Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Cloud PKI használatával tanúsítványokat bocsáthat ki Intune felügyelt eszközökhöz. A Microsoft Cloud PKI egy felhőalapú szolgáltatás, amely leegyszerűsíti és automatizálja Intune által felügyelt eszközök tanúsítványéletciklus-kezelését. Dedikált nyilvánoskulcs-infrastruktúrát (PKI) biztosít a szervezet számára anélkül, hogy helyszíni kiszolgálókra, összekötőkre vagy hardverekre lenne szükség. Ez kezeli a tanúsítványok kiállítását, megújítását és visszavonását minden Intune támogatott platformon.
Ez a cikk áttekintést nyújt az Intune-hez készült Microsoft Cloud PKI-ról, működéséről és architektúrájáról.
Mi az a PKI?
A PKI egy olyan rendszer, amely digitális tanúsítványokat használ az eszközök és szolgáltatások közötti adatok hitelesítésére és titkosítására. A PKI-tanúsítványok alapvető fontosságúak a különböző forgatókönyvek, például a VPN, a Wi-Fi, az e-mail, a webes és az eszközidentitás biztonságossá tételéhez. A PKI-tanúsítványok kezelése azonban kihívást jelenthet, költséges és összetett lehet, különösen a nagy számú eszközzel és felhasználóval rendelkező szervezetek számára. A Microsoft Cloud PKI-t használhatja az eszközök és felhasználók biztonságának és termelékenységének javítására, valamint a digitális átalakítás felgyorsítására egy teljes körűen felügyelt felhőalapú PKI-szolgáltatásra. Emellett a felhőbeli PKI szolgáltatást is használhatja az active directory tanúsítványszolgáltatások (ADCS) vagy a magánhálózati helyszíni hitelesítésszolgáltatók számítási feladatainak csökkentésére.
Előfeltételek
Licencelési követelmények
Ehhez a funkcióhoz a Microsoft Intune 1-es csomag vagy a 2. csomag mellett előfizetésre is szükség van. A licencelési lehetőségekért lásd: Microsoft Intune csomagok és díjszabás és a Microsoft 365 Security Nagyvállalati csomagok.
Eszközplatformra vonatkozó követelmények
A Microsoft Cloud PKI szolgáltatást az alábbi platformokkal használhatja:
- Android
- iOS/iPadOS
- macOS
- A Windows
Az eszközöket regisztrálni kell Intune, és a platformnak támogatnia kell a Intune eszközkonfigurációs SCEP-tanúsítványprofilt.
Szerepkörökre vonatkozó követelmények
Az egyéni Intune szerepkörökhöz a következő engedélyek rendelhetők hozzá. Ezekkel az engedélyekkel a felhasználók megtekinthetik és kezelhetik a hitelesítésszolgáltatókat a felügyeleti központban.
- Ca-k olvasása: Az engedélyhez hozzárendelt felhasználók elolvashatják a hitelesítésszolgáltató tulajdonságait.
- Hitelesítésszolgáltatók létrehozása: Az ehhez az engedélyhez hozzárendelt bármely felhasználó létrehozhat egy legfelső szintű vagy kiállító hitelesítésszolgáltatót.
- Kiadott levéltanúsítványok visszavonása: Az ehhez az engedélyhez hozzárendelt összes felhasználónak lehetősége van manuálisan visszavonni egy kiállító hitelesítésszolgáltató által kiadott tanúsítványt. Ehhez az engedélyhez olvasási hitelesítésszolgáltatói engedély is szükséges.
Hatókörcímkéket rendelhet a gyökérhez és a kiállító hitelesítésszolgáltatókhoz. További információ az egyéni szerepkörök és hatókörcímkék létrehozásáról: Szerepköralapú hozzáférés-vezérlés Microsoft Intune.
Felhőbeli PKI kezelése Microsoft Intune Felügyeleti központban
A Microsoft Cloud PKI-objektumokat a Microsoft Intune Felügyeleti központban lehet létrehozni és felügyelni. Innen a következőt teheti:
- A Microsoft Cloud PKI beállítása és használata a szervezet számára.
- Engedélyezze a felhőbeli PKI-t a bérlőben.
- Tanúsítványprofilok létrehozása és eszközökhöz rendelése.
- A kiadott tanúsítványok monitorozása.
Miután létrehozott egy felhőbeli PKI-t kiállító hitelesítésszolgáltatót, percek alatt megkezdheti a tanúsítványok kiállítását.
A funkciók áttekintése
Az alábbi táblázat a Microsoft Cloud PKI és Microsoft Intune által támogatott funkciókat és forgatókönyveket sorolja fel.
| Kiemelés | Áttekintés |
|---|---|
| Több hitelesítésszolgáltató (CA) létrehozása egy Intune bérlőben | Hozzon létre kétszintű PKI-hierarchiát gyökérszintű és kiállító hitelesítésszolgáltatóval a felhőben. |
| Saját hitelesítésszolgáltató használata (BYOCA) | Rögzítsen egy Intune Hitelesítésszolgáltatót egy privát hitelesítésszolgáltatóhoz az Active Directory tanúsítványszolgáltatáson vagy egy nem Microsoft-tanúsítványszolgáltatáson keresztül. Ha már rendelkezik PKI-infrastruktúrával, megtarthatja ugyanazt a legfelső szintű hitelesítésszolgáltatót, és létrehozhat egy kiállító hitelesítésszolgáltatót, amely a külső gyökérhez kapcsolódik. Ez a lehetőség támogatja a külső magánhálózati hitelesítésszolgáltató N+ szintű hierarchiáit. |
| Aláírási és titkosítási algoritmusok | Intune támogatja az RSA-t, a 2048-at, a 3072-es és a 4096-os kulcsméretet. |
| Kivonatoló algoritmusok | Intune támogatja az SHA-256, az SHA-384 és az SHA-512 elemet. |
| HSM-kulcsok (aláírás és titkosítás) | A kulcsok kiépítése Azure felügyelt hardveres biztonsági modul (Azure felügyelt HSM) használatával történik. A felhőalapú PKI-k HSM-aláírási és titkosítási kulcsokat használnak. Azure HSM-hez nincs szükség Azure előfizetésre. |
| Szoftverkulcsok (aláírás és titkosítás) | A Intune Suite vagy önálló felhőbeli PKI próbaidőszakában létrehozott hitelesítésszolgáltatók szoftveralapú aláírási és titkosítási kulcsokat használnak a használatávalSystem.Security.Cryptography.RSA. |
| Tanúsítványregisztrációs szolgáltató | Felhőbeli tanúsítványregisztrációs szolgáltató biztosítása, amely támogatja az egyszerű tanúsítványigénylési protokollt (SCEP) az egyes felhőbeli PKI-kiállító hitelesítésszolgáltatók számára. |
| Visszavont tanúsítványok listájának (CRL) terjesztési pontjai | Intune minden hitelesítésszolgáltatóhoz a CRL-terjesztési pontot (CDP) üzemelteti. A CRL érvényességi időtartama hét nap. A közzététel és a frissítés 3,5 naponta történik. A CRL minden visszavont tanúsítványsal frissül. |
| Szolgáltatói információ-hozzáférési (AIA) végpontok | Intune üzemelteti az AIA-végpontot minden kiállító hitelesítésszolgáltatóhoz. Az AIA-végpontot a függő entitások használhatják a szülőtanúsítványok lekéréséhez. |
| Végfelhasználói tanúsítványok kiállítása felhasználók és eszközök számára | Levéltanúsítvány-kiállításnak is nevezik. A támogatás az SCEP (PKCS#7) protokoll és tanúsítványformátum, valamint az SCEP-profilt támogató Intune-MDM-ben regisztrált eszközök esetében támogatott. |
| Tanúsítvány életciklusának kezelése | Végfelhasználói tanúsítványok kiállítása, megújítása és visszavonása. |
| Jelentéskészítési irányítópult | Az aktív, lejárt és visszavont tanúsítványok figyelése egy dedikált irányítópultról a Intune Felügyeleti központban. Megtekintheti a kiadott levéltanúsítványok és egyéb tanúsítványok jelentéseit, és visszavonhatja a levéltanúsítványokat. A jelentések 24 óránként frissülnek. |
| Naplózás | Naplózhatja a rendszergazdai tevékenységeket, például a létrehozási, visszavonási és keresési műveleteket a Intune Felügyeleti központban. |
| Szerepköralapú hozzáférés-vezérlési (RBAC-) engedélyek | Egyéni szerepkörök létrehozása Microsoft Cloud PKI-engedélyekkel. Az elérhető engedélyek lehetővé teszik a hitelesítésszolgáltatók olvasását, a hitelesítésszolgáltatók letiltását és újraengedélyezhetőségét, a kiadott levéltanúsítványok visszavonását és a hitelesítésszolgáltatók létrehozását. |
| Hatókörcímkék | Adjon hozzá hatókörcímkéket a felügyeleti központban létrehozott bármely hitelesítésszolgáltatóhoz. A hatókörcímkék hozzáadhatók, törölhetők és szerkeszthetők. |
Architecture
A Microsoft Cloud PKI számos olyan kulcsfontosságú összetevőből áll, amely közösen dolgozik a nyilvános kulcsokra épülő infrastruktúra összetettségének és kezelésének egyszerűsítésén. Tartalmaz egy felhőalapú PKI-szolgáltatást a hitelesítésszolgáltatók létrehozásához és üzemeltetéséhez, valamint egy tanúsítványregisztrációs szolgáltatót, amely automatikusan kiszolgálja a Intune regisztrált eszközökről érkező tanúsítványkéréseket. A regisztrációs szolgáltató támogatja a Simple Certificate Enrollment Protocol (SCEP) protokollt.
* A szolgáltatások részletezéséért lásd: Összetevők .
Összetevők:
A – Microsoft Intune
B – Microsoft Cloud PKI-szolgáltatások
- B1 – Microsoft Cloud PKI szolgáltatás
- B2 – Microsoft Cloud PKI SCEP szolgáltatás
- B3 – Microsoft Cloud PKI SCEP érvényesítési szolgáltatás
A tanúsítványregisztrációs szolgáltató a B2-t és a B3-at alkotja az ábrán.
Ezek az összetevők felváltják a helyszíni hitelesítésszolgáltató, az NDES és a Intune tanúsítvány-összekötő szükségességét.
Műveletek:
Mielőtt az eszköz bejelentkezik az Intune szolgáltatásba, a Microsoft Cloud PKI szolgáltatás kezeléséhez szükséges engedélyekkel rendelkező Intune rendszergazdai vagy Intune szerepkörnek végre kell hajtania a következő műveleteket:
- Hozza létre a szükséges felhőbeli PKI-hitelesítésszolgáltatót a legfelső szintű hitelesítésszolgáltatóhoz, és kiállító hitelesítésszolgáltatókat Microsoft Intune.
- Hozza létre és rendelje hozzá a szükséges megbízhatósági tanúsítványprofilokat a legfelső szintű és a kiállító hitelesítésszolgáltatókhoz.
- Hozza létre és rendelje hozzá a szükséges platformspecifikus SCEP-tanúsítványprofilokat.
Ezekhez a műveletekhez A B1, B2 és B3 összetevők szükségesek.
Megjegyzés:
A felhőalapú PKI kiállító hitelesítésszolgáltatója tanúsítványokat kell kiadnia Intune felügyelt eszközökhöz. A felhőalapú PKI egy SCEP-szolgáltatást biztosít, amely tanúsítványregisztrációs szolgáltatóként működik. A szolgáltatás tanúsítványokat kér a kiállító hitelesítésszolgáltatótól az SCEP-profilt használó Intune által felügyelt eszközök nevében.
A folyamat a következő műveletekkel folytatódik, amelyek A1–A5 formátumban jelennek meg a diagramon:
A1. Egy eszköz bejelentkezik a Intune szolgáltatásba, és megkapja a megbízható tanúsítványt és az SCEP-profilokat.
A2. Az SCEP-profil alapján az eszköz létrehoz egy tanúsítvány-aláírási kérést (CSR). A titkos kulcs az eszközön jön létre, és soha nem hagyja el az eszközt. A CSR és az SCEP-feladat a felhőben található SCEP-szolgáltatásnak lesz elküldve (SCEP URI tulajdonság az SCEP-profilban). Az SCEP-feladat titkosítása és aláírása az Intune SCEP RA-kulcsokkal történik.
A3. Az SCEP-ellenőrzési szolgáltatás ellenőrzi a CSR-t az SCEP-feladattal szemben. Az ellenőrzés biztosítja, hogy a kérés egy regisztrált és felügyelt eszközről érkezik. Emellett biztosítja, hogy a kihívás ne legyen kirekesztett, és hogy megfeleljen az SCEP-profil várt értékeinek. Ha ezen ellenőrzések bármelyike sikertelen, a rendszer elutasítja a tanúsítványkérelmet.
A4-et. A CSR ellenőrzése után az SCEP érvényesítési szolgáltatása, más néven a regisztrációs szolgáltató kéri, hogy a kibocsátó hitelesítésszolgáltató aláírja a CSR-t.
A5-ös. Az aláírt tanúsítvány a Intune MDM-ben regisztrált eszközre lesz kézbesítve.
Megjegyzés:
Az SCEP-feladat titkosítása és aláírása az Intune SCEP regisztrációs szolgáltatói kulcsokkal történik.
A Microsoft Cloud PKI kipróbálás
Próbaidőszakban kipróbálhatja a Microsoft Cloud PKI funkciót az Intune Felügyeleti központban. Az elérhető próbaverziók a következők:
A próbaidőszak alatt legfeljebb három hitelesítésszolgáltatót hozhat létre a bérlőben. A próbaverzió során létrehozott felhőalapú PKI-k szoftveralapú kulcsokat használnak, és a használatával System.Security.Cryptography.RSA generálják és aláírják a kulcsokat. A felhőbeli PKI-licenc megvásárlása után továbbra is használhatja a hitelesítésszolgáltatókat. A kulcsok azonban szoftveralapúak maradnak, és nem konvertálhatók HSM-alapú kulcsokká. A Microsoft Intune szolgáltatás által felügyelt hitelesítésszolgáltatói kulcsok. Azure HSM-képességekhez nincs szükség Azure előfizetésre.
CA-konfigurációs példák
A kétrétegű felhőbeli nyilvános kulcsokra épülő nyilvános kulcsokra épülő infrastruktúra (PKI) legfelső szintű & a kiállító hitelesítésszolgáltatók és a saját hitelesítésszolgáltatók együttes használata Intune. A következő, példákként megadott konfigurációkkal hozhat létre hitelesítésszolgáltatókat a Microsoft Cloud PKI-ben:
Egy legfelső szintű hitelesítésszolgáltató két kiállító hitelesítésszolgáltatóval
Egy legfelső szintű hitelesítésszolgáltató egy kiállító hitelesítésszolgáltatóval és egy saját hitelesítésszolgáltatóval.
Három saját hitelesítésszolgáltató
Ismert problémák és korlátozások
A legújabb módosításokat és kiegészítéseket lásd: A Microsoft Intune újdonságai.
Egy Intune bérlőben legfeljebb három hitelesítésszolgáltatót hozhat létre.
Licencelt felhőbeli PKI – Összesen 3 hitelesítésszolgáltató hozható létre Azure mHSM-kulcsokkal.
Próbaverziós felhőbeli PKI – Összesen 3 hitelesítésszolgáltató hozható létre a Intune Suite vagy az önálló felhőalapú PKI próbaverziója során.
A következő ca-típusok számítanak bele a ca-kapacitásba:
- Felhőbeli PKI legfelső szintű hitelesítésszolgáltatója
- Felhőbeli nyilvános kulcsokra épülő infrastruktúra kiállító hitelesítésszolgáltatója
- BYOCA kiállító hitelesítésszolgáltató
A felügyeleti központban, amikor a Kiállító hitelesítésszolgáltató összes tanúsítványának megtekintése lehetőséget választja, Intune csak az első 1000 kiállított tanúsítvány jelenik meg. Aktívan dolgozunk ennek a korlátozásnak a megoldásán. Áthidaló megoldásként lépjen az Eszközökmonitorozása> területre. Ezután válassza a Tanúsítványok lehetőséget az összes kiállított tanúsítvány megtekintéséhez.
Az adattárolási lehetőség jelenleg nem érhető el a felhőalapú PKI-t használó ügyfelek számára.