Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
Intune potrebbe supportare più impostazioni rispetto a quelle elencate in questo articolo. Non tutte le impostazioni sono documentate e non verranno documentate. Per visualizzare le impostazioni che è possibile configurare, creare un criterio di configurazione del dispositivo e selezionare Catalogo impostazioni. Per altre informazioni, vai al catalogo delle impostazioni.
È possibile creare un profilo con impostazioni di rete cablata specifiche e quindi distribuirlo nei dispositivi iOS/iPadOS e macOS. Microsoft Intune offre molte funzionalità, tra cui l'autenticazione nella rete, l'aggiunta di un certificato SCEP (Simple Certificate Enrollment Protocol) e altro ancora.
In questo articolo vengono descritte le impostazioni che è possibile configurare. Per altre informazioni sui profili di rete cablata in Intune, vedere Profilo di configurazione del dispositivo di rete cablata.
Prerequisiti
Requisiti della piattaforma del dispositivo
Questa funzionalità supporta le piattaforme seguenti:
- iOS/iPadOS
- macOS
Requisiti di configurazione del dispositivo
- Creare un profilo di configurazione del dispositivo di rete cablata.
- Queste impostazioni sono disponibili per tutti i tipi di registrazione.
Requisiti dei ruoli
- Accedi all'interfaccia di amministrazione di Microsoft Intune con un account che abbia il ruolo predefinito Gestione criteri e profili. Per altre informazioni sui ruoli predefiniti, vedere Controllo di accesso in base ai ruoli per Microsoft Intune.
Rete cablata
- Interfaccia di rete: impostata automaticamente su qualsiasi Ethernet.
Canale di distribuzione: selezionare la modalità di distribuzione del profilo. Questa impostazione determina anche il portachiavi in cui sono archiviati i certificati di autenticazione, quindi è importante selezionare il canale appropriato. Non è possibile modificare il canale di distribuzione dopo aver distribuito il profilo. A tale scopo, è necessario creare un nuovo profilo.
Nota
Quando i certificati di autenticazione collegati sono pronti per il rinnovo, confermare l'impostazione del canale di distribuzione nei profili esistenti. Questo passaggio assicura che sia selezionato il canale desiderato. In caso contrario, creare un nuovo profilo con il canale di distribuzione corretto.
Sono disponibili due opzioni:
- Canale utente: selezionare sempre il canale di distribuzione utente nei profili con certificati utente. Questa opzione archivia i certificati nel keychain utente.
- Canale dispositivo: selezionare sempre il canale di distribuzione del dispositivo nei profili con certificati del dispositivo. Questa opzione archivia i certificati nel keychain di sistema.
Interfaccia di rete: seleziona le interfacce di rete sul dispositivo a cui si applica il profilo, in base alla priorità dell'ordine di servizio. Le opzioni disponibili sono:
- Prima Ethernet attiva (impostazione predefinita)
- Secondo Ethernet attivo
- Terza Ethernet attiva
- Prima Ethernet
- Secondo Ethernet
- Terza Ethernet
- Qualsiasi Ethernet
Le opzioni con "attivo" nel titolo usano interfacce che funzionano attivamente sul dispositivo. Se non sono presenti interfacce attive, viene configurata l'interfaccia successiva nella priorità dell'ordine di servizio. Per impostazione predefinita, è selezionata la prima Ethernet attiva , che è anche l'impostazione predefinita configurata da macOS.
Tipo EAP: per autenticare le connessioni cablate protette, selezionare il tipo di protocollo EAP (Extensible Authentication Protocol). Le opzioni disponibili sono:
-
EAP-FAST: immettere le impostazioni PAC (Protected Access Credential). Questa opzione utilizza le credenziali di accesso protetto per creare un tunnel autenticato tra il client e il server di autenticazione. Le opzioni disponibili sono:
- Non usare (PAC)
- Usa (PAC): se esiste un file PAC esistente, utilizzarlo.
- Usare ed effettuare il provisioning di PAC: creare e aggiungere il file PAC ai dispositivi.
- Utilizzare ed eseguire il provisioning di PAC in modo anonimo: creare e aggiungere il file PAC ai dispositivi senza eseguire l'autenticazione al server.
EAP-TLS: immettere anche:
- Attendibilità - serverNomi dei server dei certificati: immettere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata nei dispositivi degli utenti quando si connettono a questa rete.
- Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il tuo server di autenticazione utilizza un certificato pubblico, non è necessario includere un certificato radice.
- Autenticazione - clientCertificati: selezionare un profilo di certificato client SCEP esistente distribuito anche nel dispositivo. Questo certificato è l'identità presentata dal dispositivo al server per autenticare la connessione. I certificati PKCS (Public Key Cryptography Standards) non sono supportati.
-
Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio
anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.
EAP-TTLS: immettere anche:
- Attendibilità - serverNomi dei server dei certificati: immettere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata nei dispositivi degli utenti quando si connettono a questa rete.
- Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il tuo server di autenticazione utilizza un certificato pubblico, non è necessario includere un certificato radice.
- Autenticazione - clientCertificati: selezionare un profilo di certificato client SCEP esistente distribuito anche nel dispositivo. Questo certificato è l'identità presentata dal dispositivo al server per autenticare la connessione. I certificati PKCS non sono supportati. Scegliere il certificato da allineare alla selezione del canale di distribuzione. Se è stato selezionato il canale utente, le opzioni relative al certificato sono limitate ai profili di certificato utente. Se hai selezionato il canale del dispositivo, avrai a disposizione profili di certificato sia utente che dispositivo tra cui scegliere. Tuttavia, è consigliabile selezionare sempre il tipo di certificato in linea con il canale selezionato. L'archiviazione dei certificati utente nel keychain di sistema aumenta i rischi per la sicurezza.
Autenticazione client: selezionare un metodo di autenticazione. Le opzioni disponibili sono:
Nome utente e password: Prompt all'utente un nome utente e una password per autenticare la connessione. Immetti anche:
-
Metodo non EAP (identità interna): selezionare la modalità di autenticazione della connessione. Assicurarsi di scegliere lo stesso protocollo configurato sulla rete. Le opzioni disponibili sono:
- Password non crittografata (PAP)
- Challenge Handshake Authentication Protocol (CHAP)
- Microsoft CHAP (MS-CHAP)
- Microsoft CHAP versione 2 (MS-CHAP v2)
-
Metodo non EAP (identità interna): selezionare la modalità di autenticazione della connessione. Assicurarsi di scegliere lo stesso protocollo configurato sulla rete. Le opzioni disponibili sono:
Certificati: selezionare un profilo di certificato client SCEP esistente distribuito anche nel dispositivo. Questo certificato è l'identità presentata dal dispositivo al server per autenticare la connessione. I certificati PKCS non sono supportati. Scegliere il certificato da allineare alla selezione del canale di distribuzione. Se è stato selezionato il canale utente, le opzioni relative al certificato sono limitate ai profili di certificato utente. Se hai selezionato il canale del dispositivo, avrai a disposizione profili di certificato sia utente che dispositivo tra cui scegliere. Tuttavia, è consigliabile selezionare sempre il tipo di certificato in linea con il canale selezionato. L'archiviazione dei certificati utente nel keychain di sistema aumenta i rischi per la sicurezza.
-
Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio
anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.
- LEAP
PEAP: immettere anche:
- Attendibilità - serverNomi dei server dei certificati: immettere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata nei dispositivi degli utenti quando si connettono a questa rete.
- Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il tuo server di autenticazione utilizza un certificato pubblico, non è necessario includere un certificato radice.
- Autenticazione - clientCertificati: selezionare un profilo di certificato client SCEP esistente distribuito anche nel dispositivo. Questo certificato è l'identità presentata dal dispositivo al server per autenticare la connessione. I certificati PKCS non sono supportati.
Autenticazione client: selezionare un metodo di autenticazione. Le opzioni disponibili sono:
- Nome utente e password: Prompt all'utente un nome utente e una password per autenticare la connessione.
- Certificati: selezionare un profilo di certificato client SCEP esistente distribuito anche nel dispositivo. Questo certificato è l'identità presentata dal dispositivo al server per autenticare la connessione. I certificati PKCS non sono supportati.
-
Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio
anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.
-
EAP-FAST: immettere le impostazioni PAC (Protected Access Credential). Questa opzione utilizza le credenziali di accesso protetto per creare un tunnel autenticato tra il client e il server di autenticazione. Le opzioni disponibili sono:
Articoli correlati
- Assicurati di assegnare questo profilo e monitorarne lo stato.
- Altre informazioni sulle impostazioni della rete cablata per i dispositivi Windows.