Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Używanie infrastruktury Microsoft Cloud PKI do wystawiania certyfikatów dla urządzeń zarządzanych w usłudze Intune. Microsoft Cloud PKI to oparta na chmurze usługa upraszczająca i automatyzująca zarządzanie cyklem życia certyfikatów dla urządzeń zarządzanych w usłudze Intune. Udostępnia ona dedykowaną infrastrukturę kluczy publicznych (PKI) dla Twojej organizacji bez konieczności korzystania z żadnych lokalnych serwerów, łączników ani sprzętu. Obsługuje wystawianie, odnawianie i odwoływanie certyfikatów dla wszystkich platform obsługiwanych przez usługę Intune.
Ten artykuł zawiera omówienie infrastruktury Microsoft Cloud PKI dla usługi Intune, sposobu działania i jej architektury.
Co to jest PKI?
PKI to system, który używa certyfikatów cyfrowych do uwierzytelniania i szyfrowania danych między urządzeniami i usługami. Certyfikaty infrastruktury kluczy publicznych są niezbędne do zabezpieczania różnych scenariuszy, takich jak sieć VPN, Wi-Fi, poczta e-mail, sieć Web i tożsamość urządzenia. Jednak zarządzanie certyfikatami infrastruktury kluczy publicznych może być trudne, kosztowne i złożone, szczególnie w przypadku organizacji mających dużą liczbę urządzeń i użytkowników. Za pomocą infrastruktury Microsoft Cloud PKI możesz zwiększyć bezpieczeństwo i produktywność urządzeń i użytkowników oraz przyspieszyć cyfrową transformację do w pełni zarządzanej usługi infrastruktury PKI w chmurze. Ponadto możesz użyć usługi infrastruktury PKI w chmurze, aby zmniejszyć obciążenie usług certyfikatów Active Directory (ADCS) lub prywatnych lokalnych urzędów certyfikacji.
Wymagania wstępne
Wymagania licencyjne
Ta funkcja wymaga subskrypcji dodatkowo planów Microsoft Intune Plan 1) lub 2. Aby zapoznać się z opcjami licencjonowania, zobacz Plany i ceny usługi Microsoft Intune oraz Plany zabezpieczeń platformy Microsoft 365 dla przedsiębiorstw.
Uwaga
Infrastruktura Microsoft Cloud PKI jest dostępna w środowiskach GCC High. Nie jest ona dostępna w środowiskach Departamentu Obrony.
Wymagania dotyczące platformy urządzenia
Z usługi infrastruktury PKI w chmurze firmy Microsoft można korzystać na następujących platformach:
- Android
- iOS/iPadOS
- macOS
- System Windows
Urządzenia muszą być zarejestrowane w usłudze Intune, a platforma musi obsługiwać profil certyfikatu SCEP konfiguracji urządzeń usługi Intune.
Wymagania dotyczące ról
Następujące uprawnienia są dostępne do przypisania do niestandardowych ról usługi Intune. Te uprawnienia umożliwiają użytkownikom wyświetlanie urzędów certyfikacji i zarządzanie nimi w centrum administracyjnym.
- Urzędy certyfikacji odczytu: każdy użytkownik, któremu przypisano to uprawnienie, może odczytywać właściwości urzędu certyfikacji.
- Tworzenie urzędów certyfikacji: każdy użytkownik, któremu przypisano to uprawnienie, może utworzyć główny lub wystawiający urząd certyfikacji.
- Odwoływanie wystawionych certyfikatów liści: każdy użytkownik, któremu przypisano to uprawnienie, może ręcznie odwołać certyfikat wystawiony przez wystawiający urząd certyfikacji. To uprawnienie wymaga również uprawnienia urzędu certyfikacji odczytu .
Tagi zakresu można przypisywać do głównego i wystawiającego urzędu certyfikacji. Aby uzyskać więcej informacji na temat tworzenia niestandardowych ról i tagów zakresu, zobacz Kontrola dostępu oparta na rolach w usłudze Microsoft Intune.
Zarządzanie infrastrukturą PKI chmury w centrum administracyjnym usługi Microsoft Intune
Obiekty infrastruktury PKI chmury firmy Microsoft są tworzone i zarządzane w centrum administracyjnym usługi Microsoft Intune. W tym miejscu możesz:
- Konfigurowanie i używanie infrastruktury Microsoft Cloud PKI dla organizacji.
- Włącz infrastrukturę PKI w chmurze w dzierżawie.
- Utwórz profile certyfikatów i przypisz je do urządzeń.
- Monitorowanie wystawionych certyfikatów.
Po utworzeniu urzędu certyfikacji wystawiającego klucze PKI w chmurze można zacząć wystawiać certyfikaty w ciągu kilku minut.
Omówienie funkcji
W poniższej tabeli wymieniono funkcje i scenariusze obsługiwane przez infrastrukturę Microsoft Cloud PKI i usługę Microsoft Intune.
| Funkcja | Omówienie |
|---|---|
| Tworzenie wielu urzędów certyfikacji (CA) w dzierżawie usługi Intune | Utwórz dwuwarstwową hierarchię infrastruktury kluczy publicznych z głównym i wystawiającym urzędem certyfikacji w chmurze. |
| Przynieś własny urząd certyfikacji (BYOCA) | Zakotwicz urząd certyfikacji wystawiający usługę Intune w prywatnym urzędzie certyfikacji za pośrednictwem usług certyfikatów Active Directory lub usługi certyfikatów firmy innej niż Microsoft. Jeśli masz już infrastrukturę infrastruktury infrastruktury kluczy publicznych, możesz zachować ten sam główny urząd certyfikacji i utworzyć wystawiający urząd certyfikacji, który jest połączony łańcuchami z zewnętrznym urzędem certyfikacji. Ta opcja obejmuje obsługę hierarchii warstwy N+ zewnętrznego prywatnego urzędu certyfikacji. |
| Algorytmy podpisywania i szyfrowania | Usługa Intune obsługuje RSA oraz rozmiary kluczy 2048, 3072 i 4096. |
| Algorytmy wyznaczania wartości skrótu | Usługa Intune obsługuje algorytmy SHA-256, SHA-384 i SHA-512. |
| Klucze HSM (podpisywanie i szyfrowanie) | Klucze są inicjowane przy użyciu modułu zabezpieczeń sprzętu zarządzanego przez platformę Azure (zarządzanego modułu HSM platformy Azure). Urzędy certyfikacji infrastruktury PKI w chmurze używają kluczy podpisywania i szyfrowania modułu HSM. Subskrypcja platformy Azure nie jest wymagana dla modułu HSM platformy Azure. |
| Klucze programowe (podpisywanie i szyfrowanie) | Urzędy certyfikacji utworzone w okresie próbnym pakietu usługi Intune lub autonomicznej infrastruktury kluczy PKI chmury używają kluczy podpisywania i szyfrowania opartych na oprogramowaniu przy użyciu System.Security.Cryptography.RSA. |
| Urząd rejestracji certyfikatów | Zapewnienie urzędu rejestracji certyfikatów chmury obsługującego protokół SCEP (Simple Certificate Enrollment Protocol) dla każdego urzędu certyfikacji wystawiającego infrastrukturę PKI w chmurze. |
| Punkty dystrybucji listy odwołania certyfikatów (CRL, certificate Revocation List) | Usługa Intune hostuje punkt dystrybucji list CRL (CDP) dla każdego urzędu certyfikacji. Okres ważności listy CRL wynosi siedem dni. Publikowanie i odświeżanie odbywa się co 3,5 dnia. Lista CRL jest aktualizowana wraz z każdym odwołaniem certyfikatu. |
| Punkty końcowe dostępu do informacji w urzędach certyfikacji (AIA) | Usługa Intune hostuje punkt końcowy AIA dla każdego wystawiającego urzędu certyfikacji. Punkt końcowy AIA może być używany przez jednostki uzależnione do pobierania certyfikatów nadrzędnych. |
| Wystawianie certyfikatów encji końcowej dla użytkowników i urządzeń | Nazywany również wystawianiem certyfikatów liści . Obsługiwane są formaty protokołu i certyfikacji SCEP (PKCS#7) oraz urządzenia zarejestrowane w usłudze Intune-MDM obsługujące profil SCEP. |
| Zarządzanie cyklem życia certyfikatu | Wystawianie, odnawianie i odwoływanie certyfikatów jednostek końcowych. |
| Pulpit nawigacyjny raportowania | Monitoruj aktywne, wygasłe i odwołane certyfikaty z dedykowanego pulpitu nawigacyjnego w centrum administracyjnym usługi Intune. Wyświetlanie raportów dotyczących wystawionych certyfikatów liści i innych certyfikatów oraz odwoływanie certyfikatów liści. Raporty są aktualizowane co 24 godziny. |
| Inspekcja | Przeprowadź inspekcję działań administracyjnych, takich jak tworzenie, odwoływanie i wyszukiwanie akcji w centrum administracyjnym usługi Intune. |
| Uprawnienia kontroli dostępu opartej na rolach (RBAC) | Utwórz role niestandardowe z uprawnieniami infrastruktury kluczy publicznych Microsoft Cloud. Dostępne uprawnienia umożliwiają odczytywanie urzędów certyfikacji, wyłączanie i ponowne włączanie urzędów certyfikacji, odwoływanie wystawionych certyfikatów liści i tworzenie urzędów certyfikacji. |
| Tagi zakresu | Dodaj tagi zakresu do dowolnego urzędu certyfikacji tworzonego w centrum administracyjnym. Tagi zakresu można dodawać, usuwać i edytować. |
Architektura
Infrastruktura PKI Microsoft Cloud składa się z kilku kluczowych składników współpracujących ze sobą w celu uproszczenia złożoności infrastruktury kluczy publicznych i zarządzania nią. Obejmuje usługę infrastruktury PKI w chmurze do tworzenia i hostowania urzędów certyfikacji w połączeniu z urzędem rejestracji certyfikatów do automatycznej obsługi przychodzących żądań certyfikatów z urządzeń zarejestrowanych w usłudze Intune. Urząd rejestracji obsługuje protokół SCEP (Simple Certificate Enrollment Protocol).
* Zobacz Składniki , aby zapoznać się z podziałem usług.
Składniki:
A — Microsoft Intune
B — Usługi infrastruktury PKI chmury firmy Microsoft
- B1 — Usługa kluczy PKI w chmurze firmy Microsoft
- B2 — Usługa SCEP infrastruktury PKI w chmurze firmy Microsoft
- B3 — Usługa walidacji protokołu SCEP infrastruktury PKI platformy Microsoft w chmurze
Urząd rejestracji certyfikatów składa się z komórek B2 i B3 na diagramie.
Te składniki zastępują potrzebę lokalnego urzędu certyfikacji, usługi NDES i łącznika certyfikatów usługi Intune.
Działania:
Przed zaewidencjonowaniem urządzenia w usłudze Intune administrator usługi Intune lub rola usługi Intune z uprawnieniami do zarządzania usługą infrastruktury kluczy publicznych Microsoft Cloud musi wykonać następujące czynności:
- Utwórz wymagany urząd certyfikacji infrastruktury PKI chmury dla głównego i wystawiającego urzędu certyfikacji w usłudze Microsoft Intune.
- Utwórz i przypisz wymagane profile certyfikatów zaufania dla głównego i wystawiającego urzędu certyfikacji.
- Utwórz i przypisz wymagane profile certyfikatów SCEP specyficzne dla platformy.
Te akcje wymagają składników B1, B2 i B3.
Uwaga
Urząd certyfikacji wystawiający infrastrukturę PKI w chmurze jest wymagany do wystawiania certyfikatów dla urządzeń zarządzanych przez usługę Intune. Infrastruktura PKI w chmurze udostępnia usługę SCEP, która pełni rolę urzędu rejestracji certyfikatów. Usługa żąda certyfikatów od wystawiającego urzędu certyfikacji w imieniu urządzeń zarządzanych w usłudze Intune przy użyciu profilu SCEP.
Przepływ jest kontynuowany z następującymi akcjami, pokazanymi na diagramie w zakresie od A1 do A5:
Odpowiedź na pytanie: 1. Urządzenie zaewidencjonowane w usłudze Intune i otrzymuje profil zaufanego certyfikatu oraz SCEP.
Odpowiedź 2. Na podstawie profilu SCEP urządzenie tworzy żądanie podpisania certyfikatu (CSR). Klucz prywatny jest tworzony na urządzeniu i nigdy go nie opuszcza. Żądanie obsługi klienta i wezwanie SCEP są wysyłane do usługi SCEP w chmurze (właściwość identyfikatora URI SCEP w profilu SCEP). Wyzwanie SCEP jest szyfrowane i podpisywane przy użyciu kluczy RA usługi Intune SCEP.
Odpowiedź na pytanie: 3. Usługa walidacji SCEP weryfikuje CSR pod kątem wyzwania SCEP. Walidacja gwarantuje, że żądanie pochodzi z zarejestrowanego i zarządzanego urządzenia. Zapewnia również, że wyzwanie jest nienaruszone i że jest zgodne z oczekiwanymi wartościami z profilu SCEP. Jeśli którakolwiek kontrola zakończy się niepowodzeniem, żądanie certyfikatu zostanie odrzucone.
Punkt A4. Po zweryfikowaniu CSR usługa weryfikacji SCEP, nazywana również urzędem rejestracji, żąda, aby wystawiający urząd certyfikacji podpisał CSR.
Odpowiedź 5. Podpisany certyfikat jest dostarczany do urządzenia zarejestrowanego w usłudze Intune MDM.
Uwaga
Wyzwanie SCEP jest szyfrowane i podpisywane przy użyciu kluczy urzędu rejestracji SCEP usługi Intune.
Wypróbuj infrastrukturę Microsoft Cloud PKI
W okresie próbnym możesz wypróbować funkcję infrastruktury Microsoft Cloud w centrum administracyjnym usługi Intune. Dostępne wersje próbne obejmują:
- Wersja próbna usługi Microsoft Intune Suite
- Wersja próbna autonomicznej infrastruktury pulpitu podstawowego chmury
W okresie próbnym możesz utworzyć w dzierżawie do trzech urzędów certyfikacji. Urzędy certyfikacji infrastruktury publicznej w chmurze utworzone w okresie próbnym używają kluczy opartych na oprogramowaniu i służą System.Security.Cryptography.RSA do generowania i podpisywania kluczy. Po zakupie licencji na infrastrukturę PKI w chmurze można nadal korzystać z urzędów certyfikacji. Jednak klucze pozostają zabezpieczone programowo i nie można ich przekonwertować na klucze kopii zapasowej modułu HSM. Klucze urzędu certyfikacji zarządzane przez usługę Microsoft Intune. Subskrypcja platformy Azure nie jest wymagana dla możliwości modułu HSM platformy Azure.
Przykłady konfiguracji urzędu certyfikacji
Dwuwarstwowe & główne infrastruktury PKI chmury wystawiające urzędy certyfikacji i przynieś własne urzędy certyfikacji mogą współistnieć w Intune. Możesz użyć poniższych konfiguracji podanych jako przykłady, aby utworzyć urzędy certyfikacji w infrastrukturze PKI chmury firmy Microsoft:
Jeden główny urząd certyfikacji z dwoma wystawiającymi urzędami certyfikacji
Jeden główny urząd certyfikacji z jednym wystawiającym urzędem certyfikacji i jeden własny urząd certyfikacji.
Trzy przynieś własne urzędy certyfikacji
Znane problemy i ograniczenia
Aby zapoznać się z najnowszymi zmianami i dodatkami, zobacz Co nowego w usłudze Microsoft Intune.
W dzierżawie usługi Intune można utworzyć maksymalnie trzy urzędy certyfikacji.
Licencjonowana infrastruktura PKI w chmurze — przy użyciu kluczy mHSM platformy Azure można utworzyć łącznie 3 urzędy certyfikacji.
Pulpit PKI w chmurze w wersji próbnej — w trakcie wersji próbnej usługi Intune Suite lub autonomicznej infrastruktury kluczy publicznych w chmurze można utworzyć łącznie 3 urzędy certyfikacji.
Następujące typy urzędów certyfikacji wliczają się do pojemności urzędu certyfikacji:
- Główny urząd certyfikacji infrastruktury PKI chmury
- Urząd certyfikacji wystawiający klucze PKI w chmurze
- Urząd certyfikacji wystawiający BYOCA
Opcja przechowywania danych nie jest obecnie dostępna dla klientów korzystających z infrastruktury PKI w chmurze.