Übersicht über Microsoft Cloud PKI für Microsoft Intune

Verwenden Sie Microsoft Cloud PKI, um Zertifikate für von Intune verwaltete Geräte auszustellen. Microsoft Cloud PKI ist ein cloudbasierter Dienst, der die Zertifikatlebenszyklusverwaltung für von Intune verwaltete Geräte vereinfacht und automatisiert. Es stellt eine dedizierte Public Key-Infrastruktur (PKI) für Ihre Organization bereit, ohne dass lokale Server, Connectors oder Hardware erforderlich sind. Es kümmert sich um die Ausstellung, Erneuerung und Sperrung von Zertifikaten für alle von Intune unterstützten Plattformen.

Dieser Artikel bietet eine Übersicht über Microsoft Cloud PKI für Intune, ihre Funktionsweise und ihre Architektur.

Was ist PKI?

PKI ist ein System, das digitale Zertifikate zum Authentifizieren und Verschlüsseln von Daten zwischen Geräten und Diensten verwendet. PKI-Zertifikate sind für die Sicherung verschiedener Szenarien unerlässlich, z. B. VPN, WLAN, E-Mail, Web und Geräteidentität. Die Verwaltung von PKI-Zertifikaten kann jedoch herausfordernd, kostspielig und komplex sein, insbesondere für Organisationen mit einer großen Anzahl von Geräten und Benutzern. Sie können Microsoft Cloud PKI verwenden, um die Sicherheit und Produktivität Ihrer Geräte und Benutzer zu verbessern und Ihre digitale Transformation zu einem vollständig verwalteten Cloud-PKI-Dienst zu beschleunigen. Darüber hinaus können Sie den Cloud-PKI-Dienst verwenden, um die Arbeitslast für Active Directory Certificate Services (ADCS) oder private lokale Zertifizierungsstellen zu reduzieren.

Voraussetzungen

Voraussetzungen für die Lizenzierung

Für dieses Feature ist zusätzlich zu Microsoft Intune Plan 1 oder Plan 2 ein Abonnement erforderlich. Informationen zu Lizenzierungsoptionen finden Sie unter Microsoft Intune-Pläne und -Preise und Microsoft 365 Security Enterprise-Pläne.

Hinweis

Microsoft Cloud PKI ist in GCC High-Umgebungen verfügbar. Er ist in DoD-Umgebungen nicht verfügbar.

Anforderungen an die Geräteplattform

Sie können den Microsoft Cloud PKI-Dienst mit diesen Plattformen verwenden:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Geräte müssen in Intune registriert sein, und die Plattform muss das SCEP-Zertifikatprofil der Intune-Gerätekonfiguration unterstützen.

Anforderungen an Rollen

Die folgenden Berechtigungen können benutzerdefinierten Intune-Rollen zugewiesen werden. Mit diesen Berechtigungen können Benutzer Zertifizierungsstellen im Admin Center anzeigen und verwalten.

  • Lesezertifizierungsstellen: Jeder Benutzer, dem diese Berechtigung zugewiesen ist, kann die Eigenschaften einer Zertifizierungsstelle lesen.
  • Erstellen von Zertifizierungsstellen: Jeder Benutzer, dem diese Berechtigung zugewiesen ist, kann eine Stamm- oder ausstellende Zertifizierungsstelle erstellen.
  • Widerrufen ausgestellter untergeordneter Zertifikate: Jeder Benutzer, dem diese Berechtigung zugewiesen ist, kann ein von einer ausstellenden Zertifizierungsstelle ausgestelltes Zertifikat manuell widerrufen. Für diese Berechtigung ist auch die Berechtigung "Lesezertifizierungsstelle " erforderlich.

Sie können den Stammzertifizierungsstellen und den ausstellenden Zertifizierungsstellen Bereichstags zuweisen. Weitere Informationen zum Erstellen von benutzerdefinierten Rollen und Bereichstags finden Sie unter Rollenbasierte Zugriffssteuerung mit Microsoft Intune.

Verwalten der Cloud-PKI im Microsoft Intune Admin Center

Microsoft Cloud PKI-Objekte werden im Microsoft Intune Admin Center erstellt und verwaltet. Vor hier aus können Sie Folgendes tun:

  • Richten Sie die Microsoft Cloud-PKI für Ihre Organization ein, und verwenden Sie sie.
  • Aktivieren Sie die Cloud-PKI in Ihrem Mandanten.
  • Erstellen und Zuweisen von Zertifikatprofilen zu Geräten
  • Überwachen Sie ausgestellte Zertifikate.

Nachdem Sie eine Cloud PKI ausstellende Zertifizierungsstelle erstellt haben, können Sie innerhalb weniger Minuten mit dem Ausstellen von Zertifikaten beginnen.

Übersicht über Eigenschaften

In der folgenden Tabelle sind die Features und Szenarien aufgeführt, die von Microsoft Cloud PKI und Microsoft Intune unterstützt werden.

Feature Übersicht
Erstellen mehrerer Zertifizierungsstellen (CA) in einem Intune-Mandanten Erstellen Sie eine zweistufige PKI-Hierarchie mit Stamm- und ausstellender Zertifizierungsstelle in der Cloud.
Bring Your Own CA (BYOCA) Verankern einer Intune ausstellenden Zertifizierungsstelle mit einer privaten Zertifizierungsstelle über Active Directory-Zertifikatdienste oder einen nicht von Microsoft stammenden Zertifikatdienst. Wenn Sie über eine vorhandene PKI-Infrastruktur verfügen, können Sie dieselbe Stammzertifizierungsstelle beibehalten und eine ausstellende Zertifizierungsstelle erstellen, die mit Ihrem externen Stamm verkettet ist. Diese Option umfasst Unterstützung für externe N+-Ebenenhierarchien der privaten Zertifizierungsstelle.
Signatur- und Verschlüsselungsalgorithmen Intune unterstützt RSA, Schlüsselgrößen 2048, 3072 und 4096.
Hashalgorithmen Intune unterstützt SHA-256, SHA-384 und SHA-512.
HSM-Schlüssel (Signieren und Verschlüsselung) Die Schlüssel werden mithilfe des Azure Managed Hardware Security Module (Azure Managed HSM) bereitgestellt.

Cloud-PKI-Zertifizierungsstellen verwenden HSM-Signatur- und Verschlüsselungsschlüssel. Für Azure HSM ist kein Azure-Abonnement erforderlich.
Softwareschlüssel (Signieren und Verschlüsselung) Zertifizierungsstellen, die während eines Testzeitraums von Intune Suite oder eigenständiger Cloud-PKI erstellt wurden, verwenden softwaregestützte Signatur- und Verschlüsselungsschlüssel mithilfe von System.Security.Cryptography.RSA.
Zertifizierungsstelle Bereitstellen einer Cloud-Zertifizierungsstelle, die das Simple Certificate Enrollment Protocol (SCEP) für jede Cloud-PKI-ausstellende Zertifizierungsstelle unterstützt.
Verteilungspunkte für Zertifikatsperrlisten (Certificate Revocation List, CRL) Intune hostet den CRL-Verteilungspunkt (CRL Distribution Point, CDP) für jede Zertifizierungsstelle.

Die Gültigkeitsdauer der CRL beträgt sieben Tage. Veröffentlichung und Aktualisierung erfolgen alle 3,5 Tage. Die Zertifikatsperrliste wird mit jeder Zertifikatsperrung aktualisiert.
Endpunkte für den Zugriff auf Authority Information (AIA) Intune hostet den AIA-Endpunkt für jede ausstellende Zertifizierungsstelle. Der AIA-Endpunkt kann von vertrauenden Parteien verwendet werden, um übergeordnete Zertifikate abzurufen.
Ausstellung von Endentitätszertifikaten für Benutzer und Geräte Wird auch als Ausstellung von untergeordneten Zertifikaten bezeichnet. Unterstützt werden das SCEP-Protokoll und das Zertifizierungsformat (PKCS#7) sowie Intune-MDM-registrierte Geräte, die das SCEP-Profil unterstützen.
Verwaltung des Zertifikatlebenszyklus Ausstellen, Erneuern und Widerrufen von Endentitätszertifikaten.
Reporting-Dashboard Überwachen Sie aktive, abgelaufene und widerrufene Zertifikate über ein spezielles Dashboard im Intune Admin Center. Berichte für ausgestellte untergeordnete Zertifikate und andere Zertifikate anzeigen und untergeordnete Zertifikate widerrufen. Berichte werden alle 24 Stunden aktualisiert.
Überwachung Überwachen Sie Administratoraktivitäten, z. B. Erstellen, Widerrufen und Suchen im Intune Admin Center.
RBAC-Berechtigungen (rollenbasierte Zugriffssteuerung) Erstellen Sie benutzerdefinierte Rollen mit Microsoft Cloud PKI-Berechtigungen. Mit den verfügbaren Berechtigungen können Sie Zertifizierungsstellen lesen, Zertifizierungsstellen deaktivieren und wieder aktivieren, ausgestellte untergeordnete Zertifikate widerrufen und Zertifizierungsstellen erstellen.
Bereichstags Fügen Sie jeder Zertifizierungsstelle, die Sie im Admin Center erstellen, Bereichstags hinzu. Bereichstags können hinzugefügt, gelöscht und bearbeitet werden.

Architektur

Microsoft Cloud PKI besteht aus mehreren Schlüsselkomponenten, die zusammenarbeiten, um die Komplexität und Verwaltung einer Public Key-Infrastruktur zu vereinfachen. Es umfasst einen Cloud-PKI-Dienst zum Erstellen und Hosten von Zertifizierungsstellen, kombiniert mit einer Zertifikatregistrierungsstelle, um eingehende Zertifikatanforderungen von Intune-registrierten Geräten automatisch zu bedienen. Die Registrierungsstelle unterstützt das Simple Certificate Enrollment Protocol (SCEP).

Microsoft Cloud PKI-Architektur mit Cloud PKI-Dienst, Zertifizierungsstellen, Zertifikatregistrierungsstelle und SCEP-Kommunikation mit Intune-registrierten Geräten.

* Eine Aufschlüsselung der Dienste finden Sie unter Komponenten .

Komponenten:

  • A – Microsoft Intune

  • B – Microsoft Cloud PKI-Dienste

    • B1 – Microsoft Cloud-PKI-Dienst
    • B2 – Microsoft Cloud PKI SCEP-Dienst
    • B3 – Microsoft Cloud PKI SCEP-Validierungsdienst

    Die Zertifizierungsstelle bildet B2 und B3 im Diagramm.

Diese Komponenten ersetzen die Notwendigkeit einer lokalen Zertifizierungsstelle, NDES und eines Intune-Zertifikatconnectors.

Aktionen:

Bevor das Gerät beim Intune-Dienst eincheckt, muss ein Intune-Administrator oder eine Intune-Rolle mit Berechtigungen zum Verwalten des Microsoft Cloud PKI-Diensts die folgenden Aktionen ausführen:

  • Erstellen Sie die erforderliche Cloud-PKI-Zertifizierungsstelle für die Stammzertifizierungsstelle und die ausstellenden Zertifizierungsstellen in Microsoft Intune.
  • Erstellen Sie die erforderlichen Vertrauenszertifikatprofile für die Stammzertifizierungsstelle und die ausstellende Zertifizierungsstelle, und weisen Sie diese zu.
  • Erstellen Sie die erforderlichen plattformspezifischen SCEP-Zertifikatsprofile, und weisen Sie sie zu.

Für diese Aktionen sind die Komponenten B1, B2 und B3 erforderlich.

Hinweis

Eine Cloud-PKI-Zertifizierungsstelle ist erforderlich, um Zertifikate für von Intune verwaltete Geräte auszustellen. Cloud-PKI stellt einen SCEP-Dienst bereit, der als Zertifizierungsstelle fungiert. Der Dienst fordert Zertifikate von der ausstellenden Zertifizierungsstelle im Namen von Intune-verwalteten Geräten unter Verwendung eines SCEP-Profils an.

Der Ablauf wird mit den folgenden Aktionen fortgesetzt, die im Diagramm als A1 bis A5 dargestellt sind:

Nr. A1 ein. Ein Gerät meldet sich beim Intune-Dienst an und erhält das vertrauenswürdige Zertifikat und SCEP-Profile.

A2. Auf der Grundlage des SCEP-Profils erstellt das Gerät eine Zertifikatsignaturanforderung (Certificate Signing Request, CSR). Der private Schlüssel wird auf dem Gerät erstellt und verlässt das Gerät nie. Die CSR und die SCEP-Abfrage werden an den SCEP-Dienst in der Cloud gesendet (SCEP-URI-Eigenschaft im SCEP-Profil). Die SCEP-Herausforderung wird mithilfe der Intune SCEP RA-Schlüssel verschlüsselt und signiert.

A3. Der SCEP-Validierungsdienst überprüft die CSR anhand der SCEP-Anfechtung. Die Überprüfung stellt sicher, dass die Anforderung von einem registrierten und verwalteten Gerät stammt. Außerdem wird sichergestellt, dass die Herausforderung nicht manipuliert ist und mit den erwarteten Werten aus dem SCEP-Profil übereinstimmt. Wenn eine dieser Prüfungen fehlschlägt, wird die Zertifikatanforderung abgelehnt.

A4. Nachdem die CSR validiert wurde, fordert der SCEP-Validierungsdienst, auch als Registrierungsstelle bezeichnet, an, dass die ausstellende Zertifizierungsstelle die CSR signiert.

A5. Das signierte Zertifikat wird an das in Intune MDM registrierte Gerät übermittelt.

Hinweis

Die SCEP-Abfrage wird mithilfe der Schlüssel der Intune-SCEP-Registrierungsautorität verschlüsselt und signiert.

Microsoft Cloud-PKI ausprobieren

Sie können das Microsoft Cloud PKI-Feature während eines Testzeitraums im Intune Admin Center ausprobieren. Zu den verfügbaren Testversionen gehören:

Während des Testzeitraums können Sie bis zu drei Zertifizierungsstellen in Ihrem Mandanten erstellen. Cloud-PKI-Zertifizierungsstellen, die während der Testversion erstellt wurden, verwenden softwaregestützte Schlüssel zum System.Security.Cryptography.RSA Generieren und Signieren der Schlüssel. Sie können die Zertifizierungsstellen nach dem Erwerb einer Cloud-PKI-Lizenz weiterhin verwenden. Die Schlüssel bleiben jedoch softwaregestützt und können nicht in HSM-gestützte Schlüssel konvertiert werden. Die vom Microsoft Intune-Dienst verwalteten CA-Schlüssel. Für die Azure HSM-Funktionen ist kein Azure-Abonnement erforderlich.

Konfigurationsbeispiele für Zertifizierungsstellen

Zweischichtige Cloud-PKI-Root-& ausstellende Zertifizierungsstellen und Bring-your-own-Zertifizierungsstellen können in Intune nebeneinander bestehen. Sie können die folgenden Konfigurationen verwenden, die als Beispiele bereitgestellt werden, um Zertifizierungsstellen in Microsoft Cloud PKI zu erstellen:

  • Eine Stammzertifizierungsstelle mit zwei ausstellenden Zertifizierungsstellen

  • Eine Stammzertifizierungsstelle mit einer ausstellenden Zertifizierungsstelle und einer eigenen Zertifizierungsstelle.

  • Drei Bring-your-own-Zertifizierungsstellen

Bekannte Probleme und Einschränkungen

Die neuesten Änderungen und Ergänzungen finden Sie unter Neuerungen in Microsoft Intune.

  • Sie können bis zu drei Zertifizierungsstellen in einem Intune-Mandanten erstellen.

    • Lizenzierte Cloud-PKI – Insgesamt können 3 Zertifizierungsstellen mithilfe von mHSM-Schlüsseln in Azure erstellt werden.

    • Test-Cloud-PKI: Während einer Testversion von Intune Suite oder einer eigenständigen Cloud-PKI können insgesamt 3 Zertifizierungsstellen erstellt werden.

  • Die folgenden CA-Typen werden auf die CA-Kapazität angerechnet:

    • Cloud-PKI Stammzertifizierungsstelle
    • Cloud PKI Issuing CA
    • BYOCA ausstellende Zertifizierungsstelle
  • Eine Datenresidenzoption ist derzeit für Kunden, die Cloud-PKI verwenden, nicht verfügbar.