適用於L
- Android
- iOS/iPadOS
- macOS
- Windows
Microsoft Intune 支援使用私密金鑰和公開金鑰組 (PKCS) 憑證。 本文檢閱使用 Intune 的 PKCS 憑證需求,包括匯出 PKCS 憑證,然後將其新增至 Intune 裝置組態設定檔。
Microsoft Intune 包含內建設定,可使用 PKCS 憑證來存取和驗證貴組織的資源。 憑證可驗證並保護對公司資源(例如 VPN 或 WiFi 網路)的存取。 您可以使用 Intune 中的裝置組態設定檔將這些設定部署到裝置。
如需使用匯入的 PKCS 憑證的詳細資訊,請參閱匯 入的 PFX 憑證。
提示
Windows 企業版多工作階段遠端桌面支援 PKCS 憑證設定檔。
注意事項
執行 AOSP 的 Microsoft Teams 裝置不支援包括 PKCS 憑證設定檔在內的裝置組態設定檔。
需求
若要搭配 Intune 使用 PKCS 憑證,您需要下列基礎結構:
Active Directory 網域:本節所列的所有伺服器都必須加入您的 Active Directory 網域。
如需安裝及設定 Active Directory 網域服務 (AD DS) 的詳細資訊,請參閱 AD DS 設計與規劃。
憑證授權單位:企業憑證授權單位 (CA) 。
如需安裝和設定 Active Directory 憑證服務 (AD CS) 的詳細資訊,請參閱 Active Directory 憑證服務逐步指南。
警告
Intune需要您使用企業憑證授權單位 (CA) 執行 AD CS,而不是使用獨立 CA。
用戶端:連線至企業 CA。
根憑證:從企業 CA 匯出的根憑證複本。
適用於 Microsoft Intune 的憑證連接器: 如需憑證連接器的相關資訊,請參閱:
更新憑證連接器: KB5014754 的強式對應需求
金鑰發佈中心 (KDC) 需要由 Microsoft Intune 部署並用於憑證型驗證的 PKCS 憑證採用強式對應格式。 對應必須具有對應至使用者或裝置 SID (SID) 延伸模組的安全性識別碼。 如果憑證不符合完整強制模式日期所設定的新強式對應準則,驗證將會遭到拒絕。 如需有關需求的詳細資訊,請參閱 KB5014754:Windows 網域控制站上憑證型驗證變更 。
在 Microsoft Intune 憑證連接器版本 6.2406.0.1001 中,我們發行了一個更新,將包含使用者或裝置 SID 的物件識別碼屬性新增至憑證,有效滿足強式對應需求。 此更新適用於從內部部署的 Active Directory 同步處理至 Microsoft Entra ID 的使用者和裝置,且可在所有平台上使用,但有一些差異:
強式對應變更適用於 所有作業系統平台的使用者憑證 。
強式對應變更適用於 Microsoft Entra 混合式加入 Windows 裝置的裝置憑證。
若要確保以憑證為基礎的驗證能持續運作,您必須採取下列動作:
將 Microsoft Intune 憑證連接器更新至版本 6.2406.0.1001。 如需最新版本和如何更新憑證連接器的詳細資訊,請參閱 Microsoft Intune 的憑證連接器。
在裝載憑證連接器的 Windows 伺服器上變更登錄機碼資訊。
完成下列程序以修改登錄機碼,並將強式對應變更套用至憑證。 這些變更適用於新的 PKCS 憑證和正在更新的 PKCS 憑證。
提示
此程序需要您修改 Windows 中的登錄。 如需詳細資訊,請參閱下列 Microsoft 支援服務上的資源:
在 Windows 登錄中,將 的
[HKLM\Software\Microsoft\MicrosoftIntune\PFXCertificateConnector](DWORD)EnableSidSecurityExtension值變更為 1。重新啟動憑證連接器服務。
- 移至 [開始>執行]。
- 開啟 services.msc。
- 重新啟動這些服務:
PFX 為 Microsoft Intune 建立舊版連接器
PFX 建立適用於 Microsoft Intune 的憑證連接器
變更開始套用至所有新憑證,以及正在更新的憑證。 若要驗證驗證是否正常運作,建議您測試所有可以使用憑證型驗證的位置,包括:
- 應用程式
- Intune 整合式憑證授權單位
- NAC 解決方案
- 網路功能基礎結構
若要復原變更:
還原原始的登錄設定。
重新啟動這些服務:
PFX 為 Microsoft Intune 建立舊版連接器
PFX 建立適用於 Microsoft Intune 的憑證連接器
為受影響的裝置建立新的 PKCS 憑證設定檔,以重新頒發不含 SID 屬性的憑證。
提示
如果您使用 Digicert CA,則必須為具有 SID 的使用者建立憑證範本,並為沒有 SID 的使用者建立另一個範本。 如需詳細資訊,請參閱 DigiCert PKI 平台 8.24.1 版本資訊。
從企業 CA 匯出根憑證
若要使用 VPN、WiFi 或其他資源驗證裝置,裝置需要根或中繼 CA 憑證。 下列步驟說明如何從企業 CA 取得所需的憑證。
使用命令列來完成這些步驟:
使用系統管理員帳戶登入根憑證授權單位單位伺服器。
移至 [開始>執行],然後輸入 Cmd 以開啟命令提示字元。
輸入 certutil -ca.cert ca_name.cer ,將根憑證匯出為名為 ca_name.cer 的檔案。
在 CA 上設定憑證範本
使用具有系統管理權限的帳戶登入您的企業 CA。
開啟憑證 授權單位 主控台,以滑鼠右鍵按一下 [憑證範本],然後選取 [管理]。
尋找 [使用者 憑證] 範本並以滑鼠右鍵按一下,然後選擇 [複製範本] 以開啟 [新範本] 的屬性。
注意事項
針對 S/MIME 電子郵件簽署和加密案例,許多系統管理員會使用個別的憑證來進行簽署和加密。 如果您使用的是 Microsoft Active Directory 憑證服務,您可以針對 S/MIME 電子郵件簽署憑證使用 [僅限 Exchange 簽章] 範本,以及針對 S/MIME 加密憑證使用 [Exchange 使用者] 範本。 如果您使用非 Microsoft 憑證授權單位,建議您檢閱其設定簽署和加密範本的指引。
在 [相容性 ] 索引標籤上:
- 將憑證授權單位設定為 Windows Server 2008 R2
- 將 憑證收件者 設定為 Windows 7 / Server 2008 R2
在 [一般] 索引標籤上:
- 將 [範本顯示名稱 ] 設定為對您有意義的名稱。
- 取消選取 [在 Active Directory 中發佈憑證]。
警告
範本名稱 預設與 範本顯示名稱 相同, 沒有空格。 請記下範本名稱,因為稍後需要。
在 [要求處理] 中,選取 [允許私密金鑰匯出]。
注意事項
與 SCEP 不同,使用 PKCS 時,憑證私密金鑰是在安裝憑證連接器的伺服器上產生,而不是在裝置上產生。 憑證範本必須允許匯出私密金鑰,連接器才能匯出 PFX 憑證,並將它傳送至裝置。
在裝置上安裝憑證之後,私密金鑰會標示為不可匯出。
在 密碼編譯中,確認最小 金鑰大小 已設定為 2048。
Windows 和 Android 裝置支援搭配 PKCS 憑證設定檔使用 4096 位元金鑰大小。 若要使用此機碼大小,請將值調整為 4096。
注意事項
對於 Windows 裝置,只有軟體金鑰儲存提供者 (KSP) 支援 4096 位元金鑰儲存。 下列功能不支援此大小金鑰的儲存體:
- 硬體 TPM (信賴平台模組) : 您可以使用軟體 KSP 作為金鑰儲存的因應措施。
- Windows Hello 企業版:目前沒有 Windows Hello 企業版的因應措施。
在 [主旨名稱] 中,選擇 要求中的 [供應]。
在 [擴充功能] 的 [應用程式原則] 底下,確認您看到 [加密檔案系統]、[Secure Email] 和 [用戶端驗證]。
重要事項
針對 iOS/iPadOS 憑證範本,請移至 [ 擴充功能 ] 索引標籤,更新 [金鑰使用方法],然後取消選取 [簽章是來源證明]。
在 安全性中:
- 新增您安裝 Microsoft Intune 憑證連接器之伺服器的電腦帳戶。 允許此帳戶的 讀取 和 註冊 權限。
- 從此範本的群組清單或使用者名稱允許的權限清單移除網域使用者群組。 若要移除群組:
- 選取 [ 網域使用者] 群組。
- 選取 [移除]。
- 檢閱 [群組] 或 [使用者名稱] 底下的其他項目,以確認權限和對您環境的適用性。
選取 [ 套用>確定] 以儲存憑證範本。 關閉憑證範本主控台。
在 [憑證授權單位主 控台] 中,以滑鼠右鍵按一下 [憑證範本]。
選取要頒發的新>憑證範本。
選擇您在先前步驟中建立的範本。 選取 [確定]。
允許伺服器管理已註冊裝置和使用者的憑證:
- 以滑鼠右鍵按一下 [憑證授權單位],然後選擇 [內容]。
- 在 [安全性] 索引標籤上,新增執行連接器之伺服器的電腦帳戶。
- 授與電腦帳戶的 [ 頒發和管理憑證 ] 及 [要求憑證] 權限。
登出企業 CA。
下載、安裝及設定 Microsoft Intune 的憑證連接器
如需指引,請參閱安裝和設定 Microsoft Intune 的憑證連接器。
建立受信任的憑證設定檔
選取並移至 [裝置>管理裝置>] [設定>建立]。
輸入下列內容:
-
平台:選擇接收此設定檔的裝置平台。
- Android 裝置系統管理員
- Android 企業版:
- 完全託管
- 專用
- Corporate-Owned 工作設定檔
- Personally-Owned 工作設定檔
- iOS/iPadOS
- macOS
- Windows
- 設定檔:選取 [受信任的憑證]。 或者,選取 [ 範本] [>受信任的憑證]。
-
平台:選擇接收此設定檔的裝置平台。
選取 [建立]。
在 [基本資訊] 中,輸入下列內容:
- 名稱:輸入設定檔的描述性名稱。 為您的設定檔命名,以方便之後能夠輕鬆識別。 例如,好的設定檔名稱是 整個公司的受信任憑證設定檔。
- 描述:輸入設定檔的描述。 這是選擇性設定,但建議進行。
選取[下一步]。
在 [組態設定] 中,指定先前匯出之根 CA 憑證的.cer檔案。
注意事項
根據您在 步驟 3 中選擇的平台,您可能會或可能沒有選擇憑證目的地 存放區 的選項。
選取 [下一步]。
在 [指派] 中,選取您想要包含在作業中的使用者或裝置群組。 這些群組會在您部署設定檔之後收到設定檔。 如需更細微的定義,請參閱 在 Microsoft Intune 中建立篩選,並選取 [編輯篩選] 來套用篩選。
規劃將此憑證設定檔部署到收到下列項目的相同群組:
PKCS 憑證設定檔和
組態設定檔,例如使用憑證的 Wi-Fi 設定檔。
如需指派設定檔的詳細資訊,請參閱指派 使用者和裝置設定檔。
選取 [下一步]。
(僅適用于 Windows) 在 [適用性規則] 中,指定適用性規則,以精簡此設定檔的指派。 您可以根據裝置的作業系統版本或版本來選擇指派或不指派設定檔。
如需詳細資訊,請參閱在 Microsoft Intune 中建立裝置設定檔中的適用性規則。
在 [檢閱 + 建立] 中,檢閱您的設定。 當您選取 [建立] 時,系統會儲存您的變更,然後指派設定檔。 原則也會顯示在設定檔清單中。
建立 PKCS 憑證設定檔
重要事項
DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員。
選取並移至 [裝置>管理裝置>] [設定>建立]。
輸入下列內容:
-
平台:選擇您裝置的平台。 選項包括:
- Android 裝置系統管理員
- Android 企業版:
- 完全託管
- 專用
- Corporate-Owned 工作設定檔
- Personally-Owned 工作設定檔
- iOS/iPadOS
- macOS
- Windows
- 設定檔:選取 PKCS 憑證。 或者選取 [ 範本]>PKCS 憑證。
注意事項
在具有 Android 企業版設定檔的裝置上,使用 PKCS 憑證設定檔安裝的憑證在裝置上是看不見的。 若要確認憑證部署成功,請檢查 Intune 系統管理中心中的設定檔狀態。
-
平台:選擇您裝置的平台。 選項包括:
選取 [建立]。
在 [基本資訊] 中,輸入下列內容:
- 名稱:輸入設定檔的描述性名稱。 為您的設定檔命名,以方便之後能夠輕鬆識別。 例如,好的設定檔名稱是 整個公司的 PKCS 設定檔。
- 描述:輸入設定檔的描述。 這是選擇性設定,但建議進行。
選取[下一步]。
在 [組態設定] 中,根據您選擇的平台,您可以設定的設定也不同。 選取您的平台以查看詳細設定:
- Android 裝置系統管理員
- Android Enterprise
- iOS/iPadOS
- Windows
設定 平台 詳細資料 部署通道 macOS 選取部署設定檔的方式。 此設定也會決定儲存連結憑證的鑰匙圈,因此請務必選取適當的通道。
一律在具有使用者憑證的設定檔中選取使用者部署通道。 使用者通道會將憑證儲存在使用者鑰匙圈中。 一律在具有裝置憑證的設定檔中選取裝置部署通道。 裝置通道會將憑證儲存在系統鑰匙圈中。
部署設定檔之後,無法編輯部署通道。 您必須建立新的設定檔以選取不同的頻道。續約信用額度 (%) 全部 建議為20% 憑證有效期間 全部 如果您未變更憑證範本,此選項可能會設定為一年。
使用有效期限為五天或最多 24 個月。 當有效期間少於 5 天時,憑證很可能會進入接近到期或過期狀態,這可能會導致裝置上的 MDM 代理程式在安裝憑證之前拒絕憑證。金鑰儲存提供者 (KSP) Windows 若是 Windows,請選取金鑰在裝置上的儲存位置。 憑證授權單位 全部 顯示企業 CA 的內部完整網域名稱 (FQDN) 。 憑證授權單位名稱 全部 列出企業 CA 的名稱,例如「Contoso 憑證授權單位」。 憑證範本名稱 全部 列出憑證範本的名稱。 憑證類型 - Android 企業版 (公司擁有和 Personally-Owned 工作設定檔)
- iOS
- macOS
- Windows
選取類型: - 使用者 憑證可以在憑證的主體和主體替代名稱 (SAN) 中同時包含使用者和裝置屬性。
-
裝置 憑證只能包含憑證主體和 SAN 中的裝置屬性。 將 [裝置] 用於如無使用者裝置等案例,例如 Kiosk 或其他共用裝置。
此選取會影響主旨名稱格式。
針對 macOS,如果將此設定檔設定為使用裝置部署通道,您可以選取 [使用者] 或 [裝置]。 如果設定檔設定為使用使用者部署通道,則只能選取 [使用者]。
主旨名稱格式 全部 如需如何設定主旨名稱格式的詳細資訊,請參閱本文稍後的 主旨名稱格式 。
針對下列平台,主體名稱格式取決於憑證類型:- Android 企業版 (工作設定檔)
- iOS
- macOS
- Windows
主體替代名稱 全部 針對 [屬性],選取 [使用者主體名稱] ([UPN) 除非另有需求,否則請設定對應的 值],然後選取 [ 新增]。
您可以對這兩種憑證類型的 SAN 使用變數或靜態文字。 不需要使用變數。
如需詳細資訊,請參閱本文稍後的 主旨名稱格式 。延伸金鑰使用方法 - Android 裝置系統管理員
- Android 企業版 (裝置擁有者、 公司擁有及 Personally-Owned 工作設定檔)
- Windows
憑證通常需要 用戶端驗證 ,使用者或裝置才能向伺服器驗證。 允許所有應用程式存取私密金鑰 macOS 設定為 [啟用] ,讓針對相關聯的 Mac 裝置設定的應用程式存取 PKCS 憑證的私密金鑰。
如需此設定的詳細資訊,請參閱 Apple 開發人員文件中 AllowAllAppsAccess組態設定檔參考 的憑證承載部分。根憑證 - Android 裝置系統管理員
- Android 企業版 (裝置擁有者、 公司擁有及 Personally-Owned 工作設定檔)
選取先前指派的根 CA 憑證設定檔。 此步驟僅適用于完全受管理、專用和 Corporate-Owned 工作設定檔的 Android 企業版裝置設定檔。
在 應用程式中,設定 憑證存取 權以管理將憑證存取權授與應用程式的方式。 您可以選擇:
- (預設) 需要使用者核准應用程式 – 使用者必須核准所有應用程式使用憑證。
- 針對特定應用程式以無訊息方式授予 (需要使用者核准其他應用程式) – 使用此選項,選取 [ 新增應用程式]。 然後選取應以無訊息方式使用憑證而不需要使用者互動的所有應用程式。
選取 [下一步]。
在 [作業] 中,選取您想要包含在作業中的使用者和群組。 部署設定檔之後,使用者和群組會收到設定檔。 規劃將此憑證設定檔部署到收到下列項目的相同群組:
受信任的憑證設定檔和
組態設定檔,例如使用憑證的 Wi-Fi 設定檔。
如需指派設定檔的詳細資訊,請參閱指派 使用者和裝置設定檔。
選取[下一步]。
在 [檢閱 + 建立] 中,檢閱您的設定。 當您選取 [建立] 時,系統會儲存您的變更,然後指派設定檔。 原則也會顯示在設定檔清單中。
主旨名稱格式
當您為下列平台建立 PKCS 憑證設定檔時,主體名稱格式的選項取決於您選取的憑證類型,[使用者] 或 [裝置]。
平台:
- Android 企業版 (公司擁有和 Personally-Owned 工作設定檔)
- iOS
- macOS
- Windows
注意事項
使用 PKCS 取得憑證時存在已知問題 ,這與 SCEP 所見的問題相同 ,當產生的憑證簽章要求 (CSR) 中的主體名稱包含下列其中一個字元做為逸出字元 (後面接著以反斜線 \) 接頭時:
- +
- ;
- ,
- =
注意事項
從 Android 12 開始,Android 不再支援 對個人擁有的工作設定檔 裝置使用下列硬體識別碼:
- 序號
- IMEI
- MEID
Intune 憑證設定檔,適用於依賴主體名稱或 SAN 中的這些變數的個人擁有工作設定檔裝置,將無法在裝置註冊 Intune 時執行 Android 12 或更新版本的裝置上佈建憑證。 只要 Intune 先前取得裝置硬體識別碼,在升級至 Android 12 之前註冊的裝置仍然可以接收憑證。
如需這項變更和 Android 12 引進的其他變更的詳細資訊,請參閱 Microsoft 端點管理員的 Android 零日支援 部落格文章。
使用者憑證類型
[主旨名稱] 格式的格式選項包含兩個變數: [公用名稱] (CN) 和 Email (E) 。 Email (E) 通常會使用 {{EmailAddress}} 變數來設定。 例如: E={{EmailAddress}}CN (Common Name) 可設定為下列任何變數:
CN={{UserName}}:使用者的使用者名稱,例如 Jane Doe。
CN={{UserPrincipalName}}:使用者的使用者主體名稱,例如 janedoe@contoso.com。
CN={{AAD_Device_ID}}:在 Microsoft Entra ID 中註冊裝置時所指派的識別碼。 此識別碼通常用於使用 Microsoft Entra ID 進行驗證。
CN={{DeviceId}}:在 Intune 中註冊裝置時所指派的識別碼。
CN={{SERIALNUMBER}}:製造商通常用來識別裝置的唯一序號 (SN) 。
CN={{IMEINumber}}:國際行動設備識別碼 (IMEI) 用來識別行動電話的唯一號碼。
CN={{OnPrem_Distinguished_Name}}:以逗號分隔的相對辨別名稱序列,例如 CN=Jane Doe,OU=UserAccounts,DC=corp,DC=contoso,DC=com。
若要使用 {{OnPrem_Distinguished_Name}} 變數,請務必使用 Microsoft Entra Connect 將 onpremisesdistinguishedname 使用者屬性同步處理至您的Microsoft Entra ID。
CN={{onPremisesSamAccountName}}:系統管理員可以使用 Microsoft Entra Connect,將 samAccountName 屬性從 Active Directory 同步至 Microsoft Entra ID,以同步處理為 onPremisesSamAccountName 的屬性。 Intune 可以在憑證主體中,在憑證發行要求中將該變數取代為憑證發行要求的一部分。 samAccountName 屬性是使用者登入名稱,用來支援舊版 Windows (Windows 2000) 之前的用戶端和伺服器。 使用者登入名稱格式為: DomainName\testUser 或僅限 testUser。
若要使用 {{onPremisesSamAccountName}} 變數,請務必使用 Microsoft Entra Connect 將 onPremisesSamAccountName 使用者屬性同步處理至您的 Microsoft Entra ID。
下列 [裝置憑證類型 ] 區段中所列的所有裝置變數也可用於使用者憑證主體名稱。
您可以使用其中一個或多個變數與靜態文字字串的組合來建立自訂主旨名稱格式,例如: CN={{UserName}},E={{EmailAddress}},OU=Mobile,O=Finance Group,L=Redmond,ST=Washington,C=US
該範例包含使用 CN 和 E 變數的主旨名稱格式,以及用於組織單位、組織、位置、州及國家/地區值的字串。 CertStrToName 函數 描述此函數及其支援的字串。
沒有使用者關聯的裝置不支援使用者屬性,例如註冊為 Android Enterprise 專用的裝置。 例如,在主旨或 SAN 中使用 CN={{UserPrincipalName}} 的設定檔,在裝置上沒有使用者時,就無法取得使用者主體名稱。
裝置憑證類型
主旨名稱格式的格式選項包含下列變數:- {{AAD_Device_ID}}
- {{DeviceId}} - Intune 裝置識別碼
- {{Device_Serial}}
- {{Device_IMEI}}
- {{序列號}}
- {{IMEINumber}}
- {{AzureADDeviceId}}
- {{WiFiMacAddress}}
- {{IMEI}}
- {{裝置名稱}}
- {{FullyQualifiedDomainName}} (僅適用于 Windows 和已加入網域的裝置)
- {{MEID}}
您可以在文字方塊中指定這些變數,後面接著變數的文字。 例如,名為 Device1 的裝置的一般名稱可以新增為 CN={{DeviceName}}Device1。
重要事項
- 當您指定變數時,請以大括號 { } 括住變數名稱,如範例所示,以避免錯誤。
- 裝置憑證的主體或 SAN 中使用的裝置屬性,例如 IMEI、SerialNumber 和 FullyQualifiedDomainName,是可由有權存取裝置的人員詐騙的屬性。
- 裝置必須支援憑證設定檔中指定的所有變數,該設定檔才能安裝在該裝置上。 例如,如果 SCEP 設定檔的主旨名稱中使用 {{IMEI}} ,並指派給沒有 IMEI 號碼的裝置,則設定檔將無法安裝。