Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Eliminare un'autorità di certificazione (CA) emittente e radice dal servizio PKI Microsoft Cloud in Microsoft Intune. È possibile usare le azioni seguenti nell'interfaccia di amministrazione di Microsoft Intune per gestire le autorità di certificazione (CA) nel tenant:
- Pause CA - Sospendere la CA per interromperne l'uso.
- Revoca CA - Revoca tutti i certificati foglia attivi e quindi revoca la CA.
- Elimina CA - Eliminare e rimuovere la CA da Microsoft Intune.
Una CA radice non può essere eliminata finché non vengono eliminate tutte le CA emittenti ancorate. Se si cambia idea dopo aver sospeso una CA, è possibile riattivarla per riprendere l'uso. Tuttavia, la revoca e l'eliminazione di una CA sono azioni permanenti e non possono essere annullate.
Questo articolo descrive come eliminare una CA emittente e una CA radice da Microsoft Intune usando le azioni disponibili nell'interfaccia di amministrazione.
Requisiti di accesso in base ai ruoli
Questi ruoli di amministratore possono eliminare le CA dall'interfaccia di amministrazione di Microsoft Intune:
- Amministratore di Intune, ruolo predefinito di Microsoft Entra
- Ruolo personalizzato di Intune, a cui sono state assegnate le autorizzazioni di Intune seguenti:
- Leggere le CA
- Disabilitare e riabilitare le CA
- Revoca dei certificati foglia emessi
Eliminare la CA emittente
Rimuovere definitivamente una CA emittente da Microsoft Intune. Se si sta tentando di eliminare una CA radice, completare questi passaggi per eliminare la CA emittente ancorata ad essa.
Passare aPKI clouddi amministrazione> tenant.
Selezionare una CA emittente attiva dall'elenco delle CA disponibili. Selezionando una CA si aprono le azioni disponibili.
Seleziona Sospendi.
Seleziona di nuovo Sospendi quando viene richiesto di confermare.
Nota
Dopo aver sospeso una CA emittente:
- Non può emettere certificati foglia.
- Continua a rispondere alle richieste dell'elenco di revoche di certificati (CRL) e alle richieste AIA.
Tornare indietro all'elenco delle CA e scegliere Aggiorna. Quindi , verificare che la CA emittente sia sospesa nella colonna Stato.
Selezionare la CA sospesa per riaprire tutte le opzioni disponibili. Vengono visualizzate due nuove opzioni:
- Riprendi: questa opzione annulla la sospensione della CA e la rende nuovamente attiva.
- Revoca: questa opzione revoca la CA emittente.
Seleziona Revoca.
Consiglio
Per il funzionamento di questa azione, è necessario che tutti i certificati foglia attivi appartenenti alla CA siano già stati revocati. Per altre informazioni e passaggi, vedere Revoca dei certificati foglia attiva in questo articolo.
Seleziona di nuovo Revoca quando viene richiesto di confermare.
Importante
Questa azione non può essere annullata.
Nota
Dopo aver revocato una CA emittente:
- Continua a rispondere alle richieste di CRL e AIA.
- Non è più attendibile per le relying party che eseguono un'operazione di trust chain.
- Il CRL della CA radice indica che il certificato CA emittente è revocato.
- Tutti i certificati foglia esistenti emessi dalla CA non vengono più autenticati.
Tornare indietro all'elenco delle CA e scegliere Aggiorna. Quindi, controlla la colonna Stato per verificare che la CA emittente sia revocata.
Selezionare la CA revocata per riaprire tutte le opzioni disponibili.
L'opzione per eliminare la CA dovrebbe essere disponibile ora. Selezionare Elimina per rimuovere la CA da Microsoft Intune.
Seleziona di nuovo Elimina quando viene richiesto di confermare.
Importante
Questa azione non può essere annullata.
Tornare indietro all'elenco delle CA e scegliere Aggiorna. Verificare che la CA emittente non sia più presente nell'elenco.
Elimina CA radice
Rimuovere definitivamente una CA radice da Microsoft Intune.
Consiglio
Eliminare tutte le CA emittenti ancorate prima di eliminare la CA radice.
Passare aPKI clouddi amministrazione> tenant.
Selezionare una CA radice dall'elenco delle CA disponibili. Selezionando una CA si aprono le azioni disponibili.
Selezionare Elimina per rimuovere la CA da Microsoft Intune.
Seleziona di nuovo Elimina quando viene richiesto di confermare.
Importante
Questa azione non può essere annullata.
Tornare indietro all'elenco delle CA e scegliere Aggiorna. Verificare che la CA radice non venga più visualizzata nell'elenco.
Revoca certificati foglia attiva
Quando si tenta di revocare una CA emittente, è importante revocare prima tutti i certificati foglia attivi. È possibile revocare un certificato foglia alla volta da una CA emittente oppure revocare in blocco i certificati foglia.
Revocare un certificato foglia
- Nell'interfaccia di amministrazione di Microsoft Intune, vai aPKI clouddi amministrazione> del tenant.
- Selezionare una CA emittente.
- Scegliere Visualizza tutti i certificati.
- Selezionare un certificato foglia attivo e quindi scegliere Revoke. Ripetere questo passaggio per ogni certificato foglia rimanente.
Revoca di tutti i certificati foglia
È possibile usare lo script di PowerShell di esempio in questa sezione per revocare tutti i certificati foglia appartenenti a una CA. Lo script recupera informazioni dal tenant di Microsoft Intune su Microsoft Cloud PKI e revoca i certificati foglia per una CA emittente nel tenant.
- Lo script recupera tutti i certificati foglia ed esegue l'azione di revoca su ognuno di essi.
- Lo script chiede all'amministratore di confermare la revoca di tutti i certificati foglia.
- Lo script ha una configurazione facoltativa che è possibile includere che invia una richiesta di conferma per ogni certificato. La sezione nello script è commentata nell'esempio, quindi aggiungila di nuovo se vuoi eseguire quella parte.
Importante
Usa questo script con cautela. Non è possibile annullare l'azione di revoca per nessuno dei certificati foglia.
- Esaminare lo script di esempio prima di eseguirlo per comprendere meglio il suo funzionamento e considerare il suo impatto sul tenant.
- Eseguire prima lo script di esempio in un account tenant non di produzione o di test.
Lo script installa il modulo PowerShell di Microsoft Graph, Microsoft.Graph. Il dispositivo che esegue lo script deve disporre dei privilegi amministrativi necessari per la corretta installazione del modulo.
Il Connect-MgGraph comando deve essere emesso da un amministratore che disponga dell'autorizzazione per revocare i certificati foglia sulla CA emittente.
Per eseguire lo script è necessario l'ID CA. Per trovare queste informazioni nell'interfaccia di amministrazione:
Passare aPKI clouddi amministrazione> tenant.
Selezionare una CA emittente.
Esaminare l'URL del browser per trovare l'ID CA. La stringa alfanumerica sillabata alla fine dell'URL è l'ID CA. Ad esempio, nell'URL seguente, l'ID CA è f12345-acf1-12ab-1b2a-1a1234567a89:
https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/CaDetails.ReactView/id/f12345-acf1-12ab-1b2a-1a1234567a89
Script di esempio
Eseguire lo script di PowerShell di esempio da una workstation amministrativa. Per eseguirlo, è necessario disporre delle autorizzazioni Intune seguenti:
- Leggere le CA
- Revoca dei certificati foglia emessi
param (
[string]$caId = $(Read-Host "Input CaId")
)
Install-Module Microsoft.Graph
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
Start-Transcript -Path ".\RevokeAllLeafCerts_$($caId)_$(Get-Date -f 'yyyyMMdd-HHmmss').txt"
### Get all leaf certs
$leafCerts = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/cloudCertificationAuthorityLeafCertificate"
# Prompt user to confirm data cleanup
$confirmAllDelete = $(Write-Host "Are you 100% sure you want to revoke all $($leafCerts.value.count) certificates for CA $($caId)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline;
Read-Host " ")
if ($confirmAllDelete.ToLower() -ne "y" -and $confirmAllDelete.ToLower() -ne "yes") {
Write-Host "Aborted"
Stop-Transcript
exit
}
# Iterate on retrieved leaf certs and revoke
foreach ($leafCert in $leafCerts.value)
{
Write-Host ""
if ($leafCert.certificateStatus.ToLower() -eq "revoked") {
Write-Host "LeafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint) is already revoked. Skipping"
continue
}
Write-Host "Revoking leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint)"
# Uncomment next five lines to prompt for each cert
# $confirmCertDelete = $(Write-Host "Are you sure you want to revoke leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint), $($leafCert.certificateStatus)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline; Read-Host " ")
# if ($confirmCertDelete.ToLower() -ne "y" -and $confirmCertDelete.ToLower() -ne "yes") {
# Write-Host "Skipping"
# continue
# }
$currentCertId = $($leafCert.id)
$revokeParams = @{ "leafCertificateId" = $($leafCert.id) }
Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/revokeLeafCertificate" -Body ($revokeParams|ConvertTo-Json) -ContentType "application/json"
}