介绍
Microsoft Intune 允许集成导入的 PFX 证书,这些证书通常用于 S/MIME 电子邮件配置文件中的加密。 Intune 支持跨以下平台导入 PFX 证书:- Android 设备管理员
- Android 企业版:
- 全面管理
- 公司拥有的工作资料
- 个人拥有的工作资料
- iOS / iPadOS
- macos
- Windows 10 / 11
理解 S/MIME 使用 Intune 部署证书
当使用 Intune 将导入的 PFX 证书部署给用户时,有两个关键组件与设备一起发挥作用:- Intune 服务: 此服务以加密格式安全地存储 PFX 证书,并管理其在用户设备上的部署。保护这些证书私钥的密码在上传之前会使用硬件安全模块 (HSM) 或 Windows 加密进行加密。这可确保 Intune 永远无法访问私钥。
- Microsoft Intune 的证书连接器: 当设备请求导入的 PFX 证书时,加密的密码、证书和设备公钥将转发到连接器。连接器使用本地私钥解密密码,然后使用设备密钥重新加密密码。然后证书将返回到 Intune,Intune 将其传送给设备。设备使用自己的私钥解密证书并安装证书。
参与者的具体角色
- 入口 ID: 作为主要身份提供者,与各种 Microsoft 服务和企业应用程序集成。
- 音调: 管理系统中注册的设备、应用安全策略并部署证书。
- S/MIME 证书: 这些证书由 SSL.com 提供,通过加密和电子邮件签名确保安全的电子邮件通信。
- 接入连接: 将本地 Active Directory 与 Azure Entra ID 链接以提供混合身份解决方案。
- 设备: 这些已在 Intune 中注册并通过证书保护,使用户可以安全地访问公司资源。
工作流程总结
- 该组织在 Entra ID 中注册其企业应用程序。
- 企业应用程序详细信息也在 SSL.com 上注册。
- Intune 管理员从 SSL.com 为用户购买证书。
- 在购买过程中,管理员选择证书的用途,例如一般用途, S/MIME 加密,或 S/MIME 签名。
- 然后将 PFX 证书导入到用户帐户的 Intune 中。
- Intune 与 Intune 连接器连接以验证证书。
- 验证后,Intune 会将证书部署到用户的设备。
使用 SSL.com 加强您的电子邮件安全并保护敏感数据 S/MIME 证书。
如何配置 Microsoft Intune 和 Microsoft Active Directory S/MIME 科瑞证书
硬件需求
下面列出了 API 的先决条件。这些需要在 Intune 上配置 将从 SSL.com 导入证书的租户。- 具有 Intune 管理员权限的帐户
添加用户并授予权限 – Microsoft Intune | Microsoft Learn - 所有导入了 PFX 证书的用户都应分配有 Intune 许可证
分配 Microsoft Intune 许可证 | Microsoft Learn - 在 Windows 服务器上安装并配置 Intune 证书连接器
安装 Microsoft Intune 的证书连接器 - Azure | Microsoft Learn - 从 Intune 连接器服务器导出的公钥
在 Microsoft Intune 中使用导入的 PFX 证书 | Microsoft Learn - 在 Microsoft Entra 中创建企业应用程序
本指南假设企业应用程序已在租户处创建,并且 SSL.com 将拥有有关已注册企业应用程序的信息。注册企业应用程序(使用 Entra 门户)的过程如下所述。- 登录 portal.azure.com 并搜索 微软Entra ID
- 点击 企业应用程序
- 点击 新应用程序
- 点击 创建您自己的应用程序
- 输入应用程序的名称并单击 创建
- 应用程序现已成功创建。
- 点击 应用注册
- 点击 所有的应用程序
- 选择应用程序。
注意 应用程序ID 和 目录 ID:这些需要传递给API。 - 点击 证书和秘密 然后选择 新客户机密
- 点击 认证 并添加 SSL.com 的 Web 重定向 URL。 重定向 URL 是 https://secure.ssl.com/oauth2/azure 用于生产和 https://sandbox.ssl.com/oauth2/azure 沙盒
- 为密钥命名并单击 添加
记下 Key 的值。这需要传递给 API。
- 设置 PKCS 证书导入配置文件
将证书导入 Intune 后,配置 PKCS 证书导入配置文件并将其分配给相关的 Microsoft Entra 组。详细步骤可在此处找到 Microsoft 指南.
企业应用导入证书的权限要求
- 下 应用注册 >> 应用名称,点击 API 权限。
- 点击 添加权限.
- 点击 微软图.
- 点击 委派权限 并搜索 user.read。选中 用户.读取 和 用户.读取.全部.
- 点击 委派权限 并搜索“群组”。选中 组.读写.全部.
- 点击 委派权限 并搜索“DeviceManagementApps”。选中 设备管理应用程序.ReadWrite.All.
- 寻找 “设备管理配置”。选中 DeviceManagementConfiguration.Read.All 和 DeviceManagementConfiguration.ReadWrite.All. 继续点击 添加权限 按钮。
- 点击 添加权限.
- 选择 微软图.
- 点击 应用权限 并搜索“user.read”。选中 用户.读取.全部 和 用户.读写.全部.
- 点击 应用权限 并搜索“群组”。选中 组.读写.全部.
- 点击 应用权限 并搜索“deviceManagementApps”。选中 设备管理应用程序.ReadWrite.All
- 点击 应用权限 并搜索“DeviceManagementService”。选中 设备管理服务.读写.全部
- 寻找 “DeviceManagementConfiguration” 并选中 DeviceManagementConfiguration.Read.All 和 设备管理配置.读写.全部。 继续点击 添加权限 按钮。
- 分配完所有权限后,点击 授予 [组织名称] 管理员同意.
- 点击 是 授予权限
- 现在应该已经成功授予权限了。
如何使用 SSL.com Azure 集成工具将证书导出到 Azure Active Directory
以下部分提供有关如何使用 SSL.com Azure 集成工具将证书导出到 Azure Active Directory 的说明。SSL.com 的要求
- 有效的批量订购身份预验证协议。说明可参见 本指南。一旦激活,即可执行下一节中的步骤。
- 配置 Microsoft Entra 和 Intune 帐户,如上一节所述: 如何配置 Microsoft Intune 和 Microsoft Active Directory S/MIME 科瑞证书.
配置 Azure 同步
- 登录您的 SSL.com 帐户并点击 集成 在顶部菜单中。从列出的选项中,单击 天蓝色广告.

- 填写 Azure 集成的必填字段。之后,点击 已保存 按钮。
- 客户ID. 应用程序(客户端)ID。
- 客户机密. 从客户端凭证中复制客户端机密值。
- 租户ID. 目录(租户)ID。
- Intune 公钥. 从 Intune 连接器服务器导出的 Base64 版本的公钥。有关更多详细信息,请查看此 Microsoft 资源.
使用 SSL.com Azure 集成工具签发 S/MIME 证书
- 一旦 Azure 设置已创建。单击 授权 链接。

- 点击 Azure 用户 这样 Azure 中的用户列表就可以导入到 SSL.com 的系统。

- 系统将提示您登录 Microsoft 帐户。

- 点击 导入用户 SSL.com Azure 集成工具上的按钮。

- SSL.com 将通知正在导入将被分配数字证书的 Azure 用户的信息。重新加载页面以确认这些信息已导入。

- SSL.com 将显示 Azure 用户列表,包括他们的名字、姓氏和电子邮件地址。勾选将分配证书的所有用户的复选框。 可以通过单击页面左下角的下拉箭头来增加列表中显示的用户数量。确定选定的用户后,单击 注册证书 按钮继续。

- 满足证书的要求。
- 认证证书:选择您想要为选定用户分配的证书类型。

- 修读年限:指定证书过期的时间长度。

- 预期目的:在通用、SMIME 加密或 SMIME 签名之间进行选择。

- 完成选择后,点击 添加 按钮。

- 认证证书:选择您想要为选定用户分配的证书类型。
- 每位用户将从此处分配一份新的证书订单。在存在身份预验证协议的情况下,每份订单都将自动验证并签发。单击即可确认证书已成功签发 订单管理 从顶部菜单,然后 详情 特定订单的链接。向下滚动并单击 终端实体证书 部分,将显示证书的详细信息,包括其 发布 状态。
