S/MIME 使用 SSL.com Azure 集成工具通过 Microsoft Azure Active Directory 和 inTune 进行证书管理

介绍

Microsoft Intune 允许集成导入的 PFX 证书,这些证书通常用于 S/MIME 电子邮件配置文件中的加密。 Intune 支持跨以下平台导入 PFX 证书:

  • Android 设备管理员
  • Android 企业版:
    • 全面管理
    • 公司拥有的工作资料
    • 个人拥有的工作资料
  • iOS / iPadOS
  • macos
  • Windows 10 / 11

理解 S/MIME 使用 Intune 部署证书

当使用 Intune 将导入的 PFX 证书部署给用户时,有两个关键组件与设备一起发挥作用:
  • Intune 服务: 此服务以加密格式安全地存储 PFX 证书,并管理其在用户设备上的部署。保护这些证书私钥的密码在上传之前会使用硬件安全模块 (HSM) 或 Windows 加密进行加密。这可确保 Intune 永远无法访问私钥。
  • Microsoft Intune 的证书连接器: 当设备请求导入的 PFX 证书时,加密的密码、证书和设备公钥将转发到连接器。连接器使用本地私钥解密密码,然后使用设备密钥重新加密密码。然后证书将返回到 Intune,Intune 将其传送给设备。设备使用自己的私钥解密证书并安装证书。

参与者的具体角色

  • 入口 ID: 作为主要身份提供者,与各种 Microsoft 服务和企业应用程序集成。
  • 音调: 管理系统中注册的设备、应用安全策略并部署证书。
  • S/MIME 证书: 这些证书由 SSL.com 提供,通过加密和电子邮件签名确保安全的电子邮件通信。
  • 接入连接: 将本地 Active Directory 与 Azure Entra ID 链接以提供混合身份解决方案。
  • 设备: 这些已在 Intune 中注册并通过证书保护,使用户可以安全地访问公司资源。

工作流程总结

  1. 该组织在 Entra ID 中注册其企业应用程序。
  2. 企业应用程序详细信息也在 SSL.com 上注册。
  3. Intune 管理员从 SSL.com 为用户购买证书。
  4. 在购买过程中,管理员选择证书的用途,例如一般用途, S/MIME 加密,或 S/MIME 签名。
  5. 然后将 PFX 证书导入到用户帐户的 Intune 中。
  6. Intune 与 Intune 连接器连接以验证证书。
  7. 验证后,Intune 会将证书部署到用户的设备。
工作流程和集成的具体步骤将在以下章节中讨论。
使用 SSL.com 加强您的电子邮件安全并保护敏感数据 S/MIME 证书。

保护您的电子邮件

如何配置 Microsoft Intune 和 Microsoft Active Directory S/MIME 科瑞证书

硬件需求

下面列出了 API 的先决条件。这些需要在 Intune 上配置 将从 SSL.com 导入证书的租户。

企业应用导入证书的权限要求

  1. 应用注册 >> 应用名称,点击 API 权限。
  2. 点击 添加权限.
  3. 点击 微软图.
  4. 点击 委派权限 并搜索 user.read。选中 用户.读取用户.读取.全部.
  5. 点击 委派权限 并搜索“群组”。选中 组.读写.全部.
  6. 点击 委派权限 并搜索“DeviceManagementApps”。选中 设备管理应用程序.ReadWrite.All.
  7. 寻找 “设备管理配置”。选中 DeviceManagementConfiguration.Read.AllDeviceManagementConfiguration.ReadWrite.All. 继续点击 添加权限 按钮。
  8. 点击 添加权限.
  9. 选择 微软图.
  10. 点击 应用权限 并搜索“user.read”。选中 用户.读取.全部用户.读写.全部.
  11. 点击 应用权限 并搜索“群组”。选中 组.读写.全部.
  12. 点击 应用权限 并搜索“deviceManagementApps”。选中 设备管理应用程序.ReadWrite.All
  13. 点击 应用权限 并搜索“DeviceManagementService”。选中 设备管理服务.读写.全部
  14. 寻找 “DeviceManagementConfiguration” 并选中 DeviceManagementConfiguration.Read.All设备管理配置.读写.全部。 继续点击 添加权限 按钮。
  15. 分配完所有权限后,点击 授予 [组织名称] 管理员同意.
  16. 点击 授予权限
  17. 现在应该已经成功授予权限了。

如何使用 SSL.com Azure 集成工具将证书导出到 Azure Active Directory

以下部分提供有关如何使用 SSL.com Azure 集成工具将证书导出到 Azure Active Directory 的说明。 

SSL.com 的要求

  1. 有效的批量订购身份预验证协议。说明可参见 本指南。一旦激活,即可执行下一节中的步骤。
  2. 配置 Microsoft Entra 和 Intune 帐户,如上一节所述: 如何配置 Microsoft Intune 和 Microsoft Active Directory S/MIME 科瑞证书.

配置 Azure 同步

  1. 登录您的 SSL.com 帐户并点击 集成 在顶部菜单中。从列出的选项中,单击 天蓝色广告.
  2. 填写 Azure 集成的必填字段。之后,点击 已保存 按钮。
    1. 客户ID. 应用程序(客户端)ID。
    2. 客户机密. 从客户端凭证中复制客户端机密值。
    3. 租户ID. 目录(租户)ID。
    4. Intune 公钥. 从 Intune 连接器服务器导出的 Base64 版本的公钥。有关更多详细信息,请查看此 Microsoft 资源.

使用 SSL.com Azure 集成工具签发 S/MIME 证书

  1. 一旦 Azure 设置已创建。单击 授权 链接。 

  2. 点击 Azure 用户 这样 Azure 中的用户列表就可以导入到 SSL.com 的系统。

  3. 系统将提示您登录 Microsoft 帐户。
  4. 点击 导入用户 SSL.com Azure 集成工具上的按钮。
  5. SSL.com 将通知正在导入将被分配数字证书的 Azure 用户的信息。重新加载页面以确认这些信息已导入。 
  6. SSL.com 将显示 Azure 用户列表,包括他们的名字、姓氏和电子邮件地址。勾选将分配证书的所有用户的复选框。  可以通过单击页面左下角的下拉箭头来增加列表中显示的用户数量。确定选定的用户后,单击 注册证书 按钮继续。
  7. 满足证书的要求。
    1. 认证证书:选择您想要为选定用户分配的证书类型。
    2. 修读年限:指定证书过期的时间长度。 
    3. 预期目的:在通用、SMIME 加密或 SMIME 签名之间进行选择。
    4. 完成选择后,点击 添加 按钮。

  8. 每位用户将从此处分配一份新的证书订单。在存在身份预验证协议的情况下,每份订单都将自动验证并签发。单击即可确认证书已成功签发 订单管理 从顶部菜单,然后 详情 特定订单的链接。向下滚动并单击 终端实体证书 部分,将显示证书的详细信息,包括其 发布 状态。 


相关指南: 

LDAP,即轻量级目录访问协议,是一种广泛认可的标准,用于管理目录信息服务,包括网络内的用户和组数据。与 Azure Active Directory 一样,LDAP 提供了强大的数字证书管理,尽管这两个系统采用了不同的安全协议。  如果你想管理你的 S/MIME 使用 LDAP 的服务的证书,请参阅此 SSL.com 文章: LDAP 集成 S/MIME 科瑞证书.

保持信息灵通和安全

SSL.com 是网络安全领域的全球领导者, PKI 和数字证书。注册以接收最新的行业新闻、提示和产品公告 SSL.com.

SSL.com

我们希望收到您的反馈

参加我们的调查,让我们知道您对最近购买的想法。

隐私概述
SSL.com

本网站使用Cookie,以便我们可以为您提供最佳的用户体验。 Cookie信息存储在您的浏览器中,并执行诸如在您返回我们的网站时识别您的身份以及帮助我​​们的团队了解您发现网站中最有趣和有用的部分之类的功能。

欲了解更多信息,请阅读我们的 Cookie和隐私声明.

3rd方Cookie

本网站使用 Google Analytics & 统计计数器 收集匿名信息,例如网站的访问者数量和最受欢迎的页面。

保持启用这些Cookie有助于我们改善网站。

查看详细