Använda certifikat för autentisering i Microsoft Intune

Använd certifikat med Intune för att autentisera dina användare till program och företagsresurser via VPN, Wi-Fi eller e-postprofiler. När du använder certifikat för att autentisera dessa anslutningar behöver slutanvändarna inte ange användarnamn och lösenord, vilket kan underlätta åtkomsten. Certifikat används också för signering och kryptering av e-post med S/MIME.

Introduktion till certifikat med Intune

Certifikat ger autentiserad åtkomst utan fördröjning genom följande två faser:

  • Autentiseringsfas: Användarens äkthet kontrolleras för att bekräfta att användaren är den de utger sig för att vara.
  • Auktoriseringsfasen: Användaren är underkastad förutsättningar för vilka ett beslut fattas om användaren ska ges åtkomst.

Vanliga användningsscenarier för certifikat är:

  • Nätverksautentisering (till exempel 802.1x) med enhets- eller användarcertifikat
  • Autentisera med VPN-servrar med enhets- eller användarcertifikat
  • Signera e-post baserat på användarcertifikat

Intune stöder SCEP (Simple Certificate Enrollment Protocol), PKCS (Public Key Cryptography Standards) och importerade PKCS-certifikat som metoder för att etablera certifikat på enheter. De olika etableringsmetoderna har olika krav och resultat. Till exempel:

  • SCEP tillhandahåller certifikat som är unika för varje begäran om certifikatet.
  • PKCS etablerar varje enhet med ett unikt certifikat.
  • Med importerad PKCS kan du distribuera samma certifikat som du har exporterat från en källa, till exempel en e-postserver, till flera mottagare. Det delade certifikatet är användbart för att säkerställa att alla dina användare eller enheter sedan kan dekryptera e-postmeddelanden som har krypterats av certifikatet.

För att etablera en användare eller enhet med en viss typ av certifikat använder Intune en certifikatprofil.

Förutom de tre certifikattyperna och etableringsmetoderna behöver du ett betrott rotcertifikat från en betrodd certifikatutfärdare (CA). Certifikatutfärdaren kan vara en lokal Microsoft-certifikatutfärdare eller en tredjepartscertifikatutfärdare. Det betrodda rotcertifikatet upprättar ett förtroende från enheten till rotcertifikatutfärdaren eller den mellanliggande certifikatutfärdaren (utfärdande) som de andra certifikaten utfärdas från. Om du vill distribuera det här certifikatet använder du den betrodda certifikatprofilen och distribuerar den till samma enheter och användare som tar emot certifikatprofilerna för SCEP, PKCS och importerade PKCS.

Tips

Intune stöder också användning av härledda autentiseringsuppgifter för miljöer som kräver användning av smartkort.

Vad krävs för att använda certifikat?

  • En certifikatutfärdare. Certifikatutfärdaren är den förtroendekälla som certifikaten refererar till för autentisering. Du kan använda en Microsoft-certifikatutfärdare eller en certifikatutfärdare från tredje part.
  • Lokal infrastruktur. Vilken infrastruktur du behöver beror på vilka certifikattyper du använder:
  • Ett betrott rotcertifikat. Innan du distribuerar SCEP- eller PKCS-certifikatprofiler distribuerar du det betrodda rotcertifikatet från certifikatutfärdaren med hjälp av en betrodd certifikatprofil . Den här profilen hjälper till att upprätta förtroendet från enheten tillbaka till certifikatutfärdaren och krävs av de andra certifikatprofilerna.

Med ett betrott rotcertifikat distribuerat är du redo att distribuera certifikatprofiler för att tillhandahålla användare och enheter med certifikat för autentisering.

Vilken certifikatprofil som ska användas

Följande jämförelser är inte fullständiga, utan avsedda att hjälpa till att särskilja användningen av de olika certifikatprofiltyperna.

Profiltyp Information
Betrott certifikat Används för att distribuera den offentliga nyckeln (certifikatet) från en rotcertifikatutfärdare eller mellanliggande certifikatutfärdare till användare och enheter för att upprätta ett förtroende tillbaka till källcertifikatutfärdaren. För andra certifikatprofiler krävs den betrodda certifikatprofilen och dess rotcertifikat.
SCEP-certifikat Distribuerar en mall för en certifikatbegäran till användare och enheter. Varje certifikat som etableras med SCEP är unikt och knutet till den användare eller enhet som begär certifikatet.

Med SCEP kan du distribuera certifikat till enheter som saknar en användartillhörighet, inklusive användning av SCEP för att etablera ett certifikat i KIOSK eller användarlös enhet.
PKCS-certifikat Distribuerar en mall för en certifikatbegäran som anger en certifikattyp för antingen användare eller enhet.

- Begäranden om en certifikattyp för användare kräver alltid användartillhörighet. När de distribueras till en användare får var och en av användarens enheter ett unikt certifikat. När den distribueras till en enhet med en användare associeras den användaren med certifikatet för den enheten. När det distribueras till en användarlös enhet etableras inget certifikat.
- Mallar med en certifikattyp av enhet kräver inte användartillhörighet för att etablera ett certifikat. Distribution till en enhet etablerar enheten. Distribution till en användare etablerar enheten som användaren är inloggad på med ett certifikat.
PKCS-importerat certifikat Distribuerar ett enda certifikat till flera enheter och användare, vilket stöder scenarier som S/MIME-signering och kryptering. Genom att till exempel distribuera samma certifikat till varje enhet kan varje enhet dekryptera e-post som tas emot från samma e-postserver.

Andra metoder för certifikatdistribution är otillräckliga för det här scenariot eftersom SCEP skapar ett unikt certifikat för varje begäran och PKCS associerar ett annat certifikat för varje användare med olika användare som tar emot olika certifikat.

Intune stöder certifikat och användning

Typ Autentisering S/MIME-signering S/MIME-kryptering
Importerat PKCS-certifikat (Public Key Cryptography Standards)
PKCS#12 (eller PFX)
SCEP (Simple Certificate Enrollment Protocol)

Om du vill distribuera dessa certifikat skapar och tilldelar du certifikatprofiler till enheter.

Varje enskild certifikatprofil som du skapar har stöd för en enda plattform. Om du till exempel använder PKCS-certifikat skapar du en PKCS-certifikatprofil för Android och en separat PKCS-certifikatprofil för iOS/iPadOS. Om du även använder SCEP-certifikat för dessa två plattformar skapar du en SCEP-certifikatprofil för Android och en annan för iOS/iPadOS.

Allmänna överväganden när du använder en Microsoft-certifikatutfärdare

När du använder en Microsoft-certifikatutfärdare (CA):

Allmänna överväganden när du använder en certifikatutfärdare från tredje part

När du använder en certifikatutfärdare från tredje part (ej Microsoft):

  • SCEP-certifikatprofiler kräver inte användning av Microsoft Intune Certificate Connector. I stället hanterar certifikatutfärdaren från tredje part certifikatutfärdandet och -hanteringen direkt. Så här använder du SCEP-certifikatprofiler utan Intune Certificate Connector:

    • Konfigurera integrering med en tredjepartscertifikatutfärdare från en av våra partner som stöds. I konfigurationen ingår att följa instruktionerna från tredjepartscertifikatutfärdaren för att slutföra integreringen av certifikatutfärdaren med Intune.
    • Skapa ett program i Microsoft Entra ID som delegerar rättigheter till Intune för verifiering av SCEP-certifikatutmaning.

    Mer information finns i Konfigurera CA-integrering från tredje part

  • PKCS-importerade certifikat kräver användning av Microsoft Intune Certificate Connector. Se Installera certifikatanslutningsappen för Microsoft Intune.

  • Distribuera certifikat med hjälp av följande mekanismer:

    • Betrodda certifikatprofiler för att distribuera certifikatutfärdarcertifikatet från rotcertifikatutfärdaren eller den mellanliggande certifikatutfärdaren (utfärdande) till enheter
    • SCEP-certifikatprofiler
    • PKCS-certifikatprofiler (stöds endast med Digicert PKI-plattformen)
    • PKCS-importerade certifikatprofiler

Plattformar och certifikatprofiler som stöds

Plattform Betrodd certifikatprofil PKCS-certifikatprofil SCEP-certifikatprofil PKCS-importerad certifikatprofil
Android-enhetsadministratör
(se anmärkning 1)
Android Enterprise
– fullständigt hanterad (enhetsägare)
Android Enterprise
– dedikerad (enhetsägare)
Android Enterprise
– Corporate-Owned arbetsprofil
Android Enterprise
– Personally-Owned arbetsprofil
Android (AOSP)
iOS/iPadOS
macOS
Windows 8.1 och senare
Windows
(se anmärkning 2)

(se anmärkning 2)

(se anmärkning 2)

Viktigt

Den 22 oktober 2022 upphörde Microsoft Intune stödet för enheter som kör Windows 8.1. Teknisk hjälp och automatiska uppdateringar på dessa enheter är inte tillgängliga.

Viktigt

Hantering av Android-enhetsadministratör (DA) är inaktuell och inte längre tillgänglig för enheter med åtkomst till Google Mobile Services (GMS). Om du för närvarande använder DA-hantering rekommenderar vi att du byter till ett annat Android-hanteringsalternativ. Support och hjälpdokumentation är fortfarande tillgänglig för vissa Android 15- och tidigare enheter utan GMS. Mer information finns i Avsluta stöd för Android-enhetsadministratör på GMS-enheter.

Fler resurser:

Skapa certifikatprofiler:

Mer information om certifikatanslutningsappen för Microsoft Intune