Déploiement PKI cloud Microsoft pour Microsoft Intune

Cet article décrit les modèles de déploiement pris en charge par Microsoft Intune et le service Microsoft Cloud PKI.

Vous avez deux options de déploiement :

  • Autorité de certification racine PKI Microsoft Cloud : déployez Microsoft Cloud PKI à l’aide de l’autorité de certification racine et émettrices dans le cloud.

  • Bring Your Own Certification Authority (BYOCA) : déployez Microsoft Cloud PKI à l’aide de votre propre autorité de certification privée.

Avec l’approche d’autorité de certification racine PKI Microsoft Cloud, vous pouvez créer une ou plusieurs PKI au sein d’un seul locataire Intune. Le déploiement d’une infrastructure à clé publique cloud de cette manière crée une hiérarchie à deux niveaux, de sorte que vous pouvez avoir plusieurs autorités de certification émettrices subordonnées à l’autorité de certification racine. Ces autorités de certification ne sont pas publiques. Au lieu de cela, vous créez à la fois l’autorité de certification racine et les autorités de certification émettrices dans le cloud, privé du locataire Intune. L’autorité de certification émettrice émet des certificats aux appareils gérés par Intune à l’aide du profil de certificat SCEP de configuration d’appareil.

Vous pouvez également utiliser votre propre autorité de certification (BYOCA). Avec cette approche, vous déployez Microsoft Cloud PKI à l’aide de votre propre autorité de certification privée. Cette option nécessite la création d’une autorité de certification émettrice dans le cloud qui est privée au client Intune. L’autorité de certification émettrice est ancrée à une autorité de certification privée, telle que les services de certificats Active Directory (ADCS). Lorsque vous créez une autorité de certification émettrice BYOCA PKI cloud, une demande de signature de certificat (CSR) est également créée dans Intune. Votre autorité de certification privée est requise pour signer la CSR.

Avant de commencer

Il est important d’examiner et de comprendre les chaînes d’approbation de certificat avant de commencer le déploiement. Pour plus d’informations sur les concepts et principes de base de l’infrastructure à clé publique Microsoft Cloud, consultez Principes de base de l’infrastructure à clé publique Microsoft Cloud.

Identifier les parties utilisatrices

Identifiez vos parties de confiance. La partie de confiance est un utilisateur ou un système qui consomme les certificats générés par une infrastructure à clé publique (PKI). Voici quelques exemples de parties qui se fient à la confiance :

  • Point d’accès Wi-Fi utilisant l’authentification par certificat radius.
  • Un serveur VPN authentifiant un utilisateur distant.
  • Un utilisateur visitant un site web protégé par TLS/SSL dans un navigateur web.

Déterminer l’emplacement de l’ancre de confiance

Déterminez l’emplacement de l’ancre d’approbation racine. Une ancre d’approbation est un certificat d’autorité de certification, ou la clé publique d’une autorité de certification, utilisé par une partie de confiance comme point de départ pour la validation de l’approbation de certificat ou du chemin d’accès. Une partie de confiance peut avoir une ou plusieurs ancres d’approbation dérivées de plusieurs sources. Une ancre d’approbation peut être la clé publique de l’autorité de certification racine ou la clé publique de l’autorité de certification qui émet un certificat d’entité finale à la partie de confiance.

Garantir la chaîne de confiance

Lorsque vous utilisez des certificats pour effectuer une authentification basée sur les certificats, assurez-vous que les deux parties utilisatrices ont la chaîne d’approbation de certificat de l’autorité de certification (qui inclut les clés publiques et l’autorité de certification racine) de tous les certificats impliqués dans une conversation basée sur TLS/SSL. Dans ce contexte, les parties se retrouvant sont :

  • Les appareils gérés par Intune.
  • Les services d’authentification utilisés par le Wi-Fi, le VPN ou les services web.

Si le certificat d’autorité de certification émetteur est manquant, une partie de confiance peut le demander via la propriété AIA (Authority Information Access) dans le certificat à l’aide du moteur de chaînage de certificats de la plateforme OS native.

Remarque

Lors de la connexion à une partie de confiance telle qu’un point d’accès Wi-Fi ou un serveur VPN, une connexion TLS/SSL est d’abord établie par l’appareil de Intune géré lors de la tentative de connexion. Microsoft Cloud PKI ne fournit pas ces certificats TLS/SSL. Vous devez obtenir ces certificats par le biais d’une autre infrastructure à clé publique ou d’un autre service d’autorité de certification. Par conséquent, lorsque vous créez un profil Wi-Fi ou VPN, vous devez également créer un profil de certificat approuvé et l’affecter aux appareils gérés pour approuver la connexion TLS/SSL. Le profil de certificat approuvé doit contenir les clés publiques de l’autorité de certification racine et des autorités de certification émettrices responsables de l’émission du certificat TLS/SSL.

Options de déploiement

Cette section décrit les options de déploiement prises en charge par Microsoft Intune pour Microsoft Cloud PKI.

Il existe des méthodes de déploiement de certificats d’autorité de certification auprès de parties de confiance non gérées par Intune. Parties de confiance telles que les serveurs radius, les points d’accès Wi-Fi, les serveurs VPN et les serveurs d’applications web prenant en charge l’authentification basée sur les certificats.

Si la partie de confiance est membre d’un domaine Active Directory, utilisez la stratégie de groupe pour déployer les certificats d’autorité de certification. Pour plus d’informations, reportez-vous aux rubriques suivantes :

Si la partie de confiance n’est pas membre du domaine Active Directory, assurez-vous que la chaîne d’approbation de certificat de l’autorité de certification pour la racine de l’infrastructure à clé publique Microsoft Cloud et l’autorité de certification émettrice est installée dans le magasin de sécurité de la partie de confiance. Le magasin de sécurité approprié varie en fonction de la plate-forme du système d’exploitation et de l’application d’hébergement fournissant le service.

Tenez également compte de la configuration logicielle de la partie utilisatrice nécessaire pour prendre en charge d’autres autorités de certification.

Option 1 : Autorité de certification racine PKI Microsoft Cloud

Lors d’un déploiement d’une autorité de certification racine PKI cloud, le certificat racine PKI cloud doit être déployé à toutes les parties de confiance. Si un certificat d’autorité de certification émetteur n’est pas présent sur une partie de confiance, celle-ci peut automatiquement le récupérer et l’installer en lançant la découverte de certificats. Ce processus, appelé moteur de chaînage de certificats (CCE), est spécifique à la plateforme et est utilisé pour récupérer le certificat parent manquant. L’URL du certificat d’autorité de certification émetteur se trouve dans la propriété AIA d’un certificat feuille (le certificat émis sur l’appareil à l’aide d’une autorité de certification émettrice de l’infrastructure à clé publique cloud). Une partie de confiance peut utiliser la propriété AIA pour récupérer des certificats d’autorité de certification parents. Le processus est similaire au téléchargement de CRL.

Remarque

Le système d’exploitation Android exige que les serveurs renvoient une chaîne de certificats complète et n’effectue pas de découverte de certificat en suivant les chemins AIA. Pour plus d’informations sur les exigences de chaîne de certificats sur Android, consultez la documentation sur la sécurité SSL Android. Veillez à déployer l’ensemble de la chaîne de certificats sur les appareils gérés Android et les parties de confiance.

Intune appareils gérés, quelle que soit la plateforme du système d’exploitation, nécessitent la chaîne d’approbation de certificat de signature suivante.

Type de certificat d’autorité de certification Chaîne d’approbation de certificat d’autorité de certification Méthode de déploiement
Certificat d’autorité de certification Cloud PKI Certificat d’autorité de certification racine requis, émission d’autorité de certification facultative mais recommandée Profil de configuration de certificat approuvé Intune
Certificat d’autorité de certification privée Certificat d’autorité de certification racine requis, l’émission d’un certificat d’autorité de certification est facultative mais recommandée Profil de configuration de certificat approuvé Intune

Les parties de confiance ont besoin de la chaîne d’approbation de certificat d’autorité de certification suivante.

Type de certificat d’autorité de certification Chaîne d’approbation de certificat d’autorité de certification Méthode de déploiement
Certificat d’autorité de certification Cloud PKI Certificat d’autorité de certification racine requis, émission d’autorité de certification facultative mais recommandée Si le serveur ou le service de la partie de confiance est un serveur membre dans le domaine Active Directory (AD), utilisez la stratégie de groupe pour déployer les certificats d’autorité de certification. S’il ne se trouve pas dans le domaine AD, une méthode d’installation manuelle peut être requise.
Certificat d’autorité de certification privée Certificat d’autorité de certification racine requis, émission du certificat d’autorité de certification facultatif mais recommandé Si le serveur ou le service de la partie de confiance est un serveur membre dans le domaine Active Directory (AD), utilisez la stratégie de groupe pour déployer les certificats d’autorité de certification. S’il ne se trouve pas dans le domaine AD, une méthode d’installation manuelle peut être requise.

Le diagramme suivant montre les certificats en action pour le client et les parties de confiance.

Diagramme de flux montrant l’émission de certificats de Cloud PKI vers les appareils clients et la validation du certificat par les parties concédantes.

Le diagramme suivant montre les chaînes d’approbation de certificat d’autorité de certification respectives qui doivent être déployées sur les appareils gérés et les parties de confiance. Les chaînes d’approbation d’autorité de certification garantissent que les certificats PKI cloud émis sur des appareils gérés par Intune sont approuvés et peuvent être utilisés pour s’authentifier auprès des parties de confiance.

Diagramme de flux montrant le déploiement de la chaîne d’approbation de certificat d’autorité de certification depuis Cloud PKI via Intune sur des appareils gérés.

Option 2 : Apportez votre propre autorité de certification (BYOCA)

Lors d’un déploiement Apportez votre propre autorité de certification, l’appareil géré par Intune a besoin des certificats d’autorité de certification suivants :

  • La chaîne de confiance de l’autorité de certification privée, y compris les certificats d’autorité de certification racine et émetteurs, de l’autorité de certification responsable de la signature de la CSR BYOCA.
  • Certificat d’autorité de certification émetteur du BYOCA.

Toutes les parties de confiance doivent déjà avoir la chaîne de certificats d’autorité de certification privée.

Intune appareils gérés, quelle que soit la plateforme du système d’exploitation, nécessitent la chaîne d’approbation de certificat de signature suivante.

Type de certificat d’autorité de certification Chaîne d’approbation de certificat d’autorité de certification Méthode de déploiement
Certificat d’autorité de certification Cloud PKI Émission d’une autorité de certification facultative, mais recommandée Profil de configuration de certificat approuvé Intune
Certificat d’autorité de certification privée Certificat d’autorité de certification racine requis, émission d’autorité de certification facultative mais recommandée Profil de configuration de certificat approuvé Intune

La partie de confiance doit déjà avoir la chaîne de certificats d’autorité de certification privée. Toutefois, le certificat d’autorité de certification émetteur par BYOCA doit également être déployé aux parties utilisatrices. Si la partie de confiance est un serveur membre dans le domaine Active Directory, utilisez GPO comme méthode de déploiement.

Remarque

Si le certificat d’autorité de certification émetteur de Cloud PKI BYOCA n’est pas déployé sur la plateforme de confiance, la propriété AIA (URL) du certificat SCEP (certificat d’entité de fin/feuille) émis par Cloud PKI peut être utilisée par le CCE de la partie de confiance pour demander et installer le certificat d’autorité de certification émetteur Cloud PKI BYOCA (clé publique) dans son magasin d’approbation. Toutefois, ce comportement n’est pas garanti et dépend de chaque implémentation du système d’exploitation/plateforme du CCE. Il est recommandé de déployer le certificat d’autorité de certification émetteur BYOCA sur l’appareil géré et la partie de confiance.

Les parties de confiance font confiance à l’infrastructure à clé publique cloud Le certificat SCEP BYOCA a été émis pour l’appareil géré, car il est lié à la chaîne d’approbation de l’autorité de certification privée déjà présente sur la partie de confiance.

Le diagramme suivant illustre comment les chaînes d’approbation de certificat d’autorité de certification respectives sont déployées pour Intune appareils gérés.

Diagramme des chaînes d’approbation de certificat d’autorité de certification qui doivent être déployés pour Intune appareils gérés. * Dans ce diagramme, privé fait référence au service de certificat Active Directory ou à un service non-Microsoft.

Résumé

Les autorités de certification PKI cloud racines et émettrices, ainsi que les autorités de certification émettrices BYOCA ancrées à une autorité de certification privée, peuvent exister dans le même locataire, car l’infrastructure à clé publique cloud peut prendre en charge les deux modèles de déploiement simultanément.

Avant de commencer un déploiement et d’émettre des certificats, déterminez l’emplacement de l’ancre d’approbation racine. Il peut se trouver dans l’autorité de certification racine PKI cloud ou racine privée. L’emplacement détermine la chaîne d’approbation de certificat requise par les appareils gérés Intune et les parties de confiance.

  • Autorité de certification racine PKI cloud : vous devez déployer la chaîne d’approbation de certificat PKI cloud, qui se compose de la racine & des clés publiques d’autorité de certification émettrice, à toutes les parties de confiance.
  • Autorité de certification émettrice Cloud PKI BYOCA à l’aide d’une autorité de certification racine privée : la chaîne de confiance du certificat d’autorité de certification privée, qui se compose de l’autorité de certification racine et de l’autorité de certification émettrice, doit déjà être déployée sur les parties de confiance de votre infrastructure. Bien que cela ne soit pas obligatoire, nous vous recommandons de créer un certificat d’autorité de certification émetteur Cloud PKI BYOCA.