlašovacích údajích a pak se odvozené certifikáty přihlašovacích údajů zkopírují do zařízení

3 – Nasaďte do zařízení důvěryhodný kořenový certifikát.

Důvěryhodný kořenový certifikát se používá s odvozenými přihlašovacími údaji k ověření, že odvozený řetěz certifikátů přihlašovacích údajů je platný a důvěryhodný. I v případě, že na něj zásady přímo neodkazují, se vyžaduje důvěryhodný kořenový certifikát. Viz Konfigurace profilu certifikátu pro vaše zařízení v Microsoft Intune.

4 – Zadejte pokyny pro koncové uživatele, jak získat odvozené přihlašovací údaje.

Vytvořte a poskytněte uživatelům pokyny, jak zahájit proces registrace odvozených přihlašovacích údajů a navigovat v odvozeném pracovním postupu registrace přihlašovacích údajů pro zvoleného vystavitele.

Doporučujeme, abyste zadali adresu URL, která je hostitelem vašich pokynů. Tuto adresu URL zadáte při konfiguraci odvozeného vystavitele přihlašovacích údajů pro vašeho tenanta a tato adresa URL je k dispozici v aplikaci Portál společnosti. Pokud nezadáte vlastní adresu URL, Intune poskytne odkaz na obecné podrobnosti. Tyto podrobnosti nemůžou pokrýt všechny scénáře a nemusí být správné pro vaše prostředí.

5. Nasazení zásad služby Intune, které vyžadují odvozené přihlašovací údaje.

Vytvořte nové zásady nebo upravte existující zásady tak, aby používaly odvozené přihlašovací údaje. Odvozené přihlašovací údaje nahrazují jiné metody ověřování pro následující objekty:

  • Ověřování aplikací
  • Wi-Fi
  • Integrace VPN
  • Email (jen iOS)
  • Podepisování a šifrování S/MIME, včetně Outlooku (pouze iOS)

Vyhněte se nutnosti použití odvozených přihlašovacích údajů pro přístup k procesu, který použijete jako součást procesu k získání odvozených přihlašovacích údajů, protože to může uživatelům zabránit v dokončení požadavku.

Nastavení odvozeného vystavitele přihlašovacích údajů

Před vytvořením zásad, které vyžadují použití odvozených přihlašovacích údajů, nastavte vystavitele přihlašovacích údajů v Centru pro správu Microsoft Intune. Odvozený vystavitel přihlašovacích údajů je nastavení na úrovni tenanta. Tenanti podporují jenom jednoho vydavatele současně.

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Správa> tenantaKonektory a tokeny>Odvozené přihlašovací údaje.

    Nakonfigurujte odvozené přihlašovací údaje v Centru pro správu Microsoft Intune.

  3. Zadejte popisný zobrazovaný název pro odvozené zásady vystavitele přihlašovacích údajů. Tento název se uživatelům vašeho zařízení nezobrazuje.

  4. V části Odvozený vystavitel přihlašovacích údajů vyberte odvozeného vystavitele přihlašovacích údajů, kterého jste zvolili pro svého tenanta:

    • DISA Purebred (pouze iOS)
    • Svěřit
    • Přimlouvejte se
  5. Zadejte odvozenou adresu URL nápovědy k přihlašovacím údajům , abyste poskytli odkaz na umístění, které obsahuje vlastní pokyny, které uživatelům pomůžou získat odvozené přihlašovací údaje pro vaši organizaci. Pokyny by měly být specifické pro vaši organizaci a pracovní postup nezbytný pro získání přihlašovacích údajů od vybraného vydavatele. Odkaz se zobrazí v aplikaci Portál společnosti a měl by být přístupný ze zařízení.

    Pokud nezadáte vlastní adresu URL, Intune poskytne odkaz na obecné podrobnosti, které nemohou pokrýt všechny scénáře. Tyto obecné pokyny nemusí být správné pro vaše prostředí.

  6. Vyberte jednu nebo více možností pro Typ oznámení. Typy oznámení jsou metody, pomocí kterých můžete uživatele informovat o následujících scénářích:

    • Zaregistrujte zařízení u vystavitele, abyste získali nové odvozené přihlašovací údaje.
    • Získejte nové odvozené přihlašovací údaje, když se aktuální přihlašovací údaje blíží vypršení platnosti.
    • Použijte odvozené přihlašovací údaje s podporovaným typem zásad.
  7. Až budete připravení, vyberte Uložit a dokončete konfiguraci odvozeného vystavitele přihlašovacích údajů.

Po uložení konfigurace můžete provádět změny všech polí s výjimkou odvozeného vystavitele přihlašovacích údajů. Pokud chcete změnit vystavitele, přečtěte si téma Změna odvozeného vystavitele přihlašovacích údajů.

Nasazení aplikace DISA Purebred

Tato část platí pouze v případě, že používáte DISA Purebred.

Pokud chcete použít DISA Purebred jako odvozeného vystavitele přihlašovacích údajů pro Intune, musíte získat aplikaci DISA Purebred a pak pomocí Intune nasadit aplikaci do zařízení. Uživatelé si pak vyžádají odvozené přihlašovací údaje z DISA Purebred pomocí aplikace Portál společnosti na zařízení s iOS/iPadOS nebo aplikace Intune na svých zařízeních s Androidem.

Kromě nasazení aplikace DISA Purebred s Intune musí mít zařízení přístup k místní síti. Pokud chcete tento přístup poskytnout, zvažte použití sítě VPN nebo podnikové sítě Wi-Fi.

Proveďte následující úkoly:

  1. Stáhněte si aplikaci DISA Purebred: https://cyber.mil/pki-pke/purebred/.

  2. Nasaďte aplikaci DISA Purebred v aplikaci Intune.

    Pro aplikaci Purebred mohou být vyžadována další nastavení. Promluvte si se svým čistokrevným agentem, abyste pochopili, které hodnoty by měly být zahrnuty do vašich zásad, nebo pokud máte kartu Common Access Card (CAC) vydané ministerstvem obrany, můžete získat přístup k dokumentaci Purebred online na adrese https://cyber.mil/pki-pke/purebred/.

  3. Pokud se rozhodnete použít síť VPN pro jednotlivé aplikace pro aplikaci DISA Purebred, přečtěte si téma Vytvoření sítě VPN pro jednotlivé aplikace.

Použití odvozených přihlašovacích údajů pro ověřování a podepisování a šifrování S/MIME

Odvozené přihlašovací údaje můžete zadat pro následující typy a účely profilu:

Použití odvozených přihlašovacích údajů pro ověřování aplikací

Použijte odvozené přihlašovací údaje pro ověřování webových stránek a aplikací na základě certifikátů. Doručení odvozených přihlašovacích údajů pro ověřování aplikací:

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Zařízení>Správa konfigurace> zařízení > Na kartě Zásady vyberte + Vytvořit.

  3. Použijte následující nastavení:

    V systémech iOS a iPadOS:

    • Pro platformu. vyberte iOS/iPadOS a pak jako Typ profilu vyberte Šablony > odvozené přihlašovací údaje. Pokračujte výběrem možnosti Vytvořit .
    • Do pole Název zadejte popisný název profilu. Zásady pojmenujte, abyste je později mohli snadno identifikovat. Dobrým názvem profilu je například odvozené přihlašovací údaje pro profil zařízení s iOSem.
    • Do pole Popis zadejte popis, který poskytuje přehled nastavení, a všechny další důležité podrobnosti.

    Pro Android Enterprise:

    • Pro platformu. vyberte Android Enterprise a pak v části Typ profilu v části Plně spravovaný, vyhrazený a Corporate-Owned pracovní profil vyberte Odvozené přihlašovací údaje. Pokračujte výběrem možnosti Vytvořit .
    • Do pole Název zadejte popisný název profilu. Zásady pojmenujte, abyste je později mohli snadno identifikovat. Dobrým názvem profilu je například odvozený přihlašovací údaj pro profil zařízení s Androidem Enterprise.
    • Do pole Popis zadejte popis, který poskytuje přehled nastavení, a všechny další důležité podrobnosti.
    • Na stránce Aplikace nakonfigurujte přístup k certifikátům a spravujte způsob udělování přístupu k certifikátům aplikacím. Dostupné možnosti:
      • Vyžadovat schválení uživatele pro aplikace(výchozí) – Uživatelé musí schválit použití certifikátu všemi aplikacemi.
      • Udělit bezobslužné ověřování pro konkrétní aplikace (vyžadovat schválení uživatele pro jiné aplikace) – S touto možností vyberte Přidat aplikace a pak vyberte jednu nebo více aplikací, které budou bezobslužně používat certifikát bez interakce uživatele.
  4. Na stránce Přiřazení vyberte skupiny, které by měly zásadu obdržet.

  5. Po dokončení vyberte Vytvořit a vytvořte profil Intune. Po dokončení se váš profil zobrazí v seznamu Zařízení – Konfigurační profily .

Uživatelé obdrží oznámení aplikace nebo e-mailu v závislosti na nastavení, které jste zadali při nastavování odvozeného vystavitele přihlašovacích údajů. Oznámení informuje uživatele, aby spustil Portál společnosti, aby bylo možné odvozené zásady přihlašovacích údajů zpracovat.

Odvozené přihlašovací údaje pro Windows

Odvozené certifikáty můžete použít jako metodu ověřování pro profily Wi-Fi a VPN na zařízeních s Windows. Jako poskytovatelé pro Windows se podporují stejní poskytovatelé, které podporují zařízení s Androidem a iOS/iPadOS:

  • DISA Purebred
  • Svěřit
  • Přimlouvejte se

Poznámka

V současné době odvozené přihlašovací údaje jako metoda ověřování pro profily VPN nefungují na zařízeních s Windows podle očekávání. Toto chování ovlivňuje jenom profily VPN na zařízeních s Windows a opraví se v budoucí verzi (bez ETA).

Ve Windows uživatelé nepracují s procesem registrace čipové karty, aby získali certifikát, který by mohli používat jako odvozené přihlašovací údaje. Místo toho musí uživatel nainstalovat aplikaci pro Windows, která se získá od odvozeného poskytovatele přihlašovacích údajů. Pokud chcete používat odvozené přihlašovací údaje s Windows, proveďte následující konfigurace:

  1. Nainstalujte aplikaci od odvozených poskytovatelů přihlašovacích údajů na zařízení s Windows.

    Když nainstalujete aplikaci pro Windows od odvozeného poskytovatele přihlašovacích údajů na zařízení s Windows, odvozený certifikát se přidá do úložiště certifikátů Windows tohoto zařízení. Po přidání certifikátu do zařízení bude k dispozici pro použití odvozené metody ověřování přihlašovacích údajů.

    Jakmile aplikaci získáte od zvoleného poskytovatele, můžete ji nasadit pro uživatele nebo si ji může přímo nainstalovat uživatel zařízení.

  2. Nakonfigurujte profily Wi-Fi a VPN tak, aby jako metodu ověřování používaly odvozené přihlašovací údaje.

    Při konfiguraci profilu systému Windows pro Wi-Fi nebo VPN vyberte pro metodu ověřováníodvozené přihlašovací údaje. Při této konfiguraci profil používá certifikát, který se nainstaluje na zařízení při instalaci aplikace poskytovatele.

Obnovení odvozených přihlašovacích údajů

Odvozené přihlašovací údaje pro zařízení s Androidem nebo iOS/iPadOS není možné rozšířit ani obnovit. Místo toho musí uživatelé použít pracovní postup žádosti o přihlašovací údaje k vyžádání nových odvozených přihlašovacích údajů pro své zařízení. U zařízení s Windows se podívejte do dokumentace k aplikaci od odvozeného poskytovatele přihlašovacích údajů.

Pokud nakonfigurujete jednu nebo více metod pro typ oznámení, Intune automaticky upozorní uživatele, když aktuální odvozené přihlašovací údaje dosáhnou 80 % své životnosti. Oznámení uživatele nasměruje k tomu, aby prošli procesem žádosti o přihlašovací údaje a získali nové odvozené přihlašovací údaje.

Jakmile zařízení obdrží nové odvozené přihlašovací údaje, zásady, které používají odvozené přihlašovací údaje, se do tohoto zařízení znovu nasadí.

Změna odvozeného vystavitele přihlašovacích údajů

Na úrovni tenanta můžete změnit vystavitele přihlašovacích údajů, i když tenant podporuje vždy jenom jednoho vystavitele.

Po změně vystavitele se uživatelům zobrazí výzva k získání nových odvozených přihlašovacích údajů od nového vystavitele. Musí tak učinit před použitím odvozených přihlašovacích údajů k ověřování.

Změna vydavatele pro vašeho tenanta

Důležité

Pokud odstraníte vystavitele a okamžitě znovu nakonfigurujete stejného vystavitele, musíte stále aktualizovat profily a zařízení tak, aby používala odvozené přihlašovací údaje od tohoto vystavitele. Odvozené přihlašovací údaje, které jste získali před odstraněním vystavitele, už nejsou platné.

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Správa> tenantaKonektory a tokeny>Odvozené přihlašovací údaje.
  3. Výběrem možnosti Odstranit odeberte aktuálního odvozeného vystavitele přihlašovacích údajů.
  4. Nakonfigurujte nového vydavatele.

Aktualizace profilů, které používají odvozené přihlašovací údaje

Po odstranění vystavitele a přidání nového upravte každý profil, který používá odvozené přihlašovací údaje. Toto pravidlo platí i v případě, že obnovíte předchozího vydavatele. Jakákoli úprava profilu aktivuje aktualizaci, včetně jednoduché úpravy popisu profilu.

Aktualizace odvozených přihlašovacích údajů na zařízeních

Po odstranění vystavitele a přidání nového musí uživatelé zařízení požádat o nové odvozené přihlašovací údaje. Toto pravidlo platí i v případě, že přidáte stejného vydavatele, kterého jste odebrali. Proces vyžádání nových odvozených přihlašovacích údajů je stejný jako při registraci nového zařízení nebo obnovení existujících přihlašovacích údajů.

Další kroky

Vytvoření profilů konfigurace zařízení