Créer des profils de certificat

S’applique à : Configuration Manager (branche actuelle)

Importante

À compter de la version 2203, cette fonctionnalité d’accès aux ressources de la société n’est plus prise en charge. Pour plus d’informations, consultez Forum aux questions sur l’obsolescence de l’accès aux ressources.

Utilisez les profils de certificat dans Configuration Manager pour mettre en service les appareils gérés avec les certificats dont ils ont besoin pour accéder aux ressources de l’entreprise. Avant de créer des profils de certificat, configurez l’infrastructure des certificats comme décrit dans Configurer l’infrastructure des certificats.

Cet article explique comment créer des profils de certificat SCEP (Simple Certificate Enrollment Protocol) et racines de confiance. Si vous souhaitez créer des profils de certificat PFX, consultez Créer des profils de certificat PFX.

Pour créer un profil de certificat :

  1. Démarrez l’Assistant Créer un profil de certificat.
  2. Fournissez des informations générales sur le certificat.
  3. Configurez un certificat d’autorité de certification approuvée.
  4. Configurer les informations de certificat SCEP.
  5. Spécifiez les plateformes prises en charge pour le profil de certificat.

Démarrer l’Assistant

Pour démarrer Create Certificate Profile :

  1. Dans la console du Configuration Manager, accédez à l’espace de travail Ressources et conformité, développez Paramètres de conformité, Accès aux ressources de la société, puis sélectionnez le nœud Profils de certificat.

  2. Sous l’onglet Accueil du ruban, dans le groupe Créer , sélectionnez Créer un profil de certificat.

Généralités

Sur la page Général de l’Assistant Créer un profil de certificat, spécifiez les informations suivantes :

  • Nom : entrez un nom unique pour le profil de certificat. Vous pouvez utiliser un maximum de 256 caractères.

  • Description : fournissez une description qui donne une vue d’ensemble du profil de certificat. Incluez également d’autres informations pertinentes qui aident à l’identifier dans la console Configuration Manager. Vous pouvez utiliser un maximum de 256 caractères.

  • Spécifiez le type de profil de certificat que vous souhaitez créer :

    • Certificat d’autorité de certification approuvé : sélectionnez ce type pour déployer une autorité de certification racine de confiance ou un certificat d’autorité de certification intermédiaire pour former une chaîne de certificats de confiance lorsque l’utilisateur ou l’appareil doit authentifier un autre appareil. Par exemple, l’appareil peut être un serveur RADIUS (Remote Authentication Dial-In User Service) ou un serveur de réseau privé virtuel (VPN).

      Configurez également un profil de certificat d’autorité de certification approuvé avant de pouvoir créer un profil de certificat SCEP. Dans ce cas, le certificat d’autorité de certification approuvé doit être celui qui émet le certificat pour l’utilisateur ou l’appareil.

    • Paramètres du protocole d’inscription du certificat simple (SCEP) : sélectionnez ce type pour demander un certificat pour un utilisateur ou un appareil avec le service de rôle du protocole d’inscription du certificat simple et du service d’inscription des périphériques réseau (NDES).

    • Paramètres d’échange d’informations personnelles PKCS #12 (PFX) - Importer : sélectionnez cette option pour importer un certificat PFX. Pour plus d’informations, consultez Importer des profils de certificat PFX.

    • Paramètres d’échange d’informations personnelles PKCS #12 (PFX) - Créer : sélectionnez cette option pour traiter les certificats PFX à l’aide d’une autorité de certification. Pour plus d’informations, consultez Créer des profils de certificat PFX.

Certificat d’autorité de certification approuvé

Importante

Avant de créer un profil de certificat SCEP, configurez au moins un profil de certificat d’autorité de certification approuvé.

Une fois le certificat déployé, si vous modifiez l’une de ces valeurs, un nouveau certificat est demandé :

  • Fournisseur de stockage de clés
  • Nom du modèle de certificat
  • Type de certificat
  • Format de nom d’objet
  • Autre nom du sujet
  • Période de validité du certificat
  • Utilisation de la clé
  • Taille de clé
  • Utilisation de la clé étendue
  • Certificat d’autorité de certification racine
  1. Sur la page Certificat d’autorité de certification approuvé de l’Assistant Créer un profil de certificat, spécifiez les informations suivantes :

    • Fichier de certificat : sélectionnez Importer, puis accédez au fichier de certificat.

    • Magasin de destination : pour les appareils disposant de plusieurs magasins de certificats, sélectionnez l’emplacement de stockage du certificat. Pour les appareils qui n’ont qu’un seul magasin, ce paramètre est ignoré.

  2. Utilisez la valeur de l’empreinte du certificat pour vérifier que vous avez importé le certificat correct.

Certificats SCEP

1. Serveurs SCEP

Sur la page Serveurs SCEP de l’Assistant Créer un profil de certificat, spécifiez les URL des serveurs NDES qui émettront des certificats via SCEP. Vous pouvez attribuer automatiquement une URL NDES en fonction de la configuration du point d’inscription du certificat ou ajouter des URL manuellement.

2. Inscription au SCEP

Complétez la page d’inscription SCEP de l’Assistant Créer un profil de certificat.

  • Tentatives : spécifiez le nombre de fois que l’appareil réessaie automatiquement la demande de certificat au serveur NDES. Ce paramètre prend en charge le scénario dans lequel un responsable d’autorité de certification doit approuver une demande de certificat avant qu’elle ne soit acceptée. Ce paramètre est généralement utilisé pour les environnements de haute sécurité ou si vous avez une autorité de certification émettrice autonome plutôt qu’une autorité de certification d’entreprise. Vous pouvez également utiliser ce paramètre à des fins de test afin de pouvoir examiner les options de demande de certificat avant que l’autorité de certification émettrice ne traite la demande de certificat. Utilisez ce paramètre avec le paramètre Délai de nouvelle tentative (minutes).

  • Délai de nouvelle tentative (minutes) : spécifiez l’intervalle, en minutes, entre chaque tentative d’inscription lorsque vous utilisez l’approbation du gestionnaire d’autorité de certification avant que l’autorité de certification émettrice ne traite la demande de certificat. Si vous utilisez l’approbation du responsable à des fins de test, spécifiez une valeur faible. Vous n’attendez pas longtemps pour que l’appareil réessaie la demande de certificat après avoir approuvé la demande.

    Si vous utilisez Approbation du responsable sur un réseau de production, spécifiez une valeur supérieure. Ce comportement laisse suffisamment de temps à l’administrateur de l’autorité de certification pour approuver ou refuser les approbations en attente.

  • Seuil de renouvellement ( %) : spécifiez le pourcentage de la durée de vie du certificat restant avant que l’appareil ne demande le renouvellement du certificat.

  • Fournisseur de stockage de clé (KSP) : spécifiez l’emplacement de stockage de la clé du certificat. Choisissez une des valeurs suivantes :

    • Installation sur le module de plateforme sécurisée (TPM), le cas échéant : Installe la clé du module de plateforme sécurisée. Si le module de plateforme sécurisée (TPM) est présent, la clé est installée auprès du fournisseur de stockage pour la clé logicielle.

    • Échec de l’installation sur le module de plateforme sécurisée (TPM) : installe la clé sur le module de plateforme sécurisée. Si le module TPM n’est pas présent, l’installation échoue.

    • Échec de l’installation sur Windows Hello Entreprise : cette option est disponible pour les appareils Windows 10 ou version ultérieure. Il vous permet de stocker le certificat dans le magasin Windows Hello Entreprise, qui est protégé par l’authentification multifacteur. Pour plus d’informations, consultez Windows Hello Entreprise.

      Remarque

      Cette option ne prend pas en charge l’ouverture de session par carte à puce pour l’utilisation améliorée de la clé sur la page Propriétés du certificat.

    • Installer sur le fournisseur de stockage de clé logicielle : installe la clé du fournisseur de stockage pour la clé logicielle.

  • Appareils pour l’inscription de certificats : si vous déployez le profil de certificat dans une collection d’utilisateurs, autorisez l’inscription de certificats uniquement sur l’appareil principal de l’utilisateur ou sur n’importe quel appareil auquel l’utilisateur se connecte.

    Si vous déployez le profil de certificat sur une collection d’appareils, autorisez l’inscription du certificat uniquement pour l’utilisateur principal de l’appareil ou pour tous les utilisateurs qui se connectent à l’appareil.

3. Propriétés du certificat

Dans la page Propriétés du certificat de l’Assistant Créer un profil de certificat, spécifiez les informations suivantes :

  • Nom du modèle de certificat : sélectionnez le nom d’un modèle de certificat que vous avez configuré dans NDES et ajouté à une autorité de certification émettrice. Pour parcourir correctement les modèles de certificat, votre compte d’utilisateur doit disposer d’une autorisation de lecture sur le modèle de certificat. Si vous ne parvenez pas à rechercher le certificat, tapez son nom.

    Importante

    Si le nom du modèle de certificat contient des caractères non ASCII, le certificat n’est pas déployé. (Un exemple de ces caractères provient de l’alphabet chinois.) Pour vous assurer que le certificat est déployé, commencez par créer une copie du modèle de certificat sur l’autorité de certification. Renommez ensuite la copie à l’aide de caractères ASCII.

    • Si vous recherchez le nom du modèle de certificat, certains champs de la page sont automatiquement remplis à partir du modèle de certificat. Dans certains cas, vous ne pouvez pas modifier ces valeurs, sauf si vous choisissez un autre modèle de certificat.

    • Si vous tapez le nom du modèle de certificat, assurez-vous qu’il correspond exactement à l’un des modèles de certificat. Il doit correspondre aux noms répertoriés dans le registre du serveur NDES. Veillez à spécifier le nom du modèle de certificat et non le nom complet du modèle de certificat.

      Pour trouver les noms des modèles de certificat, accédez à la clé de Registre suivante : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP. Il répertorie les modèles de certificat en tant que valeurs pour EncryptionTemplate, GeneralPurposeTemplate et SignatureTemplate. Par défaut, la valeur des trois modèles de certificat est IPSECIntermediateOffline, qui correspond au nom complet de modèle IPSec (demande hors ligne).

      Avertissement

      Lorsque vous tapez le nom du modèle de certificat, le Configuration Manager ne peut pas vérifier le contenu du modèle de certificat. Vous pourrez peut-être sélectionner des options que le modèle de certificat ne prend pas en charge, ce qui peut entraîner un échec de la demande de certificat. Lorsque ce comportement se produit, un message d’erreur s’affiche pour w3wp.exe dans le fichier CPR.log indiquant que le nom du modèle dans la demande de signature de certificat (CSR) et le défi ne correspondent pas.

      Lorsque vous tapez le nom du modèle de certificat spécifié pour la valeur GeneralPurposeTemplate , sélectionnez les options de chiffrement de clé et de signature numérique pour ce profil de certificat. Si vous souhaitez activer uniquement l’option de chiffrement de clé dans ce profil de certificat, spécifiez le nom du modèle de certificat pour la clé EncryptionTemplate . De même, si vous souhaitez activer uniquement l’option de signature numérique dans ce profil de certificat, spécifiez le nom du modèle de certificat pour la clé SignatureTemplate .

  • Type de certificat : indiquez si vous allez déployer le certificat sur un appareil ou un utilisateur.

  • Format du nom de l’objet : sélectionnez la façon dont Configuration Manager crée automatiquement le nom de l’objet dans la demande de certificat. Si le certificat est destiné à un utilisateur, vous pouvez également inclure l’adresse e-mail de l’utilisateur dans le nom de l’objet.

    Remarque

    Si vous sélectionnez le numéro IMEI ou le numéro de série, vous pouvez différencier les différents appareils appartenant au même utilisateur. Par exemple, ces appareils peuvent partager un nom commun, mais pas un numéro IMEI ou un numéro de série. Si l’appareil ne signale pas de numéro IMEI ou de série, le certificat est émis avec le nom commun.

  • Autre nom du sujet : spécifiez comment Configuration Manager crée automatiquement les valeurs pour l’autre nom de sujet (SAN) dans la demande de certificat. Par exemple, si vous avez sélectionné un type de certificat utilisateur, vous pouvez inclure le nom d’utilisateur principal (UPN) dans l’autre nom de l’objet. Si le certificat client s’authentifie auprès d’un serveur de stratégie réseau, définissez l’autre nom de l’objet sur l’UPN.

  • Période de validité du certificat : si vous définissez une période de validité personnalisée sur l’autorité de certification émettrice, spécifiez le temps restant avant l’expiration du certificat.

    Conseil

    Définissez une période de validité personnalisée avec la ligne de commande suivante : certutil -setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE Pour plus d’informations sur cette commande, consultez Infrastructure des certificats.

    Vous pouvez spécifier une valeur inférieure à la période de validité dans le modèle de certificat spécifié, mais pas supérieure. Par exemple, si la période de validité du certificat dans le modèle de certificat est de deux ans, vous pouvez spécifier une valeur d’un an, mais pas une valeur de cinq ans. La valeur doit également être inférieure à la période de validité restante du certificat de l’autorité de certification émettrice.

  • Utilisation de la clé : spécifiez les options d’utilisation de la clé pour le certificat. Choisissez l'une des options suivantes :

    • Chiffrage de clés: autorisez l’échange de clés uniquement quand la clé est chiffrée.

    • Signature numérique: autorisez l’échange de clés uniquement quand une signature numérique contribue à protéger la clé.

    Si vous avez recherché un modèle de certificat, vous ne pouvez pas modifier ces paramètres, sauf si vous sélectionnez un autre modèle de certificat.

    Configurez le modèle de certificat sélectionné avec l’une ou les deux options d’utilisation de la clé ci-dessus. Si ce n’est pas le cas, le message suivant s’affiche dans le fichier journal du point d’inscription du certificat, Crp.log : L’utilisation des clés dans CSR et challenge ne correspond pas

  • Taille de la clé (bits) : sélectionnez la taille de la clé en bits.

  • Utilisation de clé étendue : ajoutez des valeurs pour l’objectif prévu du certificat. Dans la plupart des cas, le certificat nécessite une authentification client afin que l’utilisateur ou l’appareil puisse s’authentifier auprès d’un serveur. Vous pouvez ajouter d’autres utilisations de la clé selon vos besoins.

  • Algorithme de hachage : sélectionnez l’un des types d’algorithmes de hachage disponibles à utiliser avec ce certificat. Permet de sélectionner le niveau le plus élevé de sécurité pris en charge par les appareils se connectant.

    Remarque

    SHA-2 prend en charge SHA-256, SHA-384 et SHA-512. SHA-3 ne prend en charge que SHA-3.

  • Certificat d’autorité de certification racine : choisissez un profil de certificat d’autorité de certification racine que vous avez précédemment configuré et déployé sur l’utilisateur ou l’appareil. Ce certificat d’autorité de certification doit être le certificat racine de l’autorité de certification qui émettra le certificat que vous configurez dans ce profil de certificat.

    Importante

    Si vous spécifiez un certificat d’autorité de certification racine qui n’est pas déployé sur l’utilisateur ou l’appareil, Configuration Manager ne lance pas la demande de certificat que vous configurez dans ce profil de certificat.

Plateformes prises en charge

Sur la page Plateformes prises en charge de l’Assistant Créer un profil de certificat, sélectionnez les versions de système d’exploitation sur lesquelles vous souhaitez installer le profil de certificat. Sélectionnez Sélectionner tout pour installer le profil de certificat sur tous les systèmes d’exploitation disponibles.

Étapes suivantes

Le nouveau profil de certificat s’affiche dans le nœud Profils de certificat de l’espace de travail Actifs et conformité . Il est prêt à être déployé pour des utilisateurs ou des appareils. Pour plus d’informations, consultez Comment déployer des profils.