搭配 Intune 使用憑證,透過 VPN、Wi-Fi 或電子郵件設定檔向應用程式和公司資源驗證使用者。 當您使用憑證來驗證這些連線時,您的使用者不需要輸入使用者名稱和密碼,這可以讓他們的存取順暢無阻。 憑證還用於使用 S/MIME 對電子郵件進行簽署和加密。
Intune 憑證簡介
憑證可透過下列兩個階段,立即提供已驗證的存取:
- 驗證階段: 系統會檢查使用者的真實性,以確認使用者就是他們所聲稱的身分。
- 授權階段:使用者受限於決定是否應授與使用者存取權的條件。
憑證的一般使用案例包括:
- 例如,網路驗證 (,802.1x) 裝置或使用者憑證
- 使用裝置或使用者憑證向 VPN 伺服器進行驗證
- 根據使用者憑證簽署電子郵件
Intune支援簡單憑證註冊通訊協定 (SCEP) 、公開金鑰加密標準 (PKCS) ,以及匯入的 PKCS 憑證,做為在裝置上佈建憑證的方法。 不同的佈建方法有不同的需求和結果。 例如:
- SCEP 會佈建憑證的每個要求都是唯一的憑證。
- PKCS 會以唯一的憑證佈建每個裝置。
- 您可以使用匯入的 PKCS,將從來源匯出的相同憑證(例如電子郵件伺服器)部署給多個收件者。 此共用憑證可確保您的所有使用者或裝置都可以解密由該憑證加密的電子郵件。
若要使用特定類型的憑證佈建使用者或裝置,Intune 會使用憑證設定檔。
除了三種憑證類型和佈建方法之外,您還需要來自受信任憑證授權單位單位 (CA) 的受信任根憑證。 CA 可以是內部部署的 Microsoft 憑證授權單位,也可以是 協力廠商憑證授權單位。 受信任的根憑證會建立從裝置到您的根憑證或中繼 (的信任,並發行) CA,然後發行其他憑證。 若要部署此憑證,您可以使用 信任的憑證 設定檔,然後將其部署到接收 SCEP、PKCS 和匯入 PKCS 憑證設定檔的相同裝置和使用者。
提示
Intune 也支援在需要使用智慧卡的環境中使用衍生認證。
使用憑證所需的項目
- 憑證授權單位。 您的 CA 是憑證參考以進行驗證的信任來源。 您可以使用 Microsoft CA 或協力廠商 CA。
- 內部部署基礎結構。 您需要的基礎結構取決於您使用的憑證類型:
- 受信任的根憑證。 部署 SCEP 或 PKCS 憑證設定檔之前,請使用 信任的憑證 設定檔,從您的 CA 部署受信任的根憑證。 此設定檔可協助建立從裝置到 CA 的信任,而且是其他憑證設定檔所需要的。
部署受信任的根憑證之後,您就可以部署憑證設定檔,以使用認證來佈建使用者和裝置進行驗證的憑證。
要使用的憑證設定檔
下列比較並不全面,但旨在協助區分不同憑證設定檔類型的用途。
| 設定檔類型 | 詳細資料 |
|---|---|
| 信任的憑證 | 用於將從根 CA 或中繼 CA 的公開金鑰 (憑證) 部署到使用者和裝置,以建立對來源 CA 的信任。 其他憑證設定檔需要受信任的憑證設定檔及其根憑證。 |
| SCEP 憑證 | 將憑證要求的範本部署至使用者和裝置。 使用 SCEP 佈建的每個憑證都是唯一的,且系結至要求憑證的使用者或裝置。
使用 SCEP,您可以將憑證部署到缺乏使用者親和性的裝置,包括使用 SCEP 在 KIOSK 或無使用者裝置上佈建憑證。 |
| PKCS 憑證 | 部署憑證要求的範本,以指定使用者或裝置的憑證類型。
- 使用者憑證類型的要求一律需要使用者親和性。 部署到使用者時,使用者的每個裝置都會收到唯一的憑證。 部署到具有使用者的裝置時,該使用者會與該裝置的憑證相關聯。 部署至無使用者裝置時,不會佈建任何憑證。 - 具有裝置憑證類型的範本不需要使用者親和性即可佈建憑證。 部署到裝置可佈建裝置。 部署到使用者會佈建使用者使用憑證登入的裝置。 |
| PKCS 匯入的憑證 | 將單一憑證部署至多個裝置和使用者,其支援 S/MIME 簽署和加密等案例。 例如,藉由將相同的憑證部署到每個裝置,每個裝置都可以解密從相同的電子郵件伺服器接收的電子郵件。
其他憑證部署方法不適用於這種情況,因為 SCEP 會為每個要求建立唯一的憑證,而 PKCS 會為每個使用者關聯不同的憑證,不同的使用者會收到不同的憑證。 |
Intune 支援的憑證和使用方式
| 類型 | 驗證 | S/MIME 簽署 | S/MIME 加密 |
|---|---|---|---|
| 公開金鑰加密標準 (PKCS) 匯入憑證 |
|
|
|
| PKCS#12 (或 PFX) |
|
|
|
| 簡易憑證註冊通訊協定 (SCEP) |
|
|
若要部署這些憑證,請建立憑證設定檔並將其指派給裝置。
您建立的每個個別憑證設定檔都支援單一平台。 例如,如果您使用 PKCS 憑證,就得為 Android 建立 PKCS 憑證設定檔,並為 iOS/iPadOS 建立個別的 PKCS 憑證設定檔。 如果您也針對這兩個平台使用 SCEP 憑證,您需要為 Android 建立一個 SCEP 憑證設定檔,並為 iOS/iPadOS 建立另一個憑證設定檔。
使用 Microsoft 憑證授權單位單位的一般考量
當您使用 Microsoft 憑證授權單位 (CA) 時:
若要使用 SCEP 憑證設定檔:
- 設定網路裝置註冊服務 (NDES) 伺服器以搭配 Intune。
- 安裝 Microsoft Intune 的憑證連接器。
若要使用 PKCS 憑證設定檔:
若要使用 PKCS 匯入的憑證:
- 安裝 Microsoft Intune 的憑證連接器。
- 從憑證授權單位匯出憑證,然後將它匯入至 Microsoft Intune。 請參閱 PFXImport PowerShell 專案。
使用下列機制部署憑證:
- 受信任的憑證設定檔 ,可從您的根 CA 或中繼 (將受信任的根 CA 憑證部署到裝置)
- SCEP 憑證設定檔
- PKCS 憑證設定檔
- PKCS 匯入的憑證設定檔
使用協力廠商憑證授權單位單位時的一般考量
當您使用協力廠商 (非 Microsoft) 憑證授權單位 (CA) 時:
SCEP 憑證設定檔不需要使用 Microsoft Intune 憑證連接器。 相反地,協力廠商 CA 會直接處理憑證發行和管理。 若要在不使用 Intune 憑證連接器的情況下使用 SCEP 憑證設定檔:
- 設定與 其中一個支援合作夥伴的協力廠商 CA 整合。 安裝程式包括遵循協力廠商 CA 的指示,以完成其 CA 與 Intune 的整合。
- 在 Microsoft Entra ID 中建立應用程式,將授權委派給 Intune 以執行 SCEP 憑證挑戰驗證。
如需詳細資訊,請參閱 設定協力廠商 CA 整合
PKCS 匯入的憑證需要使用 Microsoft Intune 憑證連接器。 請參閱安裝 Microsoft Intune 的憑證連接器。
使用下列機制部署憑證:
- 受信任的憑證設定檔 ,可從您的根 CA 或中繼 (將受信任的根 CA 憑證部署到裝置)
- SCEP 憑證設定檔
- 只有 Digicert PKI 平台 (支援 PKCS 憑證 設定檔)
- PKCS 匯入的憑證設定檔
支援的平台和憑證設定檔
| 平台 | 受信任的憑證設定檔 | PKCS 憑證設定檔 | SCEP 憑證設定檔 | PKCS 匯入的憑證設定檔 |
|---|---|---|---|---|
| Android 裝置系統管理員 |
(請參閱註 1) |
|
|
|
| Android Enterprise - 完全受控的 (裝置擁有者) |
|
|
|
|
| Android 企業版 - 專用 (裝置擁有者) |
|
|
|
|
| Android 企業版 - Corporate-Owned 工作設定檔 |
|
|
|
|
| Android 企業版 - Personally-Owned 工作設定檔 |
|
|
|
|
| Android (AOSP) |
|
|
|
|
| iOS/iPadOS |
|
|
|
|
| macOS |
|
|
|
|
| Windows 8.1 和更新版本 |
|
|
||
| Windows |
(請參閱註 2) |
(請參閱註 2) |
(請參閱註 2) |
|
- 注意 1 - 從 Android 11 開始,受信任的憑證設定檔無法再在註冊為 Android 裝置系統管理員的裝置上安裝受信任的根憑證。 這項限制不適用於 Samsung Knox。 如需詳細資訊,請參閱 Android 裝置系統管理員的受信任憑證設定檔。
- 附註 2 - Windows 企業版多工作階段遠端桌面支援此設定檔。
重要事項
在 2022 年 10 月 22 日,Microsoft Intune 終止了對執行 Windows 8.1 之裝置的支援。 無法在這些裝置上使用技術協助和自動更新。
重要事項
DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員。
相關內容
其他資源:
建立憑證設定檔:
了解適用於 Microsoft Intune 的憑證連接器