Configurare Microsoft Cloud PKI - Bring your own CA

Questo articolo descrive come configurare Microsoft Cloud PKI per Intune con la propria Autorità di certificazione (CA). Il modello di distribuzione BYOCA (Bring Your Own CA), supportato da Intune, consente di creare e ancorare un'autorità di certificazione emittente privata nel cloud all'autorità di certificazione locale o privata. La CA privata può essere costituita da N+1 gerarchie di CA.

Prerequisiti

Per altre informazioni su come preparare il tenant per Microsoft Cloud PKI, inclusi i concetti e i requisiti chiave, vedere:

Controllo di accesso in base ai ruoli

L'account utilizzato per accedere all'interfaccia di amministrazione di Microsoft Intune deve disporre dell'autorizzazione necessaria per creare un'autorità di certificazione (CA). L'account amministratore Microsoft Entra Intune, noto anche come amministratore del servizio Intune, dispone delle autorizzazioni predefinite appropriate per la creazione di CA. In alternativa, puoi assegnare autorizzazioni CA Cloud PKI a un utente amministratore. Per altre informazioni, vedere Controllo di accesso in base ai ruoli con Microsoft Intune.

Passaggio 1: Creare la CA emittente e la richiesta di firma del certificato

Creare una CA emittente nell'interfaccia di amministrazione di Microsoft Intune.

  1. Passare aPKI clouddi amministrazione> tenant e quindi selezionare Crea.

    Pagina PKI cloud in Amministrazione tenant con il pulsante Crea evidenziato.

  2. Per Informazioni di base, immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per l'oggetto CA. Assegna un nome per identificarlo facilmente in seguito. Esempio: CA emittente BYOCA Contoso
    • Descrizione: immettere una descrizione per l'oggetto CA. Questa impostazione è facoltativa ma consigliata. Esempio: CA emittente Cloud PKI che utilizza la CA radice bring-your-own-ancorata a una CA emittente ADCS locale
  3. Seleziona Avanti per passare alle impostazioni di configurazione.

  4. Selezionare il tipo di CA e l'origine CA radice.

    Campi di configurazione del tipo di CA e dell'origine CA radice per la CA personalizzata.

    Configurare le impostazioni seguenti per la CA emittente:

    • Tipo di CA: Selezionare la CA emittente.
    • Origine CA radice: Selezionare Porta la propria CA radice. Questa impostazione specifica l'origine CA radice che ancora la CA emittente.
  5. Salta il periodo di validità. Questa impostazione non è disponibile per la configurazione. La CA utilizzata per firmare la richiesta di firma del certificato BYOCA determina il periodo di validità.

  6. Per l'utilizzo esteso delle chiavi, selezionare la modalità di utilizzo della CA.

    Scheda Impostazioni di configurazione con le opzioni di utilizzo esteso delle chiavi.

    Per prevenire potenziali rischi per la sicurezza, le CA sono limitate all'uso selezionato. Le opzioni disponibili sono:

    • Tipo: Selezionare lo scopo della CA. L'utilizzo prolungato delle chiavi per qualsiasi scopo (2.5.29.37.0) non è destinato all'uso perché è eccessivamente permissivo e rappresenta un potenziale rischio per la sicurezza. Per altre informazioni, vedi Modificare il modello di certificati eccessivamente permissivo con EKU con privilegi.
    • In alternativa, per creare un utilizzo esteso della chiave personalizzato, immettere il nome e l'identificatore dell'oggetto.
  7. In Attributi soggetto immettere un nome comune (CN) per la CA emittente.

    Campi di configurazione degli attributi dell'oggetto PKI cloud.

    Gli attributi facoltativi includono:

    • Organizzazione (O)
    • Unità organizzativa
    • Paese (C)
    • Provincia (ST)
    • Località (L)

    Per rispettare gli standard PKI, Intune impone un limite di due caratteri per paese/area geografica.

  8. In Crittografia immettere le dimensioni della chiave.

    Impostazioni delle dimensioni della chiave e dell'algoritmo nella configurazione di Cloud PKI.

    Le opzioni disponibili sono:

    • RSA-2048

    • RSA-3072

    • RSA-4096

    Questa impostazione applica le dimensioni della chiave limite superiore che possono essere usate quando si configura un profilo di certificato SCEP di configurazione del dispositivo in Intune. Consente di selezionare qualsiasi dimensione della chiave fino a quella impostata nella CA emittente Cloud PKI. Tieni presente che le dimensioni della chiave 1024 e l'hash SHA-1 non sono supportati con Cloud PKI. Tuttavia, non è necessario fornire l'algoritmo di hashing. La CA utilizzata per firmare la CSR determina l'algoritmo di hashing.

  9. Selezionare Avanti per continuare con i tag degli ambiti.

  10. Facoltativamente, è possibile aggiungere tag di ambito per controllare la visibilità e l'accesso a questa CA.

  11. Selezionare Avanti per continuare con Rivedi + Crea.

  12. Esamina il riepilogo fornito. Quando sei pronto per finalizzare tutto, seleziona Crea.

    Importante

    Non sarà possibile modificare queste proprietà dopo aver creato la CA. Seleziona Indietro per modificare le impostazioni e assicurarti che siano corrette e soddisfino i requisiti PKI. Se in seguito è necessario aggiungere un EKU, è necessario creare una nuova CA.

  13. Tornare all'elenco Microsoft Cloud PKI CA nell'interfaccia di amministrazione. Selezionare Aggiorna per visualizzare la nuova CA.

  14. Selezionare la CA. In Nozioni di base, lo stato dovrebbe essere Firma obbligatoria.

  15. Passare a Proprietà.

  16. Selezionare Scarica CSR. Attendere che Intune scarichi un file con formattazione REQ con il nome della CA. Ad esempio: Contoso BYOCA che rilascia CA.req

Passaggio 2: Firmare la richiesta di firma del certificato

Per firmare il file di richiesta di firma del certificato (CSR) scaricato è necessaria un'autorità di certificazione privata. La CA di firma può essere una CA radice o emittente da qualsiasi livello della CA privata. Ci sono due modi per firmare:

  • Opzione 1: usare la registrazione Web dell'Autorità di certificazione, una funzionalità di Servizi certificati Active Directory. Questa opzione fornisce una semplice interfaccia Web che consente di eseguire attività specifiche dell'amministratore, come richiedere e rinnovare i certificati.

  • Opzione 2: utilizzare il file eseguibile dello strumento certreq.exe da riga di comando di Windows ADCS.

Nella tabella seguente sono elencati gli identificatori di oggetto (OID) supportati per i certificati di firma usati nelle distribuzioni BYOCA.

Proprietà nome soggetto Identificatore oggetto
Nome comune (CN) OID.2.5.4.3
Organizzazione (O) OID.2.5.4.10
Unità organizzativa OID.2.5.4.11
Località (L) OID.2.5.4.7
Stato (ST) o provincia OID.2.5.4.8
Paese (C) OID.2.5.4.6
Titolo (T) OID.2.5.4.12
Numero di serie OID.2.5.4.5
Email (E) OID.1.2.840.113549.1.9.1
Componente di dominio (DC) OID.0.9.2342.19200300.100.1.25
Via OID.2.5.4.9
Nome OID.2.5.4.42
Initials OID.2.5.4.43
CAP OID.2.5.4.17
Qualificatore nome distinto OID.2.5.4.46

Per ulteriori informazioni sulla firma dei certificati, vedere la documentazione della Guida fornita dalla CA.

Opzione 1: Registrazione Web dell'Autorità di certificazione

Per completare questi passaggi, usare notepad.exe su un dispositivo Windows o un programma equivalente su macOS.

  1. Aprire il file REQ scaricato dopo aver creato la CA emittente. Copiare (CTRL + C) il contenuto del file.

  2. Aprire un browser in un dispositivo con accesso all'host Web che esegue la registrazione Web CA. Ad esempio: https://WebSrv_running_CAWebEnrollment/certsrv

  3. Selezionare Richiedi un certificato.

  4. Selezionare la richiesta di certificato avanzata.

  5. Incollare il contenuto copiato in precedenza nell'area Richieste salvate .

  6. In Modello di certificato selezionare Autorità di certificazione subordinata.

    Nota

    Il modello di CA subordinato deve essere pubblicato e disponibile nella CA che firma il certificato. Aprire certsrv.msc: console di gestione dell'autorità di certificazione nel dispositivo per visualizzare i modelli di certificato disponibili.

  7. Selezionare Invia per continuare.

  8. In Certificato emesso, scegli Codifica DER o Codifica in base 4. L'infrastruttura PKI cloud supporta entrambi i formati di file. Completare quindi questi passaggi:

    1. Selezionare Scarica certificato. Il file del certificato viene scaricato e salvato come certnew.cer.

    2. Selezionare Scarica catena di certificati. Il certificato firmato viene scaricato, inclusa l'intera catena di certificati, la CA radice e tutti i certificati CA intermedi o emittenti nella gerarchia della CA privata. Il file viene salvato come certnew.p7b.

    Intune richiede entrambi questi file per abilitare la CA emittente per Cloud PKI BYOCA.

  9. Continuare a caricare il certificato firmato per abilitare la CA emittente BYOCA in questo articolo.

Nota

Se si utilizza l'interfaccia di amministrazione e la console di registrazione Web CA da 2 workstation diverse, sarà necessario copiare o avere accesso ai 2 file di certificazione dalla workstation dell'interfaccia di amministrazione.

Opzione 2: strumento da riga di comando di Windows ADCS

Utilizzare lo strumento da riga di comandocertreq.exeper inviare una richiesta di certificato a una CA, in cui è possibile specificare il modello di certificato e la firma della CA. Il file REQ scaricato in precedenza deve trovarsi nel computer Windows in cui si esegue lo strumento da riga di comando.

Per inviare una richiesta di certificato con il modello e la firma della CA selezionati, è possibile utilizzare la seguente sintassi nella riga di comando:

certreq -submit -attrib "CertificateTemplate:<template_name>" -config "<CA_server_name>\<CA_name>" <request_file> <response_file>

Sostituisci le variabili nel comando come segue:

  1. Sostituire <template_name> con il nome del modello di certificato da usare.

  2. Sostituire <CA_server_name CA_name><> rispettivamente con il nome del server di certificazione e con il nome della CA che si desidera utilizzare per firmare la richiesta di certificato.

Non è necessaria alcuna azione per <request_file> e <response_file>. Verranno sostituiti, rispettivamente, con il nome del file che contiene la richiesta di certificato e il nome del file che contiene la risposta della CA.

Gli esempi seguenti descrivono come inviare una richiesta di certificato utilizzando il modello di CA subordinato e come farla firmare.

  • Esempio 1: la CA di firma, ContosoCA, è in esecuzione su un server denominato CA-Server. È possibile usare il comando seguente:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "CA-Server\ContosoCA" certreq.req certnew.cer

  • Esempio 2: la CA di firma è denominata CaleroCorp SubCA (US) in esecuzione su un server denominato Win2k16-subCA. È possibile usare il comando seguente:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "Win2k16-subCA\CaleroCorp SubCA (US)" "c:\users\bill.CORP\Documents\CC BYORCA Issuing CA2.csr" c:\Users\bill.CORP\CC-BYOCA-IssuingCA-Signed.cer"

  • Esempio 3: In alternativa, se si esegue certreq.exe senza parametri, Windows richiede di identificare prima il file REQ. Questo approccio usa l'interfaccia utente di Windows per guidare l'utente attraverso il processo di firma.

Oltre al certificato firmato, è necessario il portachiavi completo della CA privata. La catena di chiavi completa include la CA radice e tutte le CA intermedie, emesse o subordinate nella catena. Utilizzare la sintassi seguente nello strumento della riga di comando per esportare l'intera catena di chiavi in un file P7B:

certutil [options] -ca.chain OutCACertChainFile [Index]

Eseguire il comando da un computer aggiunto a un dominio Windows con accesso di rete ad ADCS. Ad esempio:

certutil -ca.chain c:\temp\fullChain.p7b

Per visualizzare la catena esportata e verificare che l'esportazione sia avvenuta in Esplora file di Windows:

  1. Passare al percorso in cui è stato esportato il file.
  2. Fare doppio clic sul file per aprirlo.

All'interno del file dovrebbe essere visibile l'intera catena, comprese le CA radice e intermedie.

Nota

In alternativa, è possibile utilizzare certmgr.msc o certlm.msc per esportare la chiave pubblica individuale per ogni CA nella catena di CA privata. Ognuno di questi file ha un'estensione CER.

Passaggio 3: caricare il certificato firmato per abilitare la CA emittente BYOCA

Per completare il processo necessario per la firma della CA che rilascia BYOCA Cloud PKI e abilitare la CA nel cloud per iniziare a emettere certificati per i dispositivi gestiti da Intune, è necessario disporre di:

  • Certificato firmato per la CA che ha emesso il BYOCA.
  • L'intera catena della CA privata utilizzata per firmare la richiesta di certificato.

Per informazioni su come completare queste attività, necessarie per procedere, vedere Passaggio 2: Richiesta di firma del certificato. I file devono essere disponibili nello stesso computer in cui è in esecuzione l'interfaccia di amministrazione di Microsoft Intune.

  1. Tornare all'elenco Cloud PKI CA nell'interfaccia di amministrazione. Selezionare un'autorità di certificazione. Lo stato dovrebbe essere Firma obbligatoria.

  2. Passare a Proprietà e selezionare Carica certificato firmato.

  3. Viene visualizzata la finestra Carica certificato firmato . In Carica file di certificato firmato (.cer, .crt o .pem) selezionare Sfoglia. Scegliere il file di certificato firmato.

  4. In Carica uno o più certificati della catena di attendibilità (.cer, .crt.pem o .p7b) trascinare i file o selezionare Sfoglia per cercare il file nel computer.

  5. Selezionare Salva e attendere che Intune carichi il certificato. L'operazione potrebbe richiedere alcuni minuti.

  6. Aggiornare l'elenco delle autorità di certificazione. La colonna dello stato per la CA dovrebbe ora essere visualizzata come Attivo. Il nome comune radice viene visualizzato come CA radice esterna.

    Elenco delle CA PKI cloud con la CA appena creata che mostra lo stato Attivo.

    È possibile selezionare la CA nell'elenco per visualizzare le proprietà disponibili. Proprietà:

    • URI del punto di distribuzione dell'elenco di revoche di certificati (CRL).
    • URI di accesso alle informazioni dell'autorità (AIA).
    • La CA emittente dell'infrastruttura PKI cloud mostra l'URI SCEP. L'URI SCEP deve essere copiato nel profilo di configurazione SCEP per ogni certificato emesso dalla piattaforma.

    Quando si è pronti per scaricare la chiave pubblica di attendibilità della CA, selezionare Scarica.

    Nota

    La proprietà AIA per una CA emittente BYOCA è definita dalla CA privata e contiene le proprietà definite dalla configurazione AIA della CA privata. ADCS utilizza una posizione AIA LDAP predefinita. Se la CA privata fornisce un percorso HTTP AIA, le proprietà BYOCA mostreranno il percorso HTTP AIA.

Passaggio 4: Creare profili di attendibilità dei certificati

Se si usa una CA emittente BYOCA Cloud PKI ancorata a una CA privata, è necessario creare un profilo di certificato attendibile di Intune per ogni certificato di firma nella gerarchia di CA privata. Questo passaggio è un requisito per ogni piattaforma (Windows, Android, iOS/iPad, macOS) che rilascia certificati SCEP Cloud PKI. È necessario stabilire un rapporto di attendibilità con l'autorità di registrazione dei certificati PKI cloud che supporta il protocollo SCEP.

Per altre informazioni su come creare il profilo, vedere Profili di certificati attendibili.

Esportare i certificati

I certificati esportati vengono usati per creare un profilo di certificato attendibile in Intune per ogni CA della catena. Se si usa una CA privata, è necessario utilizzare i relativi strumenti per esportare il keychain CA in un set di file con codifica DER o Base 4 con estensione CER. Se ADCS è la CA privata, è possibile utilizzare lo strumento da riga di comando di Windows certutil.exe per esportare il portachiavi completo della CA in un file .p7b.

Eseguire il comando seguente da un computer aggiunto a un dominio Windows con accesso di rete ad ADCS.

certutil [options] -ca.chain OutCACertChainFile [Index]

Ad esempio:

certutil -ca.chain c:\temp\fullChain.p7b

Puoi utilizzare Esplora file di Windows per visualizzare la catena esportata.

  1. Vai al percorso in cui è stato esportato il file .p7b e fai doppio clic sul file. Dovrebbe essere visualizzata l'intera catena, incluse le CA radice e intermedie nella catena.

  2. Fai clic con il pulsante destro del mouse su ogni certificato nell'elenco.

  3. Seleziona tutte le attività>Esporta. Esportare il certificato attendibile in formato DER. È consigliabile assegnare un nome al file di certificato esportato utilizzando lo stesso nome comune della CA indicato nella colonna Rilasciato a dell'utilità certmgr. Il nome semplifica la ricerca della CA radice nell'elenco perché il nome comune in Rilasciato a ed Emesso da sarà lo stesso.

Creare un profilo di certificato attendibile per la CA radice privata

Creare un profilo di certificato attendibile con il file CA radice esportato scaricato. Nell'interfaccia di amministrazione creare un profilo certificato attendibile per ogni piattaforma del sistema operativo di destinazione che usa il certificato radice della CA privata.

Creare profili di certificati attendibili per CA subordinate private

Creare un profilo di certificato attendibile con il file CA intermedio o emittente esportato scaricato. Nell'interfaccia di amministrazione creare un profilo certificato attendibile per ogni piattaforma del sistema operativo di destinazione che usa il certificato radice della CA emittente.

Creare un profilo di certificato attendibile per l'autorità di certificazione emittente

Consiglio

Per trovare le CA BYOCA nell'elenco delle CA, cercare le CA con i seguenti valori:

  • Tipo: Emissione
  • Nome comune radice: CA radice esterna
  1. Nell'interfaccia di amministrazione, passare aPKI clouddi amministrazione> tenant.

  2. Selezionare la CA emittente BYOCA Cloud PKI.

  3. Passare a Proprietà.

  4. Selezionare Scarica. Attendere il download della chiave pubblica per la CA emittente.

  5. Nell'interfaccia di amministrazione creare un profilo certificato attendibile per ogni piattaforma del sistema operativo di destinazione. Per istruzioni, vedere Creare un profilo di certificato attendibile. Quando richiesto, immetti la chiave pubblica scaricata.

Il certificato CA di emissione scaricato per Cloud PKI BYOCA deve essere installato su tutte le relying party.

Il nome file assegnato alle chiavi pubbliche scaricate si basa sui nomi comuni specificati nella CA. Alcuni browser, come Microsoft Edge, mostrano un avviso se si scarica un file con un .cer o un'altra estensione di certificato nota. Se ricevi questo avviso, seleziona Mantieni.

Finestra di dialogo di avviso per il download del browser con il pulsante Mantieni

Passaggio 5: Creare il profilo del certificato SCEP

Nota

Solo le CA emittenti Cloud PKI e le CA emittenti BYOCA possono essere usate per emettere certificati SCEP ai dispositivi gestiti da Intune.

Creare un profilo di certificato SCEP per ogni piattaforma del sistema operativo di destinazione, come è stato fatto per i profili di certificato attendibili. Il profilo del certificato SCEP viene utilizzato per richiedere un certificato di autenticazione del client foglia alla CA emittente. Questo tipo di certificato viene usato negli scenari di autenticazione basata su certificati, ad esempio per l'accesso Wi-Fi e VPN.

  1. Tornareall'infrastruttura PKI clouddi amministrazione> tenant.

  2. Selezionare una CA con un tipo di emissione .

  3. Passare a Proprietà.

  4. Copiare l'URI SCEP negli Appunti.

  5. Nell'interfaccia di amministrazione creare un profilo di certificato SCEP per ogni piattaforma del sistema operativo di destinazione. Per istruzioni, vedere Creare un profilo di certificato SCEP.

  6. Nel profilo, in Certificato radice, collegare il profilo del certificato attendibile. Il certificato attendibile selezionato deve essere il certificato CA radice a cui è ancorata la CA emittente nella gerarchia della CA.

    Impostazione del certificato radice con il certificato CA radice selezionato.

  7. Per gli URL del server SCEP, incollare l'URI SCEP. È importante lasciare invariata la stringa {{CloudPKIFQDN}} . Intune sostituisce questa stringa segnaposto con il nome di dominio completo appropriato quando il profilo viene recapitato al dispositivo. Il nome di dominio completo verrà visualizzato all'interno dello spazio dei nomi *.manage.microsoft.com, un endpoint Intune principale. Per altre informazioni sugli endpoint di Intune, vedere Endpoint di rete per Microsoft Intune.

  8. Configura le impostazioni rimanenti, seguendo queste procedure consigliate:

    • Formato nome oggetto: assicurarsi che le variabili specificate siano disponibili sull'oggetto utente o dispositivo in Microsoft Entra ID. Ad esempio, se l'utente di destinazione di questo profilo non ha un indirizzo di posta elettronica attributo, ma l'indirizzo di posta elettronica in questo profilo è compilato, il certificato non verrà emesso. Viene visualizzato un errore anche nel report del profilo certificati SCEP.

    • Utilizzo chiavi esteso: Microsoft Cloud PKI non supporta l'opzione Qualsiasi scopo .

      Nota

      Assicurarsi che le EKU selezionate siano configurate nell'autorità di certificazione (CA) emittente dell'infrastruttura PKI cloud. Se si seleziona un EKU che non è presente nella CA emittente dell'infrastruttura PKI cloud, si verifica un errore con il profilo SCEP. Inoltre, non viene rilasciato alcun certificato al dispositivo.

    • URL server SCEP: non combinare gli URL NDES/SCEP con gli URL SCEP di Microsoft Cloud PKI emittenti.

  9. Assegnare e rivedere il profilo. Quando sei pronto per finalizzare tutto, seleziona Crea.