Creare profili di certificato PFX con un'autorità di certificazione

Si applica a: Configuration Manager (Current Branch)

Informazioni su come creare un profilo di certificato che usa un'autorità di certificazione per le credenziali. Questo articolo evidenzia informazioni specifiche sui profili dei certificati Personal Information Exchange (PFX). Per altre informazioni su come creare e configurare questi profili, vedere Profili certificato.

Configuration Manager consente di creare un profilo di certificato PFX utilizzando le credenziali rilasciate da un'autorità di certificazione. È possibile scegliere Microsoft o Entrust come autorità di certificazione. Quando vengono distribuiti ai dispositivi degli utenti, i file PFX generano certificati specifici dell'utente per supportare lo scambio di dati crittografati.

Per importare le credenziali dei certificati da file di certificati esistenti, vedere Importare profili di certificati PFX.

Prerequisiti

Prima di iniziare a creare un profilo di certificato, assicurarsi che siano pronti i prerequisiti necessari. Per altre informazioni, vedere Prerequisiti per i profili certificato. Ad esempio, per i profili dei certificati PFX, è necessario un ruolo del sistema del sito del punto di registrazione dei certificati .

Creare un profilo

  1. Nella console di Configuration Manager passare all'area di lavoro Asset e conformità, espandere Impostazioni di conformità, espandere Accesso alle risorse aziendali e quindi selezionare Profili certificato.

  2. Nel gruppo Crea della scheda Home della barra multifunzione selezionare Crea profilo certificato.

  3. Nella pagina Generale della Creazione guidata profilo certificato, specificare le informazioni seguenti:

    • Nome: immettere un nome univoco per il profilo del certificato. È possibile utilizzare un massimo di 256 caratteri.

    • Descrizione: fornire una descrizione che offra una panoramica del profilo del certificato e consenta di identificarlo nella console di Configuration Manager. È possibile utilizzare un massimo di 256 caratteri.

  4. Selezionare le impostazioni di Personal Information Exchange - PKCS #12 (PFX) - Crea. Questa opzione richiede un certificato per conto di un utente da un'autorità di certificazione (CA) locale connessa. Scegliere l'autorità di certificazione: Microsoft o Entrust.

    Nota

    L'opzione Importa consente di ottenere informazioni da un certificato esistente per creare un profilo di certificato. Per altre informazioni, vedere Importare profili di certificati PFX.

  5. Nella pagina Piattaforme supportate selezionare le versioni del sistema operativo supportate da questo profilo di certificato. Per altre informazioni sulle versioni del sistema operativo supportate per la versione di Configuration Manager, vedere Versioni del sistema operativo supportate per client e dispositivi.

  6. Nella pagina Autorità di certificazione scegliere il punto di registrazione certificati (CRP) per elaborare i certificati PFX:

    1. Sito primario: scegliere il server contenente il ruolo CRP per la CA.
    2. Autorità di certificazione: selezionare la CA pertinente.

    Per altre informazioni, vedere Infrastruttura dei certificati.

Le impostazioni nella pagina Certificato PFX variano a seconda della CA selezionata nella pagina Generale :

Configurare le impostazioni del certificato PFX per la CA Microsoft

  1. In Nome modello di certificato scegliere il modello di certificato.

  2. Per usare il profilo del certificato per la firma o la crittografia S/MIME, abilitare l'opzione Utilizzo certificato.

    Quando si abilita questa opzione, recapita tutti i certificati PFX associati all'utente di destinazione a tutti i dispositivi. Se non si abilita questa opzione, ogni dispositivo riceve un certificato univoco.

  3. Impostare il formato del nome dell'oggetto su Nome comune o Nome distinto completo. In caso di dubbi su quale usare, contattare l'amministratore della CA.

  4. Per il nome alternativo dell'oggetto, abilitare Indirizzo Email e Nome entità utente (UPN) in base alle esigenze della CA.

  5. Soglia di rinnovo: determina quando i certificati vengono rinnovati automaticamente, in base alla percentuale di tempo rimanente prima della scadenza.

  6. Impostare il periodo di validità del certificato sulla durata del certificato.

  7. Quando il punto di registrazione del certificato specifica le credenziali di Active Directory, abilitare la pubblicazione di Active Directory.

  8. Se hai selezionato una o più piattaforme supportate da Windows 10:

    1. Impostare l'archivio certificati Windows su Utente. L'opzione Computer locale non distribuisce i certificati, non è necessario sceglierla.

    2. Selezionare uno dei seguenti provider di archiviazione chiavi (KSP):

      • Eseguire l'installazione in Trusted Platform Module (TPM), se presente
      • In caso contrario, l'installazione su TPM (Trusted Platform Module) non riesce
      • In caso contrario, l'installazione in Windows Hello for Business non riesce
      • Installazione nel provider di archiviazione delle chiavi software
  9. Completare la procedura guidata.

Configurazione delle impostazioni del certificato PFX per la CA Entrust

  1. Per la configurazione dell'ID digitale, scegliere il profilo di configurazione. L'amministratore di Entrust crea le opzioni di configurazione dell'ID digitale.

  2. Per usare il profilo del certificato per la firma o la crittografia S/MIME, abilitare l'opzione Utilizzo certificato.

    Quando si abilita questa opzione, recapita tutti i certificati PFX associati all'utente di destinazione a tutti i dispositivi. Se non si abilita questa opzione, ogni dispositivo riceve un certificato univoco.

  3. Per mappare i token di formato del nome soggetto di Entrust ai campi di Configuration Manager, seleziona Formato.

    Nella finestra di dialogo Formattazione nome certificato sono elencate le variabili di configurazione dell'ID digitale Entrust. Per ogni variabile Entrust, scegliere i campi appropriati di Configuration Manager.

  4. Per mappare i token Nome alternativo soggetto di affidamento alle variabili LDAP supportate, seleziona Formato.

    Nella finestra di dialogo Formattazione nome certificato sono elencate le variabili di configurazione dell'ID digitale Entrust. Per ogni variabile Entrust, scegliere la variabile LDAP appropriata.

  5. Soglia di rinnovo: determina quando i certificati vengono rinnovati automaticamente, in base alla percentuale di tempo rimanente prima della scadenza.

  6. Impostare il periodo di validità del certificato sulla durata del certificato.

  7. Quando il punto di registrazione del certificato specifica le credenziali di Active Directory, abilitare la pubblicazione di Active Directory.

  8. Se hai selezionato una o più piattaforme supportate da Windows 10:

    1. Impostare l'archivio certificati Windows su Utente. L'opzione Computer locale non distribuisce i certificati, non è necessario sceglierla.

    2. Selezionare uno dei seguenti provider di archiviazione chiavi (KSP):

      • Eseguire l'installazione in Trusted Platform Module (TPM), se presente
      • In caso contrario, l'installazione su TPM (Trusted Platform Module) non riesce
      • In caso contrario, l'installazione in Windows Hello for Business non riesce
      • Installazione nel provider di archiviazione delle chiavi software
  9. Completare la procedura guidata.

Distribuire il profilo

Dopo aver creato un profilo di certificato, questo è ora disponibile nel nodo Profili di certificato . Per altre informazioni su come distribuirlo, vedere Distribuire i profili di accesso alle risorse.

Vedere anche

Creare un nuovo profilo di certificato

Importare profili certificato PFX

Distribuire profili Wi-Fi, VPN, posta elettronica e profili certificati