Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez Microsoft Cloud PKI pour émettre des certificats pour les appareils gérés par Intune. Microsoft Cloud PKI est un service basé sur le cloud qui simplifie et automatise la gestion du cycle de vie des certificats pour les appareils gérés par Intune. Il fournit une infrastructure à clé publique (PKI) dédiée pour votre organisation, sans nécessiter de serveurs, de connecteurs ou de matériel sur site. Il gère l’émission, le renouvellement et la révocation des certificats pour toutes les plateformes prises en charge Intune.
Cet article présente Microsoft Cloud PKI pour Intune, son fonctionnement et son architecture.
Qu’est-ce qu’une PKI ?
L’infrastructure à clé publique est un système qui utilise des certificats numériques pour authentifier et chiffrer les données entre les appareils et les services. Les certificats PKI sont essentiels pour sécuriser divers scénarios, tels que le VPN, le Wi-Fi, le courrier électronique, le web et l’identité de l’appareil. Toutefois, la gestion des certificats PKI peut s’avérer difficile, coûteuse et complexe, en particulier pour les organisations qui disposent d’un grand nombre d’appareils et d’utilisateurs. Vous pouvez utiliser Microsoft Cloud PKI pour améliorer la sécurité et la productivité de vos appareils et utilisateurs, et pour accélérer votre transformation numérique vers un service PKI cloud entièrement managé. En outre, vous pouvez utiliser le service PKI cloud pour réduire les charges de travail des services de certificat Active Directory (ADCS) ou des autorités de certification privées locales.
Configuration requise
Conditions d’octroi de licence
Cette fonctionnalité nécessite un abonnement en plus de Microsoft Intune Plan 1 ou Plan 2. Pour connaître les options de licence, consultez Plans et tarifs Microsoft Intune et Plans Microsoft 365 Security Entreprise.
Configuration requise pour la plateforme d’appareil
Vous pouvez utiliser le service Microsoft Cloud PKI avec les plateformes suivantes :
- Android
- iOS/iPadOS
- macOS
- Windows
Les appareils doivent être inscrits auprès de Intune et la plateforme doit prendre en charge le profil de certificat SCEP de configuration d’appareil Intune.
Exigences des rôles
Les autorisations suivantes peuvent être attribuées à des rôles Intune personnalisés. Ces autorisations permettent aux utilisateurs d’afficher et de gérer les autorités de certification dans le Centre d’administration.
- Autorités de certification de lecture : tout utilisateur auquel cette autorisation est attribuée peut lire les propriétés d’une autorité de certification.
- Créer des autorités de certification : tout utilisateur auquel cette autorisation est attribuée peut créer une autorité de certification émettrice ou racine.
- Révoquer les certificats feuilles émis : tout utilisateur auquel cette autorisation est attribuée a la possibilité de révoquer manuellement un certificat émis par une autorité de certification émettrice. Cette autorisation nécessite également l’autorisation de lecture de l’autorité de certification .
Vous pouvez affecter des balises d’étendue aux autorités de certification racines et émettrices. Pour plus d’informations sur la création de rôles personnalisés et de balises d’étendue, voir Contrôle d’accès basé sur un rôle avec Microsoft Intune.
Gérer les infrastructures à clé publique cloud dans le Centre d’administration Microsoft Intune
Les objets PKI Microsoft Cloud sont créés et gérés dans le Centre d’administration Microsoft Intune. À partir de là, vous pouvez :
- Configurer et utiliser Microsoft Cloud PKI pour votre organisation.
- Activez Cloud PKI dans votre locataire.
- Créez et attribuez des profils de certificat aux appareils.
- Surveillez les certificats publiés.
Après avoir créé une autorité de certification émettrice de PKI cloud, vous pouvez commencer à émettre des certificats en quelques minutes.
Vue d’ensemble des fonctionnalités
Le tableau suivant répertorie les fonctionnalités et les scénarios pris en charge avec Microsoft Cloud PKI et Microsoft Intune.
| Fonctionnalité | Vue d’ensemble |
|---|---|
| Créer plusieurs autorités de certification (CA) dans un client Intune | Créez une hiérarchie PKI à deux niveaux avec l’autorité de certification racine et l’autorité de certification émettrice dans le cloud. |
| Bring Your Own CA (BYOCA) | Ancrer une autorité de certification émettrice d’Intune à une autorité de certification privée via les services de certificats Active Directory ou un service de certificats non-Microsoft. Si vous disposez d’une infrastructure PKI existante, vous pouvez conserver la même autorité de certification racine et créer une autorité de certification émettrice qui se rattache à votre racine externe. Cette option inclut la prise en charge des hiérarchies de niveau N+ d’autorité de certification privée externe. |
| Algorithmes de signature et de chiffrement | Intune prend en charge RSA, tailles de clé 2048, 3072 et 4096. |
| Algorithmes de hachage | Intune prend en charge SHA-256, SHA-384 et SHA-512. |
| Clés HSM (signature et chiffrement) | Les clés sont approvisionnées à l’aide du module de sécurité du matériel géré par Azure (Azure Managed HSM). Les autorités de certification PKI cloud utilisent des clés de signature et de chiffrement HSM. Aucun abonnement Azure n’est requis pour Azure HSM. |
| Clés logicielles (signature et chiffrement) | Les autorités de certification créées pendant une période d’essai d’Intune Suite ou d’une infrastructure à clé publique (PKI) dans le cloud autonome utilisent des clés de signature et de chiffrement soutenues par logiciel à l’aide de System.Security.Cryptography.RSA. |
| Autorité d’enregistrement de certificat | Mise en place d’une autorité d’enregistrement de certificat cloud prenant en charge le protocole SCEP (Simple Certificate Enrollment Protocol) pour chaque autorité de certification émettrice de PKI cloud. |
| Points de distribution de liste de révocation de certificats (CRL) | Intune héberge le point de distribution CRL (CDP) pour chaque autorité de certification. La période de validité de la CRL est de sept jours. La publication et l’actualisation ont lieu tous les 3,5 jours. La liste de révocation de certificats est mise à jour à chaque révocation de certificat. |
| Points de terminaison de l’accès aux informations de l’autorité (AIA) | Intune héberge le point de terminaison AIA pour chaque autorité de certification émettrice. Le point de terminaison AIA peut être utilisé par les parties de confiance pour récupérer des certificats parents. |
| Émission de certificats d’entité finale pour les utilisateurs et les appareils | Également appelé émission de certificats de feuilles . La prise en charge concerne le protocole SCEP (PKCS#7) et le format de certification, ainsi que les appareils inscrits à Intune-MDM qui prennent en charge le profil SCEP. |
| Gestion du cycle de vie des certificats | Émettre, renouveler et révoquer des certificats d’entité de fin. |
| Tableau de bord de création de rapports | Surveillez les certificats actifs, expirés et révoqués à partir d’un tableau de bord dédié dans le Centre d’administration Intune. Affichez les rapports pour les certificats feuilles émis et d’autres certificats, et révoquez les certificats feuilles. Les rapports sont mis à jour toutes les 24 heures. |
| Audit | Auditez l’activité des administrateurs, telles que les actions de création, de révocation et de recherche dans le Centre d’administration Intune. |
| Autorisations de contrôle d’accès en fonction du rôle (RBAC) | Créez des rôles personnalisés avec des autorisations PKI Microsoft Cloud. Les autorisations disponibles vous permettent de lire les autorités de certification, de désactiver et de réactiver les autorités de certification, de révoquer les certificats feuilles émis et de créer des autorités de certification. |
| Balises d'étendue | Ajoutez des balises d’étendue à n’importe quelle autorité de certification que vous créez dans le Centre d’administration. Les balises d’étendue peuvent être ajoutées, supprimées et modifiées. |
Architecture
Microsoft Cloud PKI est constitué de plusieurs composants clés qui travaillent ensemble pour simplifier la complexité et la gestion d’une infrastructure à clé publique. Il comprend un service Cloud PKI pour la création et l’hébergement d’autorités de certification, combiné à une autorité d’enregistrement de certificat pour traiter automatiquement les demandes de certificats entrantes provenant d’appareils Intune inscrits. L’autorité d’inscription prend en charge le protocole SCEP (Simple Certificate Enrollment Protocol).
* Voir Composants pour une ventilation des services.
Composants :
A - Microsoft Intune
B - Services PKI Microsoft Cloud
- B1 – Service PKI Microsoft Cloud
- B2 – Service Microsoft Cloud PKI SCEP
- B3 – Microsoft Cloud PKI Service de validation SCEP
L’autorité d’enregistrement du certificat se compose des cellules B2 et B3 du diagramme.
Ces composants remplacent la nécessité d’une autorité de certification locale, d’un NDE et d’un connecteur de certificat Intune.
Actions :
Avant que l’appareil ne s’enregistre au service Intune, un administrateur Intune ou un rôle de Intune disposant d’autorisations pour gérer le service Microsoft Cloud PKI doit effectuer les actions suivantes :
- Créez l’autorité de certification PKI cloud requise pour les autorités de certification racine et émettrices dans Microsoft Intune.
- Créez et affectez les profils de certificat d’approbation requis pour les autorités de certification racine et émettrices.
- Créez et affectez les profils de certificat SCEP spécifiques à la plateforme requis.
Ces actions nécessitent les composants B1, B2 et B3.
Remarque
Une autorité de certification émettrice d’une infrastructure à clé publique dans le cloud est nécessaire pour émettre des certificats pour Intune appareils gérés. Cloud PKI fournit un service SCEP qui agit comme une autorité d’enregistrement de certificat. Le service demande des certificats à l’autorité de certification émettrice pour le compte d’appareils gérés par Intune à l’aide d’un profil SCEP.
Le flux se poursuit avec les actions suivantes, indiquées dans le diagramme A1 à A5 :
A1. Un appareil se connecte au service Intune et reçoit le certificat approuvé et les profils SCEP.
A2. En fonction du profil SCEP, l’appareil crée une demande de signature de certificat (CSR). La clé privée est créée sur l’appareil et ne quitte jamais l’appareil. Le CSR et le défi SCEP sont envoyés au service SCEP dans le cloud (propriété URI SCEP dans le profil SCEP). Le défi SCEP est chiffré et signé à l’aide des clés Intune SCEP RA.
A3. Le service de validation SCEP vérifie la CSR par rapport au défi SCEP. La validation garantit que la demande provient d’un appareil inscrit et géré. Il garantit également que le défi n’est pas falsifié et qu’il correspond aux valeurs attendues du profil SCEP. Si l’une de ces vérifications échoue, la demande de certificat est rejetée.
A4. Une fois la CSR validée, le service de validation SCEP, également connu sous le nom d’autorité de certification, demande à l’autorité de certification émettrice de signer la CSR.
A5. Le certificat signé est remis à l’appareil inscrit à la gestion des appareils mobiles Intune.
Remarque
Le défi SCEP est chiffré et signé à l’aide des clés d’autorité d’inscription SCEP d’Intune.
Essayer Microsoft Cloud PKI
Vous pouvez essayer la fonctionnalité Microsoft Cloud PKI dans le Centre d’administration Intune pendant une période d’essai. Les versions d’évaluation disponibles sont les suivantes :
- Version d’évaluation de la Microsoft Intune Suite
- Version d’évaluation autonome de PKI dans le cloud
Pendant la période d’essai, vous pouvez créer jusqu’à trois autorités de certification dans votre client. Les autorités de certification PKI cloud créées au cours de l’essai utilisent des clés sauvegardées logicielles, qu’elles System.Security.Cryptography.RSA permettent de générer et de signer les clés. Vous pouvez continuer à utiliser les autorités de certification après avoir acheté une licence Cloud PKI. Toutefois, les clés restent sauvegardées par logiciel et ne peuvent pas être converties en clés sauvegardées HSM. Clés d’autorité de certification gérées par le service Microsoft Intune. Aucun abonnement Azure n’est requis pour les fonctionnalités Azure HSM.
Exemples de configuration d’autorité de certification
Les & racine PKI cloud à deux niveaux émettrices d’autorités de certification et les autorités de certification « bring your own » peuvent coexister dans Intune. Vous pouvez utiliser les configurations suivantes, fournies à titre d’exemples, pour créer des autorités de certification dans Microsoft Cloud PKI :
Une autorité de certification racine avec deux autorités de certification émettrices
Une autorité de certification racine avec une autorité de certification émettrice et une autorité de certification « apportez votre propre autorité de certification ».
Trois CA « apportez votre propre »
Problèmes connus et conseils
Pour connaître les dernières modifications et ajouts, voir Nouveautés de Microsoft Intune.
Vous pouvez créer jusqu’à trois autorités de certification dans un client Intune.
PKI cloud sous licence : un total de 3 autorités de certification peuvent être créées à l’aide de clés mHSM Azure.
PKI cloud d’évaluation : un total de 3 autorités de certification peuvent être créées au cours d’une version d’évaluation d’Intune Suite ou d’une infrastructure PKI cloud autonome.
Les types d’autorité de certification suivants sont pris en compte dans la capacité de l’autorité de certification :
- Autorité de certification racine PKI cloud
- Autorité de certification émettrice de PKI cloud
- Autorité de certification émettrice BYOCA
Une option de résidence des données n’est actuellement pas disponible pour les clients utilisant Cloud PKI.