Översikt över Microsoft Cloud PKI för Microsoft Intune

Använda Microsoft Cloud PKI för att utfärda certifikat för Intune-hanterade enheter. Microsoft Cloud PKI är en molnbaserad tjänst som förenklar och automatiserar livscykelhantering för certifikat för Intune-hanterade enheter. Den tillhandahåller en dedikerad PKI (Public Key Infrastructure) för din organisation, utan att det krävs några lokala servrar, anslutningar eller maskinvara. Den hanterar utfärdande, förnyelse och återkallande av certifikat för alla plattformar som stöds av Intune.

Den här artikeln innehåller en översikt över Microsoft Cloud PKI för Intune, hur det fungerar och dess arkitektur.

Vad är PKI?

PKI är ett system som använder digitala certifikat för att autentisera och kryptera data mellan enheter och tjänster. PKI-certifikat är viktiga för att skydda olika scenarier, till exempel VPN, Wi-Fi, e-post, webb och enhetsidentitet. Att hantera PKI-certifikat kan dock vara utmanande, kostsamt och komplext, särskilt för organisationer som har ett stort antal enheter och användare. Du kan använda Microsoft Cloud PKI för att förbättra säkerheten och produktiviteten för dina enheter och användare, och för att påskynda din digitala omvandling till en fullständigt hanterad moln-PKI-tjänst. Dessutom kan du använda Cloud PKI-tjänsten för att minska arbetsbelastningen för služba Active Directory Certificate Services (ADCS) eller privata lokala certifikatutfärdare.

Förhandskrav

Licenskrav

Den här funktionen kräver en prenumeration utöver Microsoft Intune abonnemang 1 eller Plan 2. Licensalternativ finns i Microsoft Intune abonnemang och priser och Microsoft 365 Security Enterprise-abonnemang.

Krav på enhetsplattform

Du kan använda Microsoft Cloud PKI-tjänsten med följande plattformar:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Enheter måste registreras i Intune och plattformen måste stödja SCEP-certifikatprofilen för Intune enhetskonfiguration.

Rollkrav

Följande behörigheter är tillgängliga för tilldelning till anpassade Intune roller. Med de här behörigheterna kan användare visa och hantera certifikatutfärdare i administrationscentret.

  • Läsa certifikatutfärdare: Alla användare som tilldelats denna behörighet kan läsa egenskaperna för en certifikatutfärdare.
  • Skapa certifikatutfärdare: Alla användare som tilldelats den här behörigheten kan skapa en rotcertifikatutfärdare eller utfärdande certifikatutfärdare.
  • Återkalla utfärdade lövcertifikat: Alla användare som tilldelats den här behörigheten har möjlighet att manuellt återkalla ett certifikat som utfärdats av en utfärdande certifikatutfärdare. Den här behörigheten kräver även behörigheten läscertifikatutfärdare .

Du kan tilldela omfångstaggar till rotcertifikatutfärdaren och utfärdande certifikatutfärdare. Mer information om hur du skapar anpassade roller och omfångstaggar finns i Rollbaserad åtkomstkontroll med Microsoft Intune.

Hantera Cloud PKI i Microsoft Intune administrationscenter

Microsoft Cloud PKI-objekt skapas och hanteras i Microsoft Intune administrationscenter. Sedan kan du:

  • Konfigurera och använd Microsoft Cloud PKI för din organisation.
  • Aktivera Cloud PKI i din klientorganisation.
  • Skapa och tilldela certifikatprofiler till enheter.
  • Övervaka utfärdade certifikat.

När du har skapat en Cloud PKI-utfärdande certifikatutfärdare kan du börja utfärda certifikat på några minuter.

Översikt över funktioner

I följande tabell visas de funktioner och scenarier som stöds med Microsoft Cloud PKI och Microsoft Intune.

Funktion Översikt
Skapa flera certifikatutfärdare (CA) i en Intune klientorganisation Skapa PKI-hierarki i två nivåer med rot och utfärdande certifikatutfärdare i molnet.
Ta med egen certifikatutfärdare (BYOCA) Fäst en Intune utfärdande certifikatutfärdare till en privat certifikatutfärdare via služba Active Directory-certifikattjänster eller en icke-Microsoft-certifikattjänst. Om du har en befintlig PKI-infrastruktur kan du underhålla samma rotcertifikatutfärdare och skapa en utfärdande certifikatutfärdare som länkar till din externa rot. Det här alternativet inkluderar stöd för externa privata CA N+ -nivåhierarkier.
Signerings- och krypteringsalgoritmer Intune stöder RSA, nyckelstorlekarna 2048, 3072 och 4096.
Hash-algoritmer Intune stöder SHA-256, SHA-384 och SHA-512.
HSM-nycklar (signering och kryptering) Nycklar etableras med Azure Managed Hardware Security Module (Azure Managed HSM).

Moln-PKI-certifikatutfärdare använder HSM-signerings- och krypteringsnycklar. Ingen Azure -prenumeration krävs för Azure HSM.
Programvarunycklar (signering och kryptering) Certifikatutfärdare som skapats under en utvärderingsperiod av Intune Suite eller fristående Cloud PKI använder programvarustödda signerings- och krypteringsnycklar med .System.Security.Cryptography.RSA
Certifikatregistreringsutfärdare Tillhandahålla en certifikatregistreringsutfärdare i molnet med stöd för SCEP (Simple Certificate Enrollment Protocol) för varje certifikatutfärdare som utfärdar Cloud PKI.
Distributionsplatser för lista över återkallade certifikat (CRL) Intune är värd för CRL-distributionsplatsen (CDP) för varje CA.

Giltighetstiden för listan över återkallade certifikat är sju dagar. Publicering och uppdatering sker var 3,5:e dag. Listan över återkallade certifikat uppdateras vid varje certifikatåterkallning.
Slutpunkter för åtkomst till auktoritetsinformation (AIA) Intune är värd för AIA-slutpunkten för varje utfärdande certifikatutfärdare. AIA-slutpunkten kan användas av förlitande parter för att hämta överordnade certifikat.
Utfärdande av certifikat för slutenhet för användare och enheter Kallas även för utfärdande av lövcertifikat . Stöd gäller för protokollet och certifieringsformatet (SCEP) (PKCS#7) samt Intune MDM-registrerade enheter som stöder SCEP-profilen.
Livscykelhantering för certifikat Utfärda, förnya och återkalla slutentitetscertifikat.
Instrumentpanel för rapportering Övervaka aktiva, utgångna och återkallade certifikat från en dedikerad instrumentpanel i Intune administrationscenter. Visa rapporter för utfärdade lövcertifikat och andra certifikat och återkalla lövcertifikat. Rapporterna uppdateras var 24:e timme.
Granskning Granska administratörsaktivitet som att skapa, återkalla och söka åtgärder i Intune administrationscenter.
Behörigheter för rollbaserad åtkomstkontroll (RBAC) Skapa anpassade roller med Microsoft Cloud PKI-behörigheter. Med de tillgängliga behörigheterna kan du läsa certifikatutfärdare, inaktivera och återaktivera certifikatutfärdare, återkalla utfärdade lövcertifikat och skapa certifikatutfärdare.
Omfattningstaggar Lägg till omfångstaggar till en certifikatutfärdare som du skapar i administrationscentret. Omfångstaggar kan läggas till, tas bort och redigeras.

Arkitektur

Microsoft Cloud PKI består av flera huvudkomponenter som arbetar tillsammans för att förenkla komplexiteten och hanteringen av en infrastruktur för offentliga nycklar. Den innehåller en Cloud PKI-tjänst för att skapa och vara värd för certifikatutfärdare, kombinerat med en certifikatregistreringsutfärdare för att automatiskt betjäna inkommande certifikatförfrågningar från Intune-registrerade enheter. Registreringsutfärdaren har stöd för SCEP (Simple Certificate Enrollment Protocol).

Microsoft Cloud PKI-arkitektur som visar Cloud PKI-tjänst, certifikatutfärdare, certifikatregistreringsutfärdare och SCEP-kommunikation med Intune-registrerade enheter.

* Se Komponenter för en uppdelning av tjänster.

Komponenter:

  • A - Microsoft Intune

  • B – Microsoft Cloud PKI-tjänster

    • B1 – Microsoft Cloud PKI-tjänst
    • B2 – Microsoft Cloud PKI SCEP-tjänst
    • B3 - Microsoft Cloud PKI SCEP-valideringstjänst

    Certifikatregistreringsutfärdaren utgör B2 och B3 i diagrammet.

Dessa komponenter ersätter behovet av en lokal certifikatutfärdare, NDES och Intune certifikatanslutning.

Åtgärder:

Innan enheten checkar in på Intune -tjänsten måste en Intune -administratör eller Intune roll med behörighet att hantera Microsoft Cloud PKI-tjänsten slutföra följande åtgärder:

  • Skapa den moln-PKI-certifikatutfärdare som krävs för rotcertifikatutfärdarna och utfärdande certifikatutfärdare i Microsoft Intune.
  • Skapa och tilldela de förtroendecertifikatprofiler som krävs för rotcertifikatutfärdarna och utfärdande certifikatutfärdare.
  • Skapa och tilldela de plattformsspecifika SCEP-certifikatprofiler som krävs.

Dessa åtgärder kräver komponenterna B1, B2 och B3.

Obs!

En Cloud PKI-utfärdande certifikatutfärdare krävs för att utfärda certifikat för Intune hanterade enheter. Cloud PKI tillhandahåller en SCEP-tjänst som fungerar som certifikatregistreringsutfärdare. Tjänsten begär certifikat från utfärdande certifikatutfärdare för Intune hanterade enheter med hjälp av en SCEP-profil.

Flödet fortsätter med följande åtgärder, som visas i diagrammet som A1 till A5:

Svar: En enhet checkar in med Intune-tjänsten och tar emot det betrodda certifikatet och SCEP-profilerna.

Svar 2. Baserat på SCEP-profilen skapar enheten en begäran om certifikatsignering (CSR). Den privata nyckeln skapas på enheten och lämnar aldrig enheten. CSR och SCEP-utmaningen skickas till SCEP-tjänsten i molnet (SCEP URI-egenskap i SCEP-profilen). SCEP-utmaningen krypteras och signeras med Intune SCEP RA-nycklarna.

Svar 3. SCEP-valideringstjänsten verifierar CSR mot SCEP-utmaningen. Verifieringen säkerställer att begäran kommer från en registrerad och hanterad enhet. Det säkerställer också att utmaningen inte manipuleras och att den matchar de förväntade värdena från SCEP-profilen. Om någon av dessa kontroller misslyckas, avvisas certifikatbegäran.

Svar 4. Efter att CSR har validerats begär SCEP-valideringstjänsten, även känd som registreringsmyndigheten, att den utfärdande CA signerar CSR.

Svar 5. Det signerade certifikatet levereras till den Intune MDM-registrerade enheten.

Obs!

SCEP-utmaningen krypteras och signeras med Intune SCEP-registreringsutfärdarnycklar.

Prova Microsoft Cloud PKI

Du kan prova Microsoft Cloud PKI-funktionen i Intune administrationscenter under en utvärderingsperiod. Tillgängliga utvärderingsversioner omfattar:

Under utvärderingsperioden kan du skapa upp till tre certifikatutfärdare i klientorganisationen. Moln-PKI-certifikatutfärdare som skapas under försöket använder programvarubaserade nycklar och används System.Security.Cryptography.RSA för att generera och signera nycklarna. Du kan fortsätta att använda certifikatutfärdarna när du har köpt en Cloud PKI-licens. Nycklarna förblir dock programvarubaserade och kan inte konverteras till HSM-säkerhetskopierade nycklar. Microsoft Intune-tjänsten hanterade CA-nycklar. Ingen Azure -prenumeration krävs för Azure HSM-funktioner.

Exempel på CA-konfiguration

Tvåstegs Cloud PKI-rot & utfärdande certifikatutfärdare och bring-your-own-certifikatutfärdare kan samexistera i Intune. Du kan använda följande konfigurationer, som ges som exempel, för att skapa certifikatutfärdare i Microsoft Cloud PKI:

  • En rotcertifikatutfärdare med två utfärdande certifikatutfärdare

  • En rotcertifikatutfärdare med en utfärdande certifikatutfärdare och en egen certifikatutfärdare.

  • Tre certifikatutfärdare som du kan ta med egna certifikatutfärdare

Kända problem och begränsningar

De senaste ändringarna och tilläggen finns i Nyheter i Microsoft Intune.

  • Du kan skapa upp till tre certifikatutfärdare i en Intune klientorganisation.

    • Licensierad Cloud PKI – Totalt 3 certifikatutfärdare kan skapas med Azure mHSM-nycklar.

    • Cloud PKI för utvärdering – Totalt 3 certifikatutfärdare kan skapas under en utvärderingsversion av Intune Suite eller fristående Cloud PKI.

  • Följande certifikatutfärdartyper räknas in i certifikatutfärdarkapaciteten:

    • Cloud PKI-rotcertifikatutfärdare
    • Cloud PKI-utfärdande certifikatutfärdare
    • BYOCA-utfärdande certifikatutfärdare
  • Ett alternativ för datahemvist är för närvarande inte tillgängligt för kunder som använder Cloud PKI.