Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A PKI do Microsoft Cloud é um recurso do Pacote do Intune que permite que você, como profissional de TI, gerencie sua PKI (infraestrutura de chave pública) na nuvem. Você pode criar, configurar e gerenciar suas próprias autoridades de certificação (CAs) e certificados sem precisar instalar e manter a infraestrutura local. O serviço PKI do Microsoft Cloud integra-se ao Microsoft Entra ID e ao Microsoft Intune para fornecer gerenciamento de identidade e dispositivo para seus aplicativos e dispositivos baseados em nuvem.
Este artigo descreve os conceitos básicos e os conceitos de PKI que você precisa saber ao configurar a PKI do Microsoft Cloud. Recomendamos revisar todas as informações antes de configurar o serviço Microsoft Cloud PKI em seu locatário do Intune.
Tipos de autoridade de certificação
Uma autoridade de certificação executa as seguintes tarefas:
- Verifica a identidade de um solicitante de certificado
- Emite certificados para solicitantes
- Gerencia a revogação de certificados
O Microsoft Cloud PKI é compatível com estes tipos de autoridades de certificação:
- AC raiz
- AC emissora
Autoridade de certificação raiz
Uma autoridade de certificação raiz é a autoridade de certificação mais alta em uma hierarquia de autoridades. Em uma PKI, a autoridade de certificação raiz atua como o ponto de confiança para certificados emitidos por autoridades de certificação na hierarquia. O certificado será considerado confiável se puder ser rastreado por meio da hierarquia da autoridade de certificação até uma autoridade de certificação raiz confiável para um usuário, computador, dispositivo de rede ou serviço.
Uma CA raiz é exclusiva, pois seu certificado é auto-emitido, o que significa que o nome do emissor do certificado e o nome da entidade contêm o mesmo nome distinto. A única maneira de verificar se um certificado raiz é válido ou não é incluí-lo em um armazenamento raiz confiável. O repositório raiz confiável contém o certificado de autoridade de certificação raiz real para designar que o certificado é confiável.
A autoridade de certificação raiz pode emitir certificados para outras autoridades de certificação ou para usuários, computadores, dispositivos de rede ou serviços na rede. Quando a CA raiz emite um certificado para outra entidade, o certificado da CA raiz assina o certificado com sua chave privada. A assinatura protege contra modificação de conteúdo e indica que a CA raiz emitiu o certificado.
Importante
O Microsoft Cloud PKI só emite certificados para dispositivos de rede registrados no MDM.
Autoridade certificadora emissora
Observação
Os termos intermediário, emissor e subordinado são rótulos intercambiáveis usados para se referir à mesma função dentro de uma estrutura CA. O Microsoft Cloud PKI usa o termo issuing para descrever esse tipo de CA.
Uma autoridade de certificação emissora é uma autoridade de certificação subordinada a outra autoridade de certificação e pode:
- Emita certificados para outras autoridades de certificação na hierarquia da autoridade de certificação.
- Emita certificados folha para uma entidade final, como um servidor, serviço, cliente ou dispositivo.
A autoridade de certificação emissora pode existir em qualquer nível na hierarquia da autoridade de certificação, exceto no nível da autoridade de certificação raiz.
Encadeamento
O encadeamento é o processo de descobrir qual é o melhor caminho de confiança para qualquer certificado que precise ser verificado e confiável. Cada sistema operacional ou serviço executa esse processo computacional, geralmente chamado de mecanismo da cadeia de certificados.
O processo de construção da cadeia consiste em:
- Descoberta de certificados: pesquisando o certificado de autoridade de certificação emissor de um certificado folha de entidade final até o certificado de autoridade de certificação raiz confiável.
- Validação de certificado: Cria todas as cadeias de certificados possíveis. Valida cada certificado na cadeia em relação a vários parâmetros, como nome, hora, assinatura, revogação e potencialmente outras restrições definidas.
- Retorna a cadeia de melhor qualidade.
Quando um certificado é apresentado para verificação, um mecanismo de cadeia de certificados percorre seu repositório de certificação e seleciona os candidatos a certificado intermediário e raiz. Pode ser necessário mais de um certificado intermediário para formar uma cadeia completa.
O mecanismo da cadeia de certificados tenta selecionar certificados usando o SKI (identificador de chave de assunto) e o AKI (identificador de chave de autoridade). Um certificado de entidade final emitido por uma CA da Microsoft contém a LRA, portanto, o mecanismo da cadeia de certificados precisa selecionar um certificado intermediário com um SKI correspondente. O processo se repete até que um certificado autoassinado seja enumerado.
Processo de validação de cadeia
Observação
O suporte para os métodos de validação da cadeia de certificados varia de acordo com a plataforma do sistema operacional. Esta seção descreve os métodos com suporte em dispositivos que executam o Windows.
No Windows, há três processos de validação de cadeia: correspondência exata, correspondência de chave e correspondência de nome.
Correspondência exata: se a extensão AKI contiver o assunto do emissor, o número de série do emissor e o KeyID, somente os certificados pai que corresponderem ao assunto, número de série e KeyID serão escolhidos no processo de criação da cadeia.
Correspondência de chave: se a extensão AKI contiver apenas o KeyID, somente os certificados que contiverem um KeyID correspondente na extensão SKI (Identificador de Chave do Assunto) serão escolhidos como emissores válidos.
Correspondência de nome: a correspondência de nomes acontece quando não há informações no AKI ou se a extensão AKI não está no certificado. Nesse caso, o nome da entidade do certificado do emissor deve corresponder ao atributo do emissor do certificado atual.
Para certificados que não contêm campos SKI e AKI, o mecanismo de encadeamento tenta usar a correspondência de nomes para criar uma cadeia. Quando você tiver dois certificados com o mesmo nome, o mais recente será selecionado.
A descoberta de certificado é iniciada quando o pai imediato não é local no computador. O cliente usa esse processo para recuperar certificados pai ausentes. As URLs mostradas no campo de acesso a informações de autoridade do certificado são analisadas e usadas para recuperar certificados de autoridade de certificação pai. O processo é semelhante ao download de CRL.
Depois que a cadeia é criada, as seguintes verificações são realizadas em cada certificado na cadeia:
- Verifique se está formatado e assinado corretamente. Execute uma marca de hash do certificado.
- Verifique os campos de epara no certificado para garantir que ele não expirou.
- Verifique se o certificado foi revogado.
- Verifique se a cadeia termina em um certificado que está no Armazenamento de Raiz Confiável.
O certificado e sua cadeia são considerados válidos depois que todas as verificações forem concluídas e retornarem bem-sucedidos.
Uma cadeia de certificados com uma lista ordenada de certificados permite que a terceira parte confiável verifique se um remetente é confiável. Funciona nos dois sentidos, de cliente para servidor e de servidor para cliente.
O diagrama a seguir ilustra o fluxo de validação da cadeia correspondente ao nome .
Garanta uma cadeia de confiança
Ao usar certificados para executar a autenticação baseada em certificado, você deve garantir que ambas as partes confiáveis tenham a cadeia de confiança do certificado de autoridade de certificação (chaves públicas). Nesse caso, as partes confiáveis são o dispositivo gerenciado do Intune e o ponto de acesso de autenticação, como Wi-Fi, VPN ou serviço Web.
A CA raiz deve estar presente. Se o certificado de AC emissor não estiver presente, ele poderá ser solicitado pela terceira parte confiável usando o mecanismo de cadeia de certificados nativo para a plataforma de sistema operacional pretendida. A terceira parte confiável pode solicitar o certificado de autoridade de certificação emissor usando a propriedade de acesso a informações de autoridade do certificado folha.
Autenticação baseada em certificados
Esta seção fornece uma compreensão básica dos vários certificados que estão sendo usados quando um cliente ou dispositivo executa autenticação baseada em certificado.
As etapas a seguir descrevem o handshake que ocorre entre um cliente e um serviço de terceira parte confiável durante a autenticação baseada em certificado.
- O cliente emite alguma forma de pacote de saudação para a terceira parte confiável.
- A terceira parte confiável responde, afirmando que deseja se comunicar por meio de TLS/SSL seguro. O cliente e a terceira parte confiável executam o handshake SSL e um canal seguro é estabelecido.
- A terceira parte confiável solicita que um certificado seja usado para autenticação do cliente.
- O cliente apresenta seu certificado de autenticação de cliente à terceira parte confiável para autenticação.
Em um ambiente sem a PKI do Microsoft Cloud, uma autoridade de certificação privada é responsável por emitir o certificado TLS/SSL usado pela terceira parte confiável e o certificado de autenticação do cliente do dispositivo. O Microsoft Cloud PKI pode ser usado para emitir o certificado de autenticação do cliente do dispositivo, substituindo efetivamente a CA privada para essa tarefa específica.