Eliminare l'Autorità di certificazione PKI di Microsoft Cloud

Eliminare un'autorità di certificazione (CA) emittente e radice dal servizio PKI Microsoft Cloud in Microsoft Intune. È possibile usare le azioni seguenti nell'interfaccia di amministrazione di Microsoft Intune per gestire le autorità di certificazione (CA) nel tenant:

  • Pause CA - Sospendere la CA per interromperne l'uso.
  • Revoca CA - Revoca tutti i certificati foglia attivi e quindi revoca la CA.
  • Elimina CA - Eliminare e rimuovere la CA da Microsoft Intune.

Una CA radice non può essere eliminata finché non vengono eliminate tutte le CA emittenti ancorate. Se si cambia idea dopo aver sospeso una CA, è possibile riattivarla per riprendere l'uso. Tuttavia, la revoca e l'eliminazione di una CA sono azioni permanenti e non possono essere annullate.

Questo articolo descrive come eliminare una CA emittente e una CA radice da Microsoft Intune usando le azioni disponibili nell'interfaccia di amministrazione.

Requisiti di accesso in base ai ruoli

Questi ruoli di amministratore possono eliminare le CA dall'interfaccia di amministrazione di Microsoft Intune:

  • Amministratore di Intune, ruolo predefinito di Microsoft Entra
  • Ruolo personalizzato di Intune, a cui sono state assegnate le autorizzazioni di Intune seguenti:
    • Leggere le CA
    • Disabilitare e riabilitare le CA
    • Revoca dei certificati foglia emessi

Eliminare la CA emittente

Rimuovere definitivamente una CA emittente da Microsoft Intune. Se si sta tentando di eliminare una CA radice, completare questi passaggi per eliminare la CA emittente ancorata ad essa.

  1. Passare aPKI clouddi amministrazione> tenant.

  2. Selezionare una CA emittente attiva dall'elenco delle CA disponibili. Selezionando una CA si aprono le azioni disponibili.

  3. Seleziona Sospendi.

    Pagina delle proprietà della CA PKI cloud con l'azione Sospendi evidenziata.

  4. Seleziona di nuovo Sospendi quando viene richiesto di confermare.

    Nota

    Dopo aver sospeso una CA emittente:

    • Non può emettere certificati foglia.
    • Continua a rispondere alle richieste dell'elenco di revoche di certificati (CRL) e alle richieste AIA.
  5. Tornare indietro all'elenco delle CA e scegliere Aggiorna. Quindi , verificare che la CA emittente sia sospesa nella colonna Stato.

    Elenco CA PKI cloud con colonna Stato che mostra lo stato sospeso.

  6. Selezionare la CA sospesa per riaprire tutte le opzioni disponibili. Vengono visualizzate due nuove opzioni:

    • Riprendi: questa opzione annulla la sospensione della CA e la rende nuovamente attiva.
    • Revoca: questa opzione revoca la CA emittente.
  7. Seleziona Revoca.

    Consiglio

    Per il funzionamento di questa azione, è necessario che tutti i certificati foglia attivi appartenenti alla CA siano già stati revocati. Per altre informazioni e passaggi, vedere Revoca dei certificati foglia attiva in questo articolo.

    Pagina delle proprietà della CA PKI cloud con l'azione Revoca evidenziata.

  8. Seleziona di nuovo Revoca quando viene richiesto di confermare.

    Importante

    Questa azione non può essere annullata.

    Nota

    Dopo aver revocato una CA emittente:

    • Continua a rispondere alle richieste di CRL e AIA.
    • Non è più attendibile per le relying party che eseguono un'operazione di trust chain.
    • Il CRL della CA radice indica che il certificato CA emittente è revocato.
    • Tutti i certificati foglia esistenti emessi dalla CA non vengono più autenticati.
  9. Tornare indietro all'elenco delle CA e scegliere Aggiorna. Quindi, controlla la colonna Stato per verificare che la CA emittente sia revocata.

    Elenco CA PKI cloud con colonna Stato che mostra lo stato revocato.

  10. Selezionare la CA revocata per riaprire tutte le opzioni disponibili.

  11. L'opzione per eliminare la CA dovrebbe essere disponibile ora. Selezionare Elimina per rimuovere la CA da Microsoft Intune.

    Pagina delle proprietà della CA PKI cloud con l'azione Elimina evidenziata per una CA emittente.

  12. Seleziona di nuovo Elimina quando viene richiesto di confermare.

    Importante

    Questa azione non può essere annullata.

  13. Tornare indietro all'elenco delle CA e scegliere Aggiorna. Verificare che la CA emittente non sia più presente nell'elenco.

Elimina CA radice

Rimuovere definitivamente una CA radice da Microsoft Intune.

Consiglio

Eliminare tutte le CA emittenti ancorate prima di eliminare la CA radice.

  1. Passare aPKI clouddi amministrazione> tenant.

  2. Selezionare una CA radice dall'elenco delle CA disponibili. Selezionando una CA si aprono le azioni disponibili.

    Elenco delle CA PKI cloud con una CA radice selezionata.

  3. Selezionare Elimina per rimuovere la CA da Microsoft Intune.

    Pagina delle proprietà della CA PKI cloud con l'azione Elimina evidenziata per la CA radice.

  4. Seleziona di nuovo Elimina quando viene richiesto di confermare.

    Importante

    Questa azione non può essere annullata.

  5. Tornare indietro all'elenco delle CA e scegliere Aggiorna. Verificare che la CA radice non venga più visualizzata nell'elenco.

Revoca certificati foglia attiva

Quando si tenta di revocare una CA emittente, è importante revocare prima tutti i certificati foglia attivi. È possibile revocare un certificato foglia alla volta da una CA emittente oppure revocare in blocco i certificati foglia.

Revocare un certificato foglia

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai aPKI clouddi amministrazione> del tenant.
  2. Selezionare una CA emittente.
  3. Scegliere Visualizza tutti i certificati.
  4. Selezionare un certificato foglia attivo e quindi scegliere Revoke. Ripetere questo passaggio per ogni certificato foglia rimanente.

Revoca di tutti i certificati foglia

È possibile usare lo script di PowerShell di esempio in questa sezione per revocare tutti i certificati foglia appartenenti a una CA. Lo script recupera informazioni dal tenant di Microsoft Intune su Microsoft Cloud PKI e revoca i certificati foglia per una CA emittente nel tenant.

  • Lo script recupera tutti i certificati foglia ed esegue l'azione di revoca su ognuno di essi.
  • Lo script chiede all'amministratore di confermare la revoca di tutti i certificati foglia.
  • Lo script ha una configurazione facoltativa che è possibile includere che invia una richiesta di conferma per ogni certificato. La sezione nello script è commentata nell'esempio, quindi aggiungila di nuovo se vuoi eseguire quella parte.

Importante

Usa questo script con cautela. Non è possibile annullare l'azione di revoca per nessuno dei certificati foglia.

  • Esaminare lo script di esempio prima di eseguirlo per comprendere meglio il suo funzionamento e considerare il suo impatto sul tenant.
  • Eseguire prima lo script di esempio in un account tenant non di produzione o di test.

Lo script installa il modulo PowerShell di Microsoft Graph, Microsoft.Graph. Il dispositivo che esegue lo script deve disporre dei privilegi amministrativi necessari per la corretta installazione del modulo.

Il Connect-MgGraph comando deve essere emesso da un amministratore che disponga dell'autorizzazione per revocare i certificati foglia sulla CA emittente.

Per eseguire lo script è necessario l'ID CA. Per trovare queste informazioni nell'interfaccia di amministrazione:

  1. Passare aPKI clouddi amministrazione> tenant.

  2. Selezionare una CA emittente.

  3. Esaminare l'URL del browser per trovare l'ID CA. La stringa alfanumerica sillabata alla fine dell'URL è l'ID CA. Ad esempio, nell'URL seguente, l'ID CA è f12345-acf1-12ab-1b2a-1a1234567a89:

    https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/CaDetails.ReactView/id/f12345-acf1-12ab-1b2a-1a1234567a89

Script di esempio

Eseguire lo script di PowerShell di esempio da una workstation amministrativa. Per eseguirlo, è necessario disporre delle autorizzazioni Intune seguenti:

  • Leggere le CA
  • Revoca dei certificati foglia emessi
 param (
    [string]$caId = $(Read-Host "Input CaId")
    )

Install-Module Microsoft.Graph

Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"

Start-Transcript -Path ".\RevokeAllLeafCerts_$($caId)_$(Get-Date -f 'yyyyMMdd-HHmmss').txt"

### Get all leaf certs
$leafCerts = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/cloudCertificationAuthorityLeafCertificate"

# Prompt user to confirm data cleanup
$confirmAllDelete = $(Write-Host "Are you 100% sure you want to revoke all $($leafCerts.value.count) certificates for CA $($caId)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline;
Read-Host " ")

if ($confirmAllDelete.ToLower() -ne "y" -and $confirmAllDelete.ToLower() -ne "yes") {
    Write-Host "Aborted"
    Stop-Transcript
    exit
}

# Iterate on retrieved leaf certs and revoke
foreach ($leafCert in $leafCerts.value)
{
    Write-Host ""
    if ($leafCert.certificateStatus.ToLower() -eq "revoked") {
         Write-Host "LeafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint) is already revoked. Skipping"
         continue
    }

    Write-Host "Revoking leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint)"

    # Uncomment next five lines to prompt for each cert
    # $confirmCertDelete = $(Write-Host "Are you sure you want to revoke leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint), $($leafCert.certificateStatus)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline; Read-Host " ")
    # if ($confirmCertDelete.ToLower() -ne "y" -and $confirmCertDelete.ToLower() -ne "yes") {
    #     Write-Host "Skipping"
    #     continue
    # }

    $currentCertId = $($leafCert.id)
    $revokeParams = @{ "leafCertificateId" = $($leafCert.id) }

    Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/revokeLeafCertificate" -Body ($revokeParams|ConvertTo-Json) -ContentType "application/json"
}