Utilize certificados para autenticação em Microsoft Intune

Utilize certificados com a Intune para autenticar os seus utilizadores em aplicações e recursos corporativos através de perfis de VPN, Wi-Fi ou e-mail. Quando utilizar certificados para autenticar estas ligações, os seus utilizadores finais não precisarão de introduzir nomes de utilizador e palavras-passe, o que pode tornar o seu acesso sem problemas. Os certificados também são usados para a assinatura e encriptação de e-mail usando S/MIME.

Introdução aos certificados com Intune

Os certificados proporcionam acesso autenticado sem demora durante as duas fases seguintes:

  • Fase de autenticação: A autenticidade do utilizador é verificada para confirmar se o utilizador é quem afirma ser.
  • Fase de autorização: O utilizador está sujeito a condições para as quais é determinada se o utilizador deve ou não ter acesso.

Os cenários típicos de utilização dos certificados incluem:

  • Autenticação em rede (por exemplo, 802.1x) com certificados de dispositivo ou utilizador
  • Autenticação com servidores VPN utilizando certificados de dispositivo ou utilizador
  • Assinatura de e-mail com base em certificados de utilizador

A Intune suporta o Protocolo de Inscrição de Certificados Simples (SCEP), as Normas de Criptografia de Chaves Públicas (PKCS) e certificados de PKCS importados como métodos para a prestação de certificados em dispositivos. Os diferentes métodos de provisionamento têm requisitos e resultados diferentes. Por exemplo:

  • SCEP prevê certificados exclusivos de cada pedido para o certificado.
  • PKCS fornece cada dispositivo com um certificado único.
  • Com pkcs importados, pode implementar o mesmo certificado que exportou de uma fonte, como um servidor de e-mail, para vários destinatários. Este certificado partilhado é útil para garantir que todos os seus utilizadores ou dispositivos podem então desencriptar e-mails que foram encriptados por esse certificado.

Para fornecer um utilizador ou dispositivo com um tipo específico de certificado, o Intune utiliza um perfil de certificado.

Além dos três tipos de certificados e métodos de provisionamento, você precisará de um certificado de raiz fidedigno de uma Autoridade de Certificação confiável (CA). A AC pode ser uma Autoridade de Certificação da Microsoft no local, ou uma Autoridade de Certificação de terceiros. O certificado raiz de confiança estabelece uma confiança do dispositivo para a sua raiz ou intermédia (emissão) CA a partir da qual os outros certificados são emitidos. Para implementar este certificado, utilize o perfil de certificado de confiança e implemente-o nos mesmos dispositivos e utilizadores que receberão os perfis de certificados para SCEP, PKCS e PKCS importados.

Dica

A Intune também apoia a utilização de credenciais derivadas para ambientes que requerem o uso de smartcards.

O que é necessário para usar certificados

  • Uma Autoridade de Certificação. A sua AC é a fonte de confiança que os certificados referem para autenticação. Pode utilizar um Microsoft CA ou um CA de terceiros.
  • Infraestrutura no local. A infraestrutura que necessitará depende dos tipos de certificados que utilizará:
  • Um certificado de raiz de confiança. Antes de implementar perfis de certificado SCEP ou PKCS, implemente o certificado de raiz fidedigno a partir do seu CA utilizando um perfil de certificado de confiança. Este perfil ajuda a estabelecer a confiança do dispositivo de volta para a AC e é exigido pelos outros perfis de certificado.

Com um certificado de raiz fidedigno implantado, estará pronto para implementar perfis de certificados para a provisionar utilizadores e dispositivos com certificados de autenticação.

Que perfil de certificado usar

As seguintes comparações não são abrangentes, mas destinam-se a ajudar a distinguir a utilização dos diferentes tipos de perfis de certificado.

Tipo de perfil Detalhes
Certificado fidedigno Utilize para implantar a chave pública (certificado) de uma CA de raiz ou de um CA intermediário para utilizadores e dispositivos para estabelecer uma confiança de volta à origem CA. Outros perfis de certificado requerem o perfil de certificado fidedigno e o seu certificado de raiz.
Certificado SCEP Implementa um modelo para um pedido de certificado para utilizadores e dispositivos. Cada certificado que é a provisionado usando o SCEP é único e está ligado ao utilizador ou dispositivo que solicita o certificado.

Com o SCEP, pode implementar certificados para dispositivos que não têm afinidade do utilizador, incluindo a utilização de SCEP para a disponibilização de um certificado no KIOSK ou dispositivo sem utilizador.
Certificado PKCS Implementa um modelo para um pedido de certificado que especifica um tipo de certificado de utilizador ou dispositivo.

- Os pedidos de um tipo de certificado de utilizador requerem sempre afinidade do utilizador. Quando implantados num utilizador, cada um dos dispositivos do utilizador recebe um certificado único. Quando implantado num dispositivo com um utilizador, esse utilizador está associado ao certificado para esse dispositivo. Quando implantado num dispositivo sem utilizador, não é previsto qualquer certificado.
- Os modelos com um tipo de dispositivo de certificado não requerem afinidade do utilizador para a disponibilização de um certificado. Implantação para um dispositivo fornece o dispositivo. Implantação para um utilizador disposições o dispositivo em que o utilizador é assinado com um certificado.
Certificado PKCS importado Implementa um único certificado para vários dispositivos e utilizadores, que suporta cenários como a assinatura e encriptação S/MIME. Por exemplo, ao implementar o mesmo certificado para cada dispositivo, cada dispositivo pode desencriptar o e-mail recebido desse mesmo servidor de e-mail.

Outros métodos de implementação de certificados são insuficientes para este cenário, uma vez que o SCEP cria um certificado único para cada pedido, e o PKCS associa um certificado diferente para cada utilizador, com diferentes utilizadores a receberem diferentes certificados.

Certificados e utilização suportados intune

Tipo Autenticação S/MIME Assinatura Encriptação S/MIME
Certificado importado de Normas de Criptografia de Chaves Públicas (PKCS) Suportado Suportado
PKCS#12 (ou PFX) Suportado Suportado
Protocolo SCEP (Simple Certificate Enrollment Protocol) Suportado Suportado

Para implementar estes certificados, irá criar e atribuir perfis de certificados aos dispositivos.

Cada perfil de certificado individual que cria suporta uma única plataforma. Por exemplo, se utilizar certificados PKCS, criará o perfil de certificado PKCS para Android e um perfil de certificado PKCS separado para iOS/iPadOS. Se também utilizar certificados SCEP para essas duas plataformas, criará um perfil de certificado SCEP para Android e outro para iOS/iPadOS.

Considerações gerais quando se utiliza uma Microsoft Certification Authority

Quando utilizar uma Microsoft Certification Authority (CA):

Considerações gerais quando se utiliza uma Autoridade de Certificação de terceiros

Quando utiliza uma Autoridade de Certificação (não-Microsoft) (CA):

Plataformas apoiadas e perfis de certificados

Plataforma Perfil de certificado fidedigno Perfil de certificado PKCS Perfil de certificado SCEP Perfil de certificado importado de PKCS
Android device administrator (Administrador de dispositivos Android) Suportado
(ver Nota 1)
Suportado Suportado Suportado
Android Enterprise
- Totalmente gerido (Proprietário do Dispositivo)
Suportado Suportado Suportado Suportado
Android Enterprise
- Dedicado (Proprietário do Dispositivo)
Suportado Suportado Suportado Suportado
Android Enterprise
- perfil de trabalho Corporate-Owned
Suportado Suportado Suportado Suportado
Android Enterprise
- perfil de trabalho Personally-Owned
Suportado Suportado Suportado Suportado
iOS/iPadOS Suportado Suportado Suportado Suportado
macOS Suportado Suportado Suportado Suportado
Windows 8.1 e posterior Suportado Suportado
Windows 10 e posterior Suportado
(ver Nota 2)
Suportado
(ver Nota 2)
Suportado
(ver Nota 2)
Suportado

Recursos adicionais

Passos seguintes

Criar perfis de certificados:

Saiba mais sobre o Conector de Certificados para Microsoft Intune