Sissejuhatus
Microsoft Intune võimaldab integreerida imporditud PFX-sertifikaate, mida sageli kasutatakse S/MIME krüpteerimine meiliprofiilides. Intune toetab PFX-sertifikaatide importimist järgmistel platvormidel:- Android-seadme administraator
- Android Enterprise:
- Täielikult hallatav
- Ettevõtte omanduses olev tööprofiil
- Isiklikult kuuluv tööprofiil
- iOS / iPadOS
- macOS
- Windows 10 / 11
Mõistmise S/MIME Sertifikaadi juurutamine Intune'i abil
Kui Intune'i kasutatakse imporditud PFX-sertifikaadi juurutamiseks kasutajale, mängivad seadme kõrval rolli kaks põhikomponenti.- Intune'i teenus: See teenus salvestab PFX-sertifikaadid turvaliselt krüptitud vormingus ja haldab nende juurutamist kasutaja seadmesse. Nende sertifikaatide privaatvõtmeid kaitsvad paroolid krüpteeritakse enne üleslaadimist, kasutades kas riistvara turbemoodulit (HSM) või Windowsi krüptograafiat. See tagab, et Intune'il pole kunagi juurdepääsu privaatvõtmetele.
- Microsoft Intune'i sertifikaadi konnektor: Kui seade taotleb imporditud PFX-sertifikaati, saadetakse krüptitud parool, sertifikaat ja seadme avalik võti konnektorisse. Konnektor dekrüpteerib parooli asutusesisese privaatvõtme abil ja krüpteerib seejärel parooli uuesti seadme võtmega. Seejärel tagastatakse sertifikaat Intune'ile, mis tarnib selle seadmesse. Seade dekrüpteerib selle oma privaatvõtmega ja installib sertifikaadi.
Näitlejate spetsiifilised rollid
- Sisenemise ID: Toimib peamise identiteedi pakkujana, integreerides erinevate Microsofti teenuste ja ettevõtte rakendustega.
- Intune: Haldab süsteemis registreeritud seadmeid, rakendab turvapoliitikaid ja juurutab sertifikaate.
- S/MIME Sertifikaadid: Need SSL.com-i pakutavad sertifikaadid tagavad turvalise meilisuhtluse krüptimise ja meili allkirjastamise kaudu.
- Entra Connect: Seob kohapealse Active Directory Azure Entra ID-ga, et pakkuda hübriididentiteedi lahendust.
- Seadmed: Need on registreeritud Intune'is ja kaitstud sertifikaatidega, mis annab kasutajatele turvalise juurdepääsu ettevõtte ressurssidele.
Töövoo kokkuvõte
- Organisatsioon registreerib oma ettevõtte rakenduse Entra ID-s.
- Ettevõtte rakenduse üksikasjad on samuti registreeritud saidil SSL.com.
- Intune'i administraatorid ostavad kasutajatele sertifikaate saidilt SSL.com.
- Ostu käigus valivad administraatorid sertifikaadi otstarbe, näiteks üldkasutus, S/MIME Krüpteerimine või S/MIME Allkirjastamine.
- Seejärel imporditakse PFX-sertifikaat kasutaja konto jaoks Intune'i.
- Intune loob sertifikaadi kinnitamiseks ühenduse Intune'i konnektoriga.
- Pärast kinnitamist juurutab Intune sertifikaadi kasutaja seadmesse.
Tugevdage oma e-posti turvalisust ja kaitske tundlikke andmeid saidi SSL.com abil S/MIME sertifikaadid.
Kuidas konfigureerida Microsoft Intune'i ja Microsoft Active Directory jaoks S/MIME Sertifikaadid
Eeldused
Allpool on loetletud API eeltingimused. Need tuleb Intune'is konfigureerida rentnik, kellele SSL.com-ist sertifikaadid imporditakse.- Intune'i administraatori õigustega konto
Lisage kasutajaid ja andke õigused – Microsoft Intune | Microsoft Learn - Kõigile kasutajatele, kellele PFX-sertifikaat imporditakse, peaks olema määratud Intune'i litsents
Microsoft Intune'i litsentside määramine | Microsoft Learn - Intune'i sertifikaadi konnektor on installitud ja konfigureeritud Windowsi serverisse
Installige Microsoft Intune'i sertifikaadiühendus – Azure | Microsoft Learn - Avalik võti eksporditi Intune'i konnektori serverist
Kasutage imporditud PFX-sertifikaate rakenduses Microsoft Intune | Microsoft Learn - Looge Microsoft Entras ettevõtte rakendus
See juhend eeldab, et ettevõtte rakendus luuakse juba rentnike juures ja saidil SSL.com on teave registreeritud ettevõtte rakenduse kohta. Ettevõtte rakenduse registreerimise protsessi (kasutades Entra portaali) selgitatakse allpool.- Logige sisse portaalisse portal.azure.com ja otsige Microsoft Entra ID
- Click Ettevõtte rakendused
- Click Uus taotlus
- Click Looge oma rakendus
- Sisestage rakenduse nimi ja klõpsake nuppu Looma
- Rakendus on nüüd edukalt loodud.
- Click Rakenduste registreerimised
- Click Kõik rakendused
- Valige rakendus.
Pange tähele Rakenduse ID ja Kataloogi ID: need tuleb API-le edastada. - Click Sertifikaadid ja saladused ja seejärel valige Uue kliendi saladus
- Click Autentimine ja lisage saidi SSL.com veebi ümbersuunamise URL-id. Ümbersuunamise URL-id on https://secure.ssl.com/oauth2/azure tootmiseks ja https://sandbox.ssl.com/oauth2/azure Liivakasti jaoks
- Sisestage võtmele nimi ja klõpsake lisama
Pange tähele võtme väärtust. See tuleb API-le edastada.
- Seadistage PKCS-i sertifikaadi impordiprofiil
Kui sertifikaadid on Intune'i imporditud, konfigureerige PKCS-i sertifikaatide impordiprofiil ja määrake see asjakohastele Microsoft Entra rühmadele. Üksikasjalikud sammud on saadaval selles Microsofti juhend.
Ettevõtte rakenduse loanõuded sertifikaadi importimiseks
- alla Rakenduste registreerimised >> rakenduse nimi, klõpsake nuppu API load.
- Click Lisage luba.
- Click Microsofti graafik.
- Click Delegeeritud load ja otsige kasutaja.loe. Märkige ruudud Kasutaja.Loe ja Kasutaja.Loe.Kõik.
- Click Delegeeritud load ja otsige "grupp". Märkige ruut Group.ReadWrite.All.
- Click Delegeeritud load ja otsige "DeviceManagementApps". Märkige ruut DeviceManagementApps.ReadWrite.All.
- Otsi "Seadmehalduse konfiguratsioon". Märkige ruudud DeviceManagementConfiguration.Read.All ja DeviceManagementConfiguration.ReadWrite.All. Jätkake klõpsamisega Lisa õigused nuppu.
- Click Lisage luba.
- valima Microsofti graafik.
- Click Rakenduse õigused ja otsige "user.read". Märkige ruudud Kasutaja.Loe.Kõik ja User.ReadWrite.All.
- Click Rakenduse õigused ja otsige "grupp". Märkige ruut Group.ReadWrite.All.
- Click Rakenduse õigused ja otsige "deviceManagementApps". Märkige ruut DeviceManagementApps.ReadWrite.All
- Click Rakenduse õigused ja otsige "DeviceManagementService". Märkige ruut DeviceManagementService.ReadWrite.All
- Otsi "DeviceManagementConfiguration" ja märkige ruudud DeviceManagementConfiguration.Read.All ja DeviceManagementConfiguration.ReadWrite.All. Jätkake klõpsamisega Lisa õigused nuppu.
- Kui kõik õigused on määratud, klõpsake nuppu Andke [organisatsiooni nimi] administraatori nõusolek.
- Click Jah luba anda
- Nüüd peaks luba olema edukalt antud.
Sertifikaatide eksportimine Azure Active Directorysse, kasutades SSL.com Azure'i integratsioonitööriista
Järgmistes jaotistes on juhised selle kohta, kuidas kasutada SSL.com Azure'i integratsioonitööriista sertifikaatide eksportimiseks Azure Active Directorysse.Nõuded saidilt SSL.com
- Aktiivne hulgitellimuse identiteedi eelvalideerimise leping. Juhised leiate aadressilt Selles juhendis. Pärast aktiveerimist saab sooritada järgmises jaotises kirjeldatud toiminguid.
- Konfigureeritud Microsoft Entra ja Intune'i konto, nagu on kirjeldatud eelmises jaotises. Kuidas konfigureerida Microsoft Intune'i ja Microsoft Active Directory jaoks S/MIME Sertifikaadid.
Konfigureerige Azure Sync
- Logige sisse oma SSL.com-i kontole ja klõpsake nuppu Integrations ülemises menüüs. Loetletud valikute hulgas klõpsake nuppu Azure AD.

- Täitke Azure'i integreerimiseks vajalikud väljad. Seejärel klõpsake nuppu Säästa nuppu.
- kliendi ID. Rakenduse (kliendi) ID.
- Kliendi saladus. Kopeerige kliendi salajas(t)e väärtus kliendi mandaatidest.
- Üürniku ID. Kataloogi (üürniku) ID.
- Intune'i avalik võti. Intune'i konnektoriserverist eksporditud avaliku võtme Base64 versioon. Lisateabe saamiseks vaadake seda Microsofti ressurss.
Kasutage SSL.com Azure'i integratsioonitööriista väljastamiseks S/MIME tunnistused
- Kui Taevasina seadistus on loodud. Klõpsake nuppu Volitatud link.

- Click Azure'i kasutajad et Azure'i kasutajate loendit saaks importida SSL.com-i süsteemi.

- Teil palutakse oma Microsofti kontole sisse logida.

- kliki Kasutajate importimine nuppu SSL.com Azure'i integratsioonitööriistal.

- SSL.com teavitab, et nende Azure'i kasutajate teavet, kellele määratakse digitaalsed sertifikaadid, imporditakse. Laadige leht uuesti, et kinnitada, et need on imporditud.

- SSL.com kuvab Azure'i kasutajate loendi, mis on tähistatud nende eesnime, perekonnanime ja e-posti aadressiga. Märkige ruut kõigi kasutajate jaoks, kellele määratakse sertifikaat. Loendis kuvatavate kasutajate arvu saab suurendada, klõpsates lehe vasakus alanurgas rippmenüü noolt. Valitud kasutajate valimisel klõpsake nuppu Registreerimistunnistus nuppu jätkamiseks.

- Täitke sertifikaadi nõuded.
- sertifikaat: valige sertifikaadi tüüp, mille soovite valitud kasutajatele määrata.

- Kestus: määrake aeg, mille jooksul sertifikaat aegub.

- Eesmärk: valige Üldotstarbeline, SMIME-krüptimine või SMIME-allkirjastamine.

- Pärast valikute tegemist klõpsake nuppu lisama nuppu.

- sertifikaat: valige sertifikaadi tüüp, mille soovite valitud kasutajatele määrata.
- Igale kasutajale määratakse siit uus sertifikaadi tellimus. Identiteedi eelvalideerimise lepingu olemasolul kinnitatakse ja väljastatakse iga tellimus automaatselt. Sertifikaadi edukat väljastamist saab kinnitada vajutades Tellimused ülemisest menüüst, millele järgneb detailid konkreetse tellimuse link. Kerides alla ja klõpsates nuppu LÕPETA ÜKSUSE SERTIFIKAADID jaotises kuvatakse sertifikaadi üksikasjad, sealhulgas selle VÄLJASTATUD status.
