Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment configurer Microsoft Cloud PKI pour Intune avec votre propre autorité de certification (CA). Le modèle de déploiement Bring Your Own CA (BYOCA), pris en charge par le Intune, vous permet de créer et d’ancrer une autorité de certification émettrice privée dans le cloud à votre autorité de certification locale ou privée. L’autorité de certification privée peut être composée de hiérarchies d’autorité de certification N+1.
Configuration requise
Pour plus d’informations sur la préparation de votre client à Microsoft Cloud PKI, y compris les concepts et les exigences clés, consultez :
Vue d’ensemble de Microsoft Cloud PKI pour Intune : examinez l’architecture, les exigences du locataire, un résumé des fonctionnalités, ainsi que les problèmes et limitations connus.
Modèles de déploiement : Passez en revue les options de déploiement PKI de Microsoft Cloud.
Principes de base : passez en revue les principes de base et les concepts PKI qu’il est important de connaître avant la configuration et le déploiement.
Contrôle d’accès basé sur un rôle
Le compte que vous utilisez pour vous connecter au Centre d’administration Microsoft Intune doit être autorisé à créer une autorité de certification (CA). Le compte Administrateur Microsoft Entra Intune (également appelé administrateur Intune de service) dispose des autorisations intégrées appropriées pour créer des autorités de certification. Vous pouvez également attribuer des autorisations d’autorité de certification Cloud PKI à un utilisateur administrateur. Pour plus d’informations, consultez Contrôle d’accès en fonction du rôle (RBAC) avec Microsoft Intune.
Étape 1 : Créer une demande de signature de certificat et d’autorité de certification émettrice
Créez une autorité de certification émettrice dans le Centre d’administration Microsoft Intune.
Accédez à l’infrastructurePKI cloudde l’administration> des clients, puis sélectionnez Créer.
Pour Concepts de base, entrez les propriétés suivantes :
- Nom : entrez un nom descriptif pour l’objet d’autorité de certification. Nommez-le pour pouvoir l’identifier facilement plus tard. Exemple : autorité de certification émettrice de Contoso BYOCA
- Description : Entrez une description pour l’objet d’autorité de certification. Ce paramètre est facultatif, mais recommandé. Exemple : autorité de certification émettrice d’une infrastructure à clé publique dans le cloud utilisant l’autorité de certification bring-your-own-root-CA ancrée à une autorité de certification émettrice d’ADCS locale
Sélectionnez Suivant pour passer aux paramètres de configuration.
Sélectionnez le type d’autorité de certification et la source de l’autorité de certification racine.
Configurez les paramètres suivants pour l’autorité de certification émettrice :
- Typed’autorité de certification : sélectionnez Autorité de certification émettrice.
- Source de l’autorité de certification racine : sélectionnez Apportez votre propre autorité de certification racine. Ce paramètre spécifie la source de l’autorité de certification racine qui ancre l’autorité de certification émettrice.
Ignorer la période de validité. Vous ne pouvez pas configurer ce paramètre. L’autorité de certification que vous utilisez pour signer la demande de signature de certificat BYOCA détermine la période de validité.
Pour les utilisations de clés étendues, sélectionnez la façon dont vous comptez utiliser l’autorité de certification.
Pour éviter les risques de sécurité potentiels, les autorités de certification sont limitées à une utilisation sélectionnée. Les options disponibles sont les suivantes :
- Type : sélectionnez l’objectif de l’autorité de certification. L’utilisation de clé étendue Any Purpose (2.5.29.37.0) n’est pas à utiliser, car elle est trop permissive et présente un risque potentiel pour la sécurité. Pour plus d’informations, consultez Modifier un modèle de certificats trop permissif avec une EKU privilégiée.
- Pour créer une utilisation de clé étendue personnalisée, entrez le nom et l’identificateur d’objet.
Sous Attributs de sujet, entrez un nom commun (CN) pour l’autorité de certification émettrice.
Les attributs facultatifs sont les suivants :
- Organisation (O)
- Unités d'organisation (UO)
- Pays (C)
- Département/région (ST)
- Localité (L)
Pour respecter les normes PKI, Intune applique une limite de deux caractères pour le pays/la région.
Sous Chiffrement, entrez la taille de la clé.
Les options disponibles sont les suivantes :
RSA-2048
RSA-3072 (en anglais)
RSA-4096
Ce paramètre applique la taille de clé limite supérieure qui peut être utilisée lors de la configuration d’un profil de certificat SCEP de configuration de périphérique dans Intune. Il vous permet de sélectionner n’importe quelle taille de clé jusqu’à ce qui est défini sur l’autorité de certification émettrice de l’infrastructure à clé publique Cloud. Gardez à l’esprit qu’une taille de clé de 1024 et un hachage SHA-1 ne sont pas pris en charge avec Cloud PKI. Toutefois, vous n’avez pas besoin de fournir l’algorithme de hachage. L’autorité de certification que vous utilisez pour signer la CSR détermine l’algorithme de hachage.
Sélectionnez Suivant pour continuer avec Étendue des balises.
Si vous le souhaitez, vous pouvez ajouter des balises d’étendue pour contrôler la visibilité et l’accès à cette autorité de certification.
Sélectionnez Suivant pour continuer à Vérifier + créer.
Passez en revue le résumé fourni. Lorsque vous êtes prêt à tout finaliser, sélectionnez Créer.
Importante
Vous ne pourrez pas modifier ces propriétés après avoir créé l’autorité de certification. Sélectionnez Retour pour modifier les paramètres et vous assurer qu’ils sont corrects et répondent à vos exigences PKI. Si par la suite vous devez ajouter une EKU, vous devez créer une nouvelle autorité de certification.
Retournez à la liste des autorités de certification PKI Microsoft Cloud dans le Centre d’administration. Sélectionnez Actualiser pour afficher votre nouvelle autorité de certification.
Sélectionnez l’autorité de certification. Sous De base, le status doit indiquer Signature requise.
Accédez à Propriétés.
Sélectionnez Télécharger CSR. Patientez pendant qu’Intune télécharge un fichier au format REQ avec le nom de l’autorité de certification. Par exemple : Contoso BYOCA Issuing CA.req
Étape 2 : Signer la demande de signature de certificat
Une autorité de certification privée est requise pour signer le fichier de demande de signature de certificat (CSR) que vous avez téléchargé. L’autorité de certification signataire peut être une autorité de certification racine ou émettrice à partir de n’importe quel niveau de l’autorité de certification privée. Il existe deux façons de signer :
Option 1 : utiliser l’inscription web auprès de l’autorité de certification, une fonctionnalité des services de certificats Active Directory (ADCS). Cette option fournit une interface Web simple qui vous permet d’effectuer des tâches spécifiques à l’administration, telles que demander et renouveler des certificats.
Option 2 : utiliser le fichier exécutable de l’outil
certreq.exeen ligne de commande Windows ADCS.
Le tableau suivant répertorie les identificateurs d’objet (OID) pris en charge pour la signature de certificats utilisés dans les déploiements BYOCA.
| Objet Nom propriété | Identificateur d’objet |
|---|---|
| Nom commun (CN) | OID.2.5.4.3 |
| Organisation (O) | OID.2.5.4.10 |
| Unité d’organisation (UO) | OID.2.5.4.11 |
| Localité (L) | OID.2.5.4.7 |
| État (ST) ou province | OID.2.5.4.8 |
| Pays (C) | OID.2.5.4.6 |
| Titre (T) | OID.2.5.4.12 |
| Numéro de série | OID.2.5.4.5 |
| Email (E) | OID.1.2.840.113549.1.9.1 |
| Composant de domaine (DC) | OID.0.9.2342.19200300.100.1.25 |
| Street | OID.2.5.4.9 |
| Prénom | OID.2.5.4.42 |
| Initiales | OID.2.5.4.43 |
| Code postal | OID.2.5.4.17 |
| Qualificateur de nom unique | OID.2.5.4.46 |
Pour plus d’informations sur la signature de certificat, consultez la documentation d’aide fournie par votre autorité de certification.
Option 1 : inscription web auprès de l’autorité de certification
Pour effectuer cette procédure, utilisez notepad.exe sur un appareil Windows ou un programme équivalent sur macOS.
Ouvrez le fichier REQ que vous avez téléchargé après avoir créé l’autorité de certification émettrice. Copiez (CTRL + C) le contenu du fichier.
Ouvrez un navigateur sur un appareil qui a accès à l’hôte web exécutant CA Web Enrollment. Par exemple :
https://WebSrv_running_CAWebEnrollment/certsrvSélectionnez Demander un certificat.
Sélectionnez Demande de certificat avancée.
Collez le contenu que vous avez copié précédemment dans la zone Demande enregistrée .
Pour Modèle de certificat, sélectionnez Autorité de certification subordonnée.
Remarque
Le modèle d’autorité de certification subordonnée doit être publié et disponible sur l’autorité de certification signataire du certificat. Ouvrez certsrv.msc - Autorité de certification console de gestion sur votre appareil pour afficher les modèles de certificats disponibles.
Sélectionnez Envoyer pour continuer.
Sous Certificate Issued (Certificat émis), choisissez DER encodé ou Base 4 encodé. Cloud PKI prend en charge les deux formats de fichiers. Procédez ensuite comme suit :
Sélectionnez Télécharger le certificat. Le fichier de certificat est téléchargé et enregistré en tant que certnew.cer.
Sélectionnez Télécharger la chaîne de certificats. Le certificat signé est téléchargé, y compris la chaîne de certificats complète, l’autorité de certification racine et tous les certificats d’autorité de certification intermédiaires ou émetteurs dans la hiérarchie de l’autorité de certification privée. Le fichier est enregistré sous le nom certnew.p7b.
Intune requiert ces deux fichiers pour activer l’autorité de certification émettrice pour Cloud PKI BYOCA.
Continuez à charger le certificat signé pour activer l’autorité de certification émettrice BYOCA dans cet article.
Remarque
Si vous utilisez le centre d’administration et la console d’inscription web CA à partir de 2 stations de travail différentes, vous devrez copier ou accéder aux 2 fichiers de certification à partir de la station de travail du centre d’administration.
Option 2 : Outil en ligne de commande Windows ADCS
Utilisez l’outil en ligne de commande certreq.exe pour envoyer une demande de certificat à une autorité de certification, dans laquelle vous pouvez spécifier le modèle de certificat et l’autorité de certification signataire. Le fichier REQ que vous avez téléchargé précédemment doit se trouver sur l’ordinateur Windows sur lequel vous exécutez l’outil en ligne de commande.
Vous pouvez utiliser la syntaxe suivante dans la ligne de commande pour envoyer une demande de certificat avec le modèle sélectionné et l’autorité de certification de signature :
certreq -submit -attrib "CertificateTemplate:<template_name>" -config "<CA_server_name>\<CA_name>" <request_file> <response_file>
Remplacez les variables dans la commande comme suit :
Remplacez <template_name> par le nom du modèle de certificat que vous souhaitez utiliser.
Remplacez <CA_server_name><CA_name> par le nom du serveur et le nom de l’autorité de certification, respectivement, que vous souhaitez utiliser pour signer la demande de certificat.
Aucune action n’est nécessaire pour <request_file> et <response_file>. Elles seront remplacées par le nom du fichier contenant la demande de certificat et le nom du fichier contenant la réponse de l’autorité de certification, respectivement.
Les exemples suivants décrivent comment soumettre une demande de certificat à l’aide du modèle d’autorité de certification subordonnée et comment la faire signer.
Exemple 1 : l’autorité de certification de signature, ContosoCA, s’exécute sur un serveur nommé CA-Server. Vous pouvez utiliser la commande suivante :
certreq -submit -attrib "CertificateTemplate:SubCA" -config "CA-Server\ContosoCA" certreq.req certnew.cerExemple 2 : l’autorité de certification de signature est nommée CaleroCorp SubCA (US) et s’exécute sur un serveur nommé Win2k16-subCA. Vous pouvez utiliser la commande suivante :
certreq -submit -attrib "CertificateTemplate:SubCA" -config "Win2k16-subCA\CaleroCorp SubCA (US)" "c:\users\bill.CORP\Documents\CC BYORCA Issuing CA2.csr" c:\Users\bill.CORP\CC-BYOCA-IssuingCA-Signed.cer"Exemple 3 : Si vous exécutez
certreq.exesans paramètres, Windows vous invite à identifier le fichier REQ en premier. Cette approche utilise l’interface utilisateur de Windows pour vous guider tout au long du processus de signature.
Outre le certificat signé, vous avez besoin du porte-clés complet de l’autorité de certification privée. Le chaîné de clés complet comprend l’autorité de certification racine et toutes les autorités de certification intermédiaires, émettrices ou subordonnées de la chaîne. Utilisez la syntaxe suivante dans l’outil en ligne de commande pour exporter le trousseau de clés complet vers un fichier P7B :
certutil [options] -ca.chain OutCACertChainFile [Index]
Exécutez la commande à partir d’un ordinateur joint à un domaine Windows avec un accès réseau à ADCS. Par exemple :
certutil -ca.chain c:\temp\fullChain.p7b
Pour afficher la chaîne exportée et vérifier que l’exportation s’est produite dans l’Explorateur de fichiers Windows :
- Accédez à l’emplacement du chemin d’accès où le fichier a été exporté.
- Double-cliquez sur le fichier pour l’ouvrir.
Dans le fichier, vous devez voir la chaîne complète, y compris les autorités de certification racine et intermédiaires.
Remarque
Vous pouvez également utiliser certmgr.msc ou certlm.msc exporter la clé publique individuelle pour chaque autorité de certification dans la chaîne d’autorité de certification privée. Chacun de ces fichiers porte une extension CER.
Étape 3 : Télécharger le certificat signé pour activer l’autorité de certification émettrice de BYOCA
Pour terminer le processus requis de signature de l’autorité de certification émettrice de PKI cloud BYOCA et permettre à l’autorité de certification dans le cloud de commencer à émettre des certificats pour Intune appareils gérés, vous devez disposer des éléments suivants :
- Un certificat signé pour l’autorité de certification émettrice BYOCA.
- Chaîne complète de l’autorité de certification privée utilisée pour signer la demande de certificat.
Pour plus d’informations sur la façon d’effectuer ces tâches, qui sont requises pour continuer, voir Étape 2 : Signer la demande de signature de certificat. Les fichiers doivent être disponibles sur la même machine que celle sur laquelle le Centre d’administration Microsoft Intune est exécuté.
Revenez à la liste des autorités de certification PKI cloud dans le Centre d’administration. Sélectionnez une autorité de certification. Son status doit indiquer Signature requise.
Accédez à Propriétés, puis sélectionnez Télécharger le certificat signé.
La fenêtre Charger le certificat signé s’ouvre. Sous Télécharger le fichier de certificat signé (.cer, .crt ou .pem), sélectionnez Parcourir. Choisissez le fichier de certificat signé.
Sous Télécharger une ou plusieurs chaînes de certificats de confiance (.cer, .crt, .pem ou .p7b), faites glisser et déposez les fichiers ou sélectionnez Parcourir pour rechercher le fichier sur votre ordinateur.
Sélectionnez Enregistrer et patientez pendant qu’Intune charge le certificat. Cela peut prendre quelques minutes.
Actualisez la liste des autorités de certification. La colonne de status de votre autorité de certification doit maintenant apparaître comme Active. Le nom commun racine apparaît en tant qu’autorité de certification racine externe.
Vous pouvez sélectionner l’autorité de certification dans la liste pour afficher les propriétés disponibles. Les propriétés sont les suivantes :
- URI du point de distribution de la liste de révocation de certificats (CRL).
- URI d’accès aux informations d’autorité (AIA).
- L’autorité de certification émettrice de l’infrastructure à clé publique cloud affiche l’URI SCEP. L’URI SCEP doit être copié dans le profil de configuration SCEP de chaque certificat émis par la plateforme.
Lorsque vous êtes prêt à télécharger la clé publique d’approbation de l’autorité de certification, sélectionnez Télécharger.
Remarque
La propriété AIA d’une autorité de certification émettrice BYOCA est définie par l’autorité de certification privée et contient les propriétés définies par la configuration AIA de l’autorité de certification privée. ADCS utilise un emplacement AIA LDAP par défaut. Si l’autorité de certification privée fournit un emplacement HTTP AIA, les propriétés BYOCA affichent l’emplacement HTTP AIA.
Étape 4 : Créer des profils d’approbation de certificat
Un profil de certificat approuvé Intune doit être créé pour chaque certificat d’autorité de certification dans la hiérarchie d’autorité de certification privée si vous utilisez une autorité de certification émettrice Cloud PKI BYOCA ancrée à une autorité de certification privée. Cette étape est requise pour toutes les plateformes (Windows, Android, iOS/iPad, macOS) qui émettent des certificats Cloud PKI SCEP. Il est nécessaire d’établir une relation de confiance avec l’autorité d’enregistrement de certificat Cloud PKI prenant en charge le protocole SCEP.
Pour plus d’informations sur la création du profil, consultez Profils de certificat approuvé.
Exporter des certificats
Les certificats exportés sont utilisés pour créer un profil de certificat approuvé dans Intune pour chaque autorité de certification de la chaîne. Si vous utilisez une autorité de certification privée, vous devez utiliser ses outils pour exporter le trousseau de l’autorité de certification vers un jeu de fichiers au format DER ou Base 4 avec une extension CER. Si ADCS est votre autorité de certification privée, vous pouvez utiliser l’outil en ligne de commande Windows certutil.exe pour exporter l’intégralité du trousseau de l’autorité de certification vers un fichier .p7b.
Exécutez la commande suivante à partir d’un ordinateur joint à un domaine Windows avec un accès réseau à ADCS.
certutil [options] -ca.chain OutCACertChainFile [Index]
Par exemple :
certutil -ca.chain c:\temp\fullChain.p7b
Vous pouvez utiliser l’Explorateur de fichiers Windows pour afficher la chaîne exportée.
Accédez à l’emplacement du chemin d’accès d’exportation du fichier .p7b et double-cliquez sur le fichier. Vous devriez voir la chaîne complète, y compris les autorités de certification racine et intermédiaires de la chaîne.
Cliquez avec le bouton droit sur chaque certificat de la liste.
Sélectionner toutes les tâches>Exporter. Exportez le certificat de confiance au format DER. Nous vous recommandons de nommer le fichier de certificat exporté à l’aide du même nom courant de l’autorité de certification qui s’affiche sous la colonne Issued To de l’utilitaire certmgr. Ce nom facilite la recherche de l’autorité de certification racine dans la liste, car le nom commun sous Délivré par et Délivré par sera le même.
Créer un profil de certificat de confiance pour une autorité de certification racine privée
Créez un profil de certificat approuvé avec le fichier d’autorité de certification racine exporté que vous avez téléchargé. Dans le Centre d’administration, créez un profil de certificat approuvé pour chaque plateforme de système d’exploitation que vous ciblez et qui utilise le certificat racine d’autorité de certification privée.
Créer des profils de certificat approuvé pour les autorités de certification privées subordonnées
Créez un profil de certificat approuvé avec le fichier d’autorité de certification intermédiaire ou émetteur exporté que vous avez téléchargé. Dans le Centre d’administration, créez un profil de certificat approuvé pour chaque plateforme OS que vous ciblez et qui utilise le certificat racine de l’autorité de certification émettrice.
Créer un profil de certificat de confiance pour l’autorité de certification émettrice
Conseil
Pour trouver vos autorités de certification BYOCA dans la liste des autorités de certification, recherchez les autorités de certification avec les valeurs suivantes :
- Type : Émission
- Nom commun racine : Autorité de certification racine externe
Dans le Centre d’administration, accédez à l’administration> des clientsCloud PKI.
Sélectionnez l’autorité de certification émettrice BYOCA PKI cloud.
Accédez à Propriétés.
Sélectionnez Télécharger. Patientez pendant le téléchargement de la clé publique de l’autorité de certification émettrice.
Dans le Centre d’administration, créez un profil de certificat approuvé pour chaque plateforme de système d’exploitation que vous ciblez. Pour obtenir des instructions, consultez Créer un profil de certificat approuvé. Lorsque vous y êtes invité, entrez la clé publique que vous avez téléchargée.
Le certificat d’autorité de certification émetteur que vous avez téléchargé pour Cloud PKI BYOCA doit être installé sur toutes les parties de confiance.
Le nom de fichier attribué aux clés publiques téléchargées est basé sur les noms communs spécifiés dans l’autorité de certification. Certains navigateurs, comme Microsoft Edge, affichent un avertissement si vous téléchargez un fichier avec un .cer ou une autre extension de certificat bien connue. Si vous recevez cet avertissement, sélectionnez Conserver.
Étape 5 : Créer un profil de certificat SCEP
Remarque
Seules les autorités de certification émettrices de PKI cloud et les autorités de certification émettrices de BYOCA peuvent être utilisées pour émettre des certificats SCEP à Intune appareils gérés.
Créez un profil de certificat SCEP pour chaque plateforme de système d’exploitation que vous ciblez, comme vous l’avez fait pour les profils de certificat approuvés. Le profil de certificat SCEP est utilisé pour demander un certificat d’authentification client leaf à l’autorité de certification émettrice. Ce type de certificat est utilisé dans les scénarios d’authentification basée sur le certificat, pour des éléments tels que l’accès Wi-Fi et VPN.
Revenez à l’infrastructurePKI Cloudde l’administration> des clients.
Sélectionnez une autorité de certification qui a un type d’émission .
Accédez à Propriétés.
Copiez l’URI SCEP dans le Presse-papiers.
Dans le Centre d’administration, créez un profil de certificat SCEP pour chaque plateforme de système d’exploitation que vous ciblez. Pour obtenir des instructions, consultez Créer un profil de certificat SCEP.
Dans le profil, sous Certificat racine, lier le profil de certificat approuvé. Le certificat de confiance sélectionné doit être le certificat d’autorité de certification racine auquel l’autorité de certification émettrice est ancrée dans la hiérarchie de l’autorité de certification.
Pour les URL du serveur SCEP, collez l’URI SCEP. Il est important de laisser la chaîne
{{CloudPKIFQDN}}telle quelle. Intune remplace cette chaîne d’espace réservé par le FQDN approprié lorsque le profil est remis à l’appareil. Le FQDN apparaîtra dans l’espace de noms *.manage.microsoft.com, un point de terminaison Intune principal. Pour plus d’informations sur Intune points de terminaison, consultez Points de terminaison réseau pour Microsoft Intune.Configurez les paramètres restants en suivant ces bonnes pratiques :
Format du nom de l’objet : assurez-vous que les variables spécifiées sont disponibles sur l’utilisateur ou l’objet de l’appareil dans Microsoft Entra ID. Par exemple, si l’utilisateur cible de ce profil n’a pas d’attribut d’adresse e-mail, mais que l’adresse e-mail de ce profil est renseignée, le certificat n’est pas émis. Une erreur apparaît également dans le rapport de profil de certificat SCEP.
Utilisation de clé étendue : Microsoft Cloud PKI ne prend pas en charge l’option Tout usage .
Remarque
Assurez-vous que la ou les EKU que vous sélectionnez sont configurées sur l’autorité de certification émettrice de l’infrastructure à clé publique Cloud. Si vous sélectionnez un EKU qui n’est pas présent sur l’autorité de certification émettrice de l’infrastructure à clé publique cloud, une erreur se produit avec le profil SCEP. De plus, aucun certificat n’est délivré pour l’appareil.
URL du serveur SCEP : ne combinez pas les URL NDES/SCEP avec les URL SCEP d’autorité de certification émettrice de Microsoft Cloud PKI.
Attribuez et révisez le profil. Lorsque vous êtes prêt à tout finaliser, sélectionnez Créer.