Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik Microsoft Cloud PKI om certificaten uit te geven voor apparaten beheerd door Intune. Microsoft Cloud PKI is een cloudservice waarmee het beheer van de levenscyclus van certificaten voor apparaten beheerd door Intune eenvoudiger en geautomatiseerd kan worden. Het biedt een toegewezen PKI (Public Key Infrastructure) voor uw organisatie, zonder dat hiervoor on-premises servers, connectors of hardware nodig zijn. Het zorgt voor de uitgifte, verlenging en intrekking van certificaten voor alle platforms die door Intune worden ondersteund.
Dit artikel bevat een overzicht van Microsoft Cloud PKI voor Intune, hoe het werkt en de architectuur.
Wat is PKI?
PKI is een systeem dat digitale certificaten gebruikt om gegevens tussen apparaten en services te verifiëren en te coderen. PKI-certificaten zijn essentieel voor het beveiligen van verschillende scenario's, zoals VPN, Wi-Fi, e-mail, web en apparaatidentiteit. Het beheren van PKI-certificaten kan echter uitdagend, kostbaar en complex zijn, vooral voor organisaties met een groot aantal apparaten en gebruikers. U kunt Microsoft Cloud PKI gebruiken om de beveiliging en productiviteit van uw apparaten en gebruikers te verbeteren en om uw digitale transformatie naar een volledig beheerde PKI-service in de cloud te versnellen. Daarnaast kunt u de Cloud PKI-service gebruiken om de werkbelasting voor Active Directory Certificate Services (ADCS) of particuliere on-premises certificeringsinstanties te verminderen.
Vereisten
Licentievereisten
Voor deze functie is een abonnement vereist naast Microsoft Intune Plan 1 of Plan 2. Zie Microsoft Intune abonnementen en prijzen en Microsoft 365 Security Enterprise-abonnementen voor licentieopties.
Vereisten voor apparaatplatforms
U kunt de Microsoft Cloud PKI-service gebruiken met deze platforms:
- Android
- iOS/iPadOS
- macOS
- Windows
Apparaten moeten worden geregistreerd bij Intune en het platform moet het SCEP-certificaatprofiel voor Intune apparaatconfiguratie ondersteunen.
Rolvereisten
De volgende machtigingen zijn beschikbaar om toe te wijzen aan aangepaste Intune rollen. Met deze machtigingen kunnen gebruikers certificeringsinstanties weergeven en beheren in het beheercentrum.
- CA's lezen: Elke gebruiker aan wie deze machtiging is toegewezen, kan de eigenschappen van een CA lezen.
- Certificeringsinstanties maken: Elke gebruiker aan wie deze machtiging wordt toegewezen, kan een basiscertificeringsinstantie of verlenende certificeringsinstantie maken.
- Uitgegeven leaf-certificaten intrekken: Elke gebruiker aan wie deze machtiging is toegewezen, heeft de mogelijkheid om een certificaat dat is uitgegeven door een uitgevende CA handmatig in te trekken. Met deze machtiging hebt u ook de machtiging Leescertificeringsinstantie nodig.
U kunt bereiktags toewijzen aan de hoofdcertificeringsinstanties en de uitgevende certificeringsinstanties. Zie Toegangsbeheer op basis van rollen met Microsoft Intune voor meer informatie over het maken van aangepaste rollen en bereiktags.
Cloud PKI beheren in het Microsoft Intune-beheercentrum
PKI-objecten voor de Microsoft Cloud worden gemaakt en beheerd in het beheercentrum van Microsoft Intune. Daar kunt u:
- Stel Microsoft Cloud PKI in en gebruik het voor uw organisatie.
- Schakel Cloud PKI in uw tenant in.
- Certificaatprofielen maken en toewijzen aan apparaten.
- Controleer uitgegeven certificaten.
Nadat u een Cloud PKI-uitgevende CA hebt gemaakt, kunt u binnen enkele minuten beginnen met het uitgeven van certificaten.
Overzicht van functies
De volgende tabel bevat de functies en scenario's die worden ondersteund door PKI en Microsoft Intune voor Microsoft Cloud.
| Functie | Overzicht |
|---|---|
| Meerdere certificeringsinstanties (CA) maken in een Intune tenant | Maak een tweeledige PKI-hiërarchie met root en uitgevende certificeringsinstantie in de cloud. |
| Neem uw eigen CA (BYOCA) mee | Veranker een Intune uitgevende certificeringsinstantie aan een particuliere certificeringsinstantie via Active Directory Certificate Services of een niet-Microsoft-certificaatservice. Als u een bestaande PKI-infrastructuur hebt, kunt u dezelfde basiscertificeringsinstantie behouden en een uitgevende certificeringsinstantie maken die met uw externe hoofdmap is gekoppeld. Deze optie biedt ondersteuning voor externe particuliere CA N+ tier-hiërarchieën. |
| Algoritmen voor ondertekening en versleuteling | Intune ondersteunt RSA, sleutelgrootten 2048, 3072 en 4096. |
| Hash-algoritmen | Intune ondersteunt SHA-256, SHA-384 en SHA-512. |
| HSM-sleutels (ondertekening en versleuteling) | Sleutels worden ingericht met behulp van Azure Managed Hardware Security Module (Azure Managed HSM). Cloud PKI CA's gebruiken HSM-ondertekening en encryptiesleutels. Er is geen Azure-abonnement vereist voor Azure HSM. |
| Softwaresleutels (ondertekening en versleuteling) | CA's die zijn gemaakt tijdens een proefperiode van Intune Suite of zelfstandige Cloud PKI, maken gebruik van door software ondersteunde ondertekenings- en coderingssleutels met behulp System.Security.Cryptography.RSAvan. |
| Instantie voor certificaatregistratie | Het verstrekken van een Cloud Certificate Registration Authority die SCEP (Simple Certificate Enrollment Protocol) ondersteunt voor elke Cloud PKI uitgevende CA. |
| Distributielijsten voor certificaatintrekkingslijsten (CRL) | Intune fungeert als host voor het CRL-distributiepunt (CDP) voor elke CA. De geldigheidsduur van de CRL bedraagt zeven dagen. Publiceren en vernieuwen gebeurt elke 3,5 dag. De CRL wordt bijgewerkt wanneer een certificaat wordt ingetrokken. |
| Eindpunten voor toegang tot autoriteitsinformatie (AIA) | Intune fungeert als host voor het AIA-eindpunt voor elke uitgevende certificeringsinstantie. Het AIA-eindpunt kan door relying parties worden gebruikt om bovenliggende certificaten op te halen. |
| Uitgifte van eindentiteitscertificaten voor gebruikers en apparaten | Ook wel de uitgifte van leaf-certificaten genoemd. Ondersteuning is voor het SCEP-protocol (PKCS#7) en de certificeringsindeling en apparaten die zijn ingeschreven voor Intune-MDM die het SCEP-profiel ondersteunen. |
| Beheer van de levenscyclus van certificaten | Certificaten van eindentiteiten uitgeven, verlengen en intrekken. |
| Rapportagedashboard | Monitor actieve, verlopen en ingetrokken certificaten vanaf een speciaal dashboard in het Intune-beheercentrum. Bekijk rapporten voor uitgegeven leaf-certificaten en andere certificaten, en trek leaf-certificaten in. Rapporten worden elke 24 uur bijgewerkt. |
| Controleren | Controleer beheeractiviteiten, zoals acties voor maken, intrekken en zoeken in het Intune-beheercentrum. |
| Machtigingen voor toegangsbeheer op basis van rollen | Maak aangepaste rollen met PKI-machtigingen voor Microsoft Cloud. Met de beschikbare machtigingen kunt u certificeringsinstanties lezen, certificeringsinstanties uitschakelen en opnieuw inschakelen, verleende leaf-certificaten intrekken en certificeringsinstanties maken. |
| Bereiktags | Voeg bereiktags toe aan elke CA die u in het beheercentrum maakt. Bereiktags kunnen worden toegevoegd, verwijderd en bewerkt. |
Architectuur
Microsoft Cloud PKI bestaat uit verschillende belangrijke onderdelen die samenwerken om de complexiteit en het beheer van een openbare-sleutelinfrastructuur te vereenvoudigen. Het omvat een Cloud PKI-service voor het maken en hosten van certificeringsinstanties, gecombineerd met een certificeringsinstantie voor het automatisch verwerken van binnenkomende certificaataanvragen van apparaten die bij Intune zijn ingeschreven. De registratieautoriteit ondersteunt SCEP (Simple Certificate Enrollment Protocol).
* Zie Onderdelen voor een uitsplitsing van services.
Componenten:
A - Microsoft Intune
B - Microsoft Cloud PKI-services
- B1 - PKI-service voor Microsoft Cloud
- B2 - Microsoft Cloud PKI SCEP-service
- B3 - Microsoft Cloud PKI SCEP-validatieservice
De certificeringsinstantie bestaat uit B2 en B3 in het diagram.
Deze onderdelen vervangen de behoefte aan een on-premises certificeringsinstantie, NDES en een Intune-certificaatconnector.
Acties:
Voordat het apparaat wordt ingecheckt bij de Intune-service, moet een Intune-beheerder of een Intune-rol met machtigingen voor het beheren van de Microsoft Cloud PKI-service de volgende acties uitvoeren:
- Maak de vereiste Cloud PKI-certificeringsinstantie voor de basiscertificeringsinstantie en de uitgevende certificeringsinstantie in Microsoft Intune.
- Maak de vereiste profielen voor vertrouwenscertificaten en wijs deze toe voor de basiscertificeringsinstanties en de verlenende certificeringsinstanties.
- Maak en wijs de vereiste platformspecifieke SCEP-certificaatprofielen toe.
Voor deze acties zijn de onderdelen B1, B2 en B3 vereist.
Opmerking
Een Cloud PKI Issuing Certification Authority is vereist om certificaten uit te geven voor apparaten beheerd door Intune. Cloud PKI biedt een SCEP-service die fungeert als een certificeringsinstantie. Voor deze service worden certificaten van de uitgevende certificeringsinstantie gevraagd namens apparaten beheerd door Intune met behulp van een SCEP-profiel.
De stroom gaat verder met de volgende acties, in het diagram weergegeven als A1 tot en met A5:
A1. Een apparaat wordt ingecheckt bij de Intune-service en ontvangt het vertrouwde certificaat en de SCEP-profielen.
A2. Op basis van het SCEP-profiel maakt het apparaat een Certificate Signing Request (CSR). De persoonlijke sleutel wordt gemaakt op het apparaat en verlaat het apparaat nooit. De CSR en de SCEP-challenge worden verzonden naar de SCEP-service in de cloud (SCEP URI-eigenschap in het SCEP-profiel). De SCEP-vraag is gecodeerd en ondertekend met de Intune SCEP RA-sleutels.
A3. De SCEP-validatiedienst vergelijkt de CSR met de SCEP-challenge. Validatie zorgt ervoor dat de aanvraag afkomstig is van een geregistreerd en beheerd apparaat. Het zorgt er ook voor dat de uitdaging niet wordt gemanipuleerd en dat deze overeenkomt met de verwachte waarden van het SCEP-profiel. Als een van deze controles mislukt, wordt de certificaataanvraag geweigerd.
A4. Nadat de CSR is gevalideerd, verzoekt de SCEP-validatiedienst, ook wel de registratieautoriteit genoemd, de verlenende CA de CSR te ondertekenen.
A5. Het ondertekende certificaat wordt afgeleverd op het apparaat dat is geregistreerd bij Intune MDM.
Opmerking
De SCEP-vraag is gecodeerd en ondertekend met de Intune SCEP-registratiebevoegdheidssleutels.
Probeer Microsoft Cloud PKI
U kunt de PKI-functie voor Microsoft Cloud uitproberen in het Intune-beheercentrum tijdens een proefperiode. Beschikbare proefversies zijn:
Tijdens de proefperiode kunt u maximaal drie certificeringsinstanties in uw tenant maken. Cloud PKI CA's die tijdens de proefversie zijn gemaakt, gebruiken door software ondersteunde sleutels en gebruiken System.Security.Cryptography.RSA deze voor het genereren en ondertekenen van de sleutels. U kunt de certificeringsinstanties blijven gebruiken nadat u een Cloud PKI-licentie hebt aangeschaft. De sleutels blijven echter softwarematig ondersteund en kunnen niet worden geconverteerd naar HSM-back-sleutels. De Microsoft Intune door de service beheerde CA-sleutels. Er is geen Azure-abonnement vereist voor Azure HSM-mogelijkheden.
Voorbeelden van CA-configuratie
Tweeledige Cloud PKI-hoofd-& uitgevende CA's en bring-your-own CA's kunnen in Intune naast elkaar bestaan. U kunt de volgende configuraties, die als voorbeeld worden gegeven, gebruiken om CA's te maken in Microsoft Cloud PKI:
Eén basiscertificeringsinstantie met twee uitgevende certificeringsinstanties
Eén basiscertificeringsinstantie met één uitgevende certificeringsinstantie en één eigen certificeringsinstantie.
Drie bring-your-own CA's
Bekende problemen en beperkingen
Zie Nieuw in Microsoft Intune voor de meest recente wijzigingen en toevoegingen.
U kunt maximaal drie CA's maken in een Intune-tenant.
Gelicentieerde cloud-PKI - Er kunnen in totaal 3 CA's worden gemaakt met behulp van Azure mHSM-sleutels.
Proefversie Cloud PKI - Er kunnen in totaal 3 CA's worden gemaakt tijdens een proefversie van Intune Suite of zelfstandige Cloud PKI.
De volgende typen CA's tellen mee voor de CA-capaciteit:
- Cloud PKI Root CA
- Cloud PKI die CA uitgeeft
- BYOCA die CA uitgeeft
Een optie voor gegevenslocatie is momenteel niet beschikbaar voor klanten die Cloud PKI gebruiken.