Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le credenziali derivate sono un'implementazione delle linee guida del National Institute of Standards and Technology (NIST) per le credenziali di verifica dell'identità personale derivata (PIV) come parte della pubblicazione speciale (SP) 800-157(Il collegamento apre un file .pdf su nvlpubs.nist.gov).
Le organizzazioni che richiedono l'uso di smart card per l'autenticazione o la crittografia e la firma possono usare Intune per fornire ai dispositivi mobili un certificato derivato dalla smart card di un utente. Tale certificato è denominato credenziale derivata. Intune supporta diverse autorità emittenti di credenziali derivate, ma l'uso di una sola autorità emittente per tenant.
Informazioni sull'implementazione di Intune
Per usare le credenziali derivate da Intune, un amministratore di Intune deve configurare il tenant in modo che funzioni con un'autorità di certificazione di credenziali derivata supportata. Non è necessario configurare impostazioni specifiche di Intune nel sistema dell'emittente delle credenziali derivato.
L'amministratore di Intune specifica Derived credential come metodo di autenticazione per gli oggetti seguenti:
Per i dispositivi Android Enterprise completamente gestiti:
- Tipi di profili comuni come Wi-Fi
- Autenticazione di app
Per iOS/iPadOS:
- Tipi di profilo comuni come Wi-Fi, VPN ed Email, che include l'app di posta elettronica nativa di iOS/iPadOS
- Autenticazione di app
- Firma e crittografia S/MIME
Per Windows:
- Tipi di profili comuni come Wi-Fi e VPN
Nota
Attualmente, le credenziali derivate come metodo di autenticazione per i profili VPN non funzionano come previsto nei dispositivi Windows. Questo comportamento interessa solo i profili VPN nei dispositivi Windows e verrà corretto in una versione futura (nessun ETA).
Per Android e iOS/iPadOS, gli utenti ottengono credenziali derivate usando la smart card in un computer per eseguire l'autenticazione per l'autorità di certificazione delle credenziali derivate. L'autorità emittente rilascia quindi al dispositivo mobile un certificato derivato dalla smart card. Per Windows, gli utenti installano un'app dal provider di credenziali derivato che installa il certificato nel dispositivo per un uso successivo. a
Dopo che un dispositivo riceve le credenziali derivate, queste vengono usate per l'autenticazione e per la firma e la crittografia S/MIME quando le app o i profili di accesso alle risorse sono configurati per richiedere le credenziali derivate.
Prerequisiti
Esaminare le informazioni seguenti prima di configurare il tenant per l'utilizzo di credenziali derivate.
Requisiti della piattaforma del dispositivo
Intune supporta le credenziali derivate nelle piattaforme seguenti:
- Android Enterprise completamente gestito (COBO) di proprietà dell'azienda - versione 7.0 e successive
- Profilo di lavoro di proprietà dell'azienda (COPE) Android Enterprise
- iOS/iPadOS
- Windows
Emittenti supportati
Intune supporta una singola autorità di certificazione delle credenziali derivata per tenant. Sono supportati i seguenti emittenti:
- Razza DISA: https://public.cyber.mil/pki-pke/purebred/
- Affidare: https://www.entrust.com/
- Intercedere: https://www.intercede.com/
Per dettagli importanti sull'utilizzo delle diverse emittenti, consultare le indicazioni relative a tali emittenti. Per altre informazioni, vedere Pianificare le credenziali derivate in questo articolo.
Importante
Se si elimina un'autorità di certificazione delle credenziali derivata dal tenant, le credenziali derivate configurate tramite tale autorità di certificazione non funzioneranno più.
Vedere Modificare l'emittente di credenziali derivato più avanti in questo articolo.
App necessarie
Pianificare la distribuzione dell'app pertinente rivolta all'utente nei dispositivi che si registrano per credenziali derivate. Gli utenti del dispositivo usano l'app per avviare il processo di registrazione delle credenziali.
- I dispositivi iOS usano l'app Portale aziendale. Vedere Aggiungere app dello store iOS a Microsoft Intune.
- I dispositivi Android Enterprise completamente gestiti e con profilo aziendale Corporate-Owned usano l'app Intune. Vedere Aggiungere app di Android Store a Microsoft Intune.
Pianificare le credenziali derivate
Comprendere le considerazioni seguenti prima di configurare un emittente di credenziali derivato per Android e iOS/iPadOS.
Per i dispositivi Windows, vedere Credenziali derivate per Windows più avanti in questo articolo.
1 - Esaminare la documentazione per l'emittente di credenziali derivato scelto
Prima di configurare un'autorità emittente, esaminare la documentazione dell'autorità emittente per comprendere in che modo il sistema recapita le credenziali derivate ai dispositivi.
A seconda dell'emittente scelto, potrebbe essere necessario che il personale sia disponibile al momento dell'iscrizione per aiutare gli utenti a completare il processo. Esaminare anche le configurazioni correnti di Intune per assicurarsi che non blocchino l'accesso necessario per consentire ai dispositivi o agli utenti di completare la richiesta di credenziali.
Ad esempio, si potrebbe usare l'accesso condizionale per bloccare l'accesso alla posta elettronica per i dispositivi non conformi. Se ci si affida alle notifiche tramite posta elettronica per informare l'utente di avviare il processo di registrazione delle credenziali derivate, gli utenti potrebbero non ricevere tali istruzioni fino a quando non sono conformi ai criteri.
Analogamente, alcuni flussi di lavoro di richiesta di credenziali derivati richiedono l'uso della fotocamera del dispositivo per eseguire la scansione di un codice a matrice sullo schermo. Questo codice collega il dispositivo alla richiesta di autenticazione che si è verificata nell'autorità di certificazione delle credenziali derivata con le credenziali della smart card dell'utente. Se i criteri di configurazione dei dispositivi bloccano l'uso della fotocamera, l'utente non può completare la richiesta di registrazione delle credenziali derivate.
Informazioni generali:
È possibile configurare una sola autorità per tenant alla volta e tale autorità è disponibile per tutti gli utenti e i dispositivi supportati nel tenant.
Gli utenti non vengono informati che devono iscriversi per le credenziali derivate finché non vengono indirizzati con un criterio che richiede credenziali derivate.
La notifica può avvenire tramite notifica app per il Portale aziendale, tramite posta elettronica o entrambi. Se si sceglie di usare le notifiche tramite posta elettronica e si usa l'accesso condizionale abilitato, gli utenti potrebbero non ricevere la notifica tramite posta elettronica se il dispositivo non è conforme.
Importante
Per assicurarsi che le notifiche correlate alle credenziali del dispositivo vengano ricevute correttamente dagli utenti finali, è necessario abilitare le notifiche delle app per il Portale aziendale, le notifiche tramite posta elettronica o entrambi.
2 - Esaminare il flusso di lavoro dell'utente finale per l'emittente scelto
Di seguito sono riportate considerazioni fondamentali per ogni partner supportato. Acquisire familiarità con queste informazioni per assicurarsi che i criteri e le configurazioni di Intune non impediscano a utenti e dispositivi di completare correttamente la registrazione per una credenziale derivata da tale emittente.
DISA Di razza
Esaminare il flusso di lavoro dell'utente specifico della piattaforma per i dispositivi che verranno usati con le credenziali derivate.
- iOS e iPadOS
- Android Enterprise - Profilo di lavoro di proprietà dell'azienda o dispositivi completamente gestiti
I requisiti principali includono:
Gli utenti devono accedere a un computer o a un chiosco multimediale da cui possono usare la smart card per eseguire l'autenticazione presso l'autorità emittente.
I dispositivi iOS e iPadOS che verranno registrati per una credenziale derivata devono installare l'app Portale aziendale Intune. I dispositivi Android completamente gestiti e con profilo aziendale Corporate-Owned devono installare e usare l'app Intune.
Usa Intune per distribuire l'app DISA Purebred nei dispositivi che verranno registrati per una credenziale derivata. Questa app deve essere distribuita tramite Intune in modo che sia gestita e possa quindi funzionare con l'app Portale aziendale Intune o l'app Intune, che gli utenti di dispositivi usano per completare la richiesta di credenziali derivate.
Per recuperare una credenziale derivata dall'app Purebred, il dispositivo deve avere accesso alla rete locale. L'accesso potrebbe avvenire tramite Wi-Fi aziendale o VPN.
Gli utenti del dispositivo devono collaborare con un agente attivo durante il processo di registrazione. Durante la registrazione, all'utente vengono forniti passcode monouso con limiti di tempo mentre prosegue il processo di registrazione.
Quando vengono apportate modifiche a un criterio che utilizza credenziali derivate, come la creazione di un nuovo profilo Wi-Fi, gli utenti iOS e iPadOS vengono avvisati di aprire l'app Portale aziendale.
Agli utenti viene inviata una notifica per aprire l'app applicabile quando devono rinnovare le credenziali derivate.
Il processo di rinnovo avviene come segue:
- L'emittente di credenziali derivato deve emettere certificati nuovi o aggiornati prima che i certificati precedenti abbiano completato l'80% del periodo di validità.
- Il dispositivo effettua il check-in durante il periodo di rinnovo (l'ultimo 20% del periodo di validità).
- Microsoft Intune invia una notifica all'utente tramite posta elettronica o notifica dell'app per avviare il Portale aziendale.
- L'utente avvia il Portale aziendale e tocca la notifica delle credenziali derivate, quindi i certificati delle credenziali derivate vengono copiati nel dispositivo.
Per informazioni su come ottenere e configurare l'app DISA Purebred, vedere Distribuire l'app DISA Purebred più avanti in questo articolo.
Affidati
Esaminare il flusso di lavoro dell'utente specifico della piattaforma per i dispositivi che verranno usati con le credenziali derivate.
- iOS e iPadOS
- Android Enterprise- Profilo di lavoro di proprietà dell'azienda o dispositivi completamente gestiti
I requisiti principali includono:
Gli utenti devono accedere a un computer o a un chiosco multimediale da cui possono usare la smart card per eseguire l'autenticazione presso l'autorità emittente.
I dispositivi iOS e iPadOS che verranno registrati per una credenziale derivata devono installare l'app Portale aziendale Intune. I dispositivi Android completamente gestiti e con profilo aziendale Corporate-Owned devono installare e usare l'app Intune.
Utilizzo della fotocamera di un dispositivo per eseguire la scansione di un codice a matrice che collega la richiesta di autenticazione alla richiesta di credenziali derivata dal dispositivo mobile.
Agli utenti viene richiesto dall'app Portale aziendale o tramite posta elettronica di iscriversi per le credenziali derivate.
Quando vengono apportate modifiche a un criterio che utilizza credenziali derivate, ad esempio la creazione di un nuovo profilo Wi-Fi:
- iOS e iPadOS: agli utenti viene inviata una notifica per aprire l'app Portale aziendale.
- Profilo di lavoro di proprietà dell'aziendaAndroid Enterprise o dispositivi completamente gestiti: non è necessario aprire l'app Portale aziendale.
Agli utenti viene inviata una notifica per aprire l'app applicabile quando devono rinnovare le credenziali derivate.
Il processo di rinnovo avviene come segue:
- L'emittente di credenziali derivato deve emettere certificati nuovi o aggiornati prima che i certificati precedenti abbiano completato l'80% del periodo di validità.
- Il dispositivo effettua il check-in durante il periodo di rinnovo (l'ultimo 20% del periodo di validità).
- Microsoft Intune invia una notifica all'utente tramite posta elettronica o notifica dell'app per avviare il Portale aziendale.
- L'utente avvia il Portale aziendale e tocca la notifica delle credenziali derivate, quindi i certificati delle credenziali derivate vengono copiati nel dispositivo
Intercedi
Esaminare il flusso di lavoro dell'utente specifico della piattaforma per i dispositivi che verranno usati con le credenziali derivate.
- iOS e iPadOS
- Android Enterprise - Profilo di lavoro di proprietà dell'azienda o dispositivi completamente gestiti
I requisiti principali includono:
Gli utenti devono accedere a un computer o a un chiosco multimediale da cui possono usare la smart card per eseguire l'autenticazione presso l'autorità emittente.
I dispositivi iOS e iPadOS che verranno registrati per una credenziale derivata devono installare l'app Portale aziendale Intune. I dispositivi Android completamente gestiti e con profilo aziendale Corporate-Owned devono installare e usare l'app Intune.
Utilizzo della fotocamera di un dispositivo per eseguire la scansione di un codice a matrice che collega la richiesta di autenticazione alla richiesta di credenziali derivata dal dispositivo mobile.
Agli utenti viene richiesto dall'app Portale aziendale o tramite posta elettronica di iscriversi per le credenziali derivate.
Quando vengono apportate modifiche a un criterio che utilizza credenziali derivate, ad esempio la creazione di un nuovo profilo Wi-Fi:
- iOS e iPadOS: agli utenti viene inviata una notifica per aprire l'app Portale aziendale.
- Profilo di lavoro di proprietà dell'aziendaAndroid Enterprise o dispositivi completamente gestiti: non è necessario aprire l'app Portale aziendale.
Agli utenti viene inviata una notifica per aprire l'app applicabile quando devono rinnovare le credenziali derivate.
Il processo di rinnovo avviene come segue:
- L'emittente di credenziali derivato deve emettere certificati nuovi o aggiornati prima che i certificati precedenti abbiano completato l'80% del periodo di validità.
- Il dispositivo effettua il check-in durante il periodo di rinnovo (l'ultimo 20% del periodo di validità).
- Microsoft Intune invia una notifica all'utente tramite posta elettronica o notifica dell'app per avviare il Portale aziendale.
- L'utente avvia il Portale aziendale e tocca la notifica delle credenziali derivate, quindi i certificati delle credenziali derivate vengono copiati nel dispositivo
3 - Distribuire un certificato radice attendibile nei dispositivi
Un certificato radice attendibile viene usato con credenziali derivate per verificare che la catena di certificati delle credenziali derivate sia valida e attendibile. Anche se non vi si fa riferimento direttamente dai criteri, è necessario un certificato radice attendibile. Vedere Configurare il profilo di un certificato per i dispositivi in Microsoft Intune.
4 - Fornire all'utente finale le istruzioni su come ottenere le credenziali derivate
Creare e fornire indicazioni agli utenti su come avviare il processo di registrazione delle credenziali derivate e per esplorare il flusso di lavoro di registrazione delle credenziali derivate per le autorità emittenti scelte.
È consigliabile specificare un URL che utilizzi le indicazioni. Questo URL viene specificato quando si configura l'autorità di certificazione delle credenziali derivata per il tenant e tale URL viene reso disponibile all'interno dell'app Portale aziendale. Se non si specifica il proprio URL, Intune fornisce un collegamento a dettagli generici. Questi dettagli non possono coprire tutti gli scenari e potrebbero non essere corretti per il tuo ambiente.
5 - Distribuire i criteri di Intune che richiedono credenziali derivate
Creare nuovi criteri o modificare i criteri esistenti per usare le credenziali derivate. Le credenziali derivate sostituiscono altri metodi di autenticazione per gli oggetti seguenti:
- Autenticazione di app
- Wi-Fi
- VPN
- Email (solo iOS)
- Firma e crittografia S/MIME, incluso Outlook (solo iOS)
Evitare di richiedere l'uso di credenziali derivate per accedere a un processo che verrà usato come parte del processo per ottenere le credenziali derivate, perché ciò potrebbe impedire agli utenti di completare la richiesta.
Configurare un'autorità di certificazione di credenziali derivata
Prima di creare criteri che richiedono l'uso di credenziali derivate, configurare un'autorità di certificazione delle credenziali nell'interfaccia di amministrazione di Microsoft Intune. Un'emittente di credenziali derivata è un'impostazione a livello di tenant. I tenant supportano una sola autorità alla volta.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare l'amministrazione> del tenantConnettori e token>Credenziali derivate.
Specificare un nome descrittivo visualizzato per i criteri di emissione delle credenziali derivati. Questo nome non viene mostrato agli utenti del dispositivo.
Per Emittente di credenziali derivato, selezionare l'emittente di credenziali derivata scelto per il tenant:
- DISA Purosangue (solo iOS)
- Affidati
- Intercedi
Specificare un URL della Guida per le credenziali derivate per fornire un collegamento a un percorso che includa istruzioni personalizzate per aiutare gli utenti a ottenere credenziali derivate per l'organizzazione. Le istruzioni devono essere specifiche per l'organizzazione e per il flusso di lavoro necessario per ottenere una credenziale dall'autorità emittente scelta. Il collegamento viene visualizzato nell'app Portale aziendale e deve essere accessibile dal dispositivo.
Se non si specifica il proprio URL, Intune fornisce un collegamento a dettagli generici che non possono coprire tutti gli scenari. Queste indicazioni generiche potrebbero non essere corrette per il proprio ambiente.
Selezionare una o più opzioni per il tipo di notifica. I tipi di notifica sono i metodi utilizzati per informare gli utenti sugli scenari seguenti:
- Registrare un dispositivo con un'autorità emittente per ottenere una nuova credenziale derivata.
- Ottenere una nuova credenziale derivata quando la credenziale corrente è prossima alla scadenza.
- Usare credenziali derivate con un tipo di criterio supportato.
Al termine, selezionare Salva per completare la configurazione dell'emittente di credenziali derivato.
Dopo aver salvato la configurazione, puoi apportare modifiche a tutti i campi ad eccezione dell'emittente di credenziali derivato. Per modificare l'autorità emittente, vedere Modificare l'autorità emittente di credenziali derivata.
Distribuire l'app DISA Purebred
Questa sezione si applica solo quando si utilizza DISA Purebred.
Per usare DISA Purebred come emittente di credenziali derivato per Intune, è necessario ottenere l'app DISA Purebred e quindi usare Intune per distribuire l'app nei dispositivi. Gli utenti richiedono quindi le credenziali derivate da DISA Purebred usando l'app Portale aziendale nel dispositivo iOS/iPadOS o l'app Intune nei dispositivi Android.
Oltre a distribuire l'app DISA Purebred con Intune, il dispositivo deve avere accesso alla rete locale. Per fornire questo accesso, prendi in considerazione l'uso di una VPN o di una rete Wi-Fi aziendale.
Completare le attività seguenti:
Scarica l'applicazione DISA Purebred: https://cyber.mil/pki-pke/purebred/.
Distribuire l'applicazione DISA Purebred in Intune.
- Vedere Aggiungere un'app line-of-business iOS a Microsoft Intune.
- Vedere Aggiungere un'app line-of-business Android a Microsoft Intune
Potrebbero essere necessarie impostazioni aggiuntive per l'app Purebred. Parla con il tuo agente di razza per capire quali valori devono essere inclusi nei tuoi criteri oppure, se hai una carta di accesso comune (CAC) rilasciata dal Dipartimento della Difesa, puoi accedere alla documentazione di razza online all'indirizzo https://cyber.mil/pki-pke/purebred/.
Se si sceglie di usare una VPN per app per l'applicazione DISA Purebred, vedere Creazione di una VPN per app.
Usare le credenziali derivate per l'autenticazione e la firma e la crittografia S/MIME
È possibile specificare le credenziali derivate per i tipi di profilo e gli scopi seguenti:
Email:
VPN:
Wi-Fi:
Per i profili Wi-Fi, il metodo di autenticazione è disponibile solo quando il tipo di EAP è impostato su uno dei valori seguenti:
- EAP – TLS
- EAP-TTLS
- PEAP
Usare le credenziali derivate per l'autenticazione delle app
Usare le credenziali derivate per l'autenticazione basata su certificati per siti Web e applicazioni. Per fornire credenziali derivate per l'autenticazione delle app:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare i dispositivi Gestisci>la configurazione>dei dispositivi> Nella scheda Criteri selezionare + Crea.
Utilizzare le seguenti impostazioni:
Per iOS e iPadOS:
- Per la piattaforma. selezionare iOS/iPadOS e quindi per Tipo di profilo selezionare Modelli > Credenziali derivate. Selezionare Crea per continuare.
- In Nome immettere un nome descrittivo per il profilo. Assegnare ai profili nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di profilo valido è Credenziali derivate per il profilo dei dispositivi iOS.
- In Descrizione immettere una descrizione che offra una panoramica dell'impostazione e altri dettagli importanti.
Per Android Enterprise:
- Per la piattaforma. selezionare Android Enterprise, quindi per Tipo di profilo, in Profilo di lavoro completamente gestito, dedicato e Corporate-Owned, selezionare Credenziali derivate. Selezionare Crea per continuare.
- In Nome immettere un nome descrittivo per il profilo. Assegnare ai profili nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di profilo valido è Credenziali derivate per il profilo dei dispositivi Android Enterprise.
- In Descrizione immettere una descrizione che offra una panoramica dell'impostazione e altri dettagli importanti.
- Nella pagina App configurare l'accesso al certificato per gestire il modo in cui l'accesso al certificato viene concesso alle applicazioni. Scegliere una delle opzioni seguenti:
- Richiedi l'approvazione dell'utente per le app(impostazione predefinita): gli utenti devono approvare l'uso di un certificato da parte di tutte le applicazioni.
- Concedi automaticamente per app specifiche (richiedere l'approvazione dell'utente per altre app): con questa opzione selezionare Aggiungi app e quindi selezionare una o più app che useranno automaticamente il certificato senza interazione dell'utente.
Nella pagina Assegnazioni selezionare i gruppi che devono ricevere il criterio.
Al termine, selezionare Crea per creare il profilo di Intune. Al termine, il profilo viene visualizzato nell'elenco Dispositivi - Profili di configurazione .
Gli utenti ricevono l'app o la notifica tramite posta elettronica a seconda delle impostazioni specificate durante la configurazione dell'autorità di certificazione delle credenziali derivate. La notifica informa l'utente di avviare il Portale aziendale in modo che sia possibile elaborare i criteri delle credenziali derivati.
Credenziali derivate per Windows
È possibile usare i certificati derivati come metodo di autenticazione per i profili Wi-Fi e VPN nei dispositivi Windows. Gli stessi provider supportati dai dispositivi Android e iOS/iPadOS sono supportati come provider per Windows:
- DISA Di razza
- Affidati
- Intercedi
Nota
Attualmente, le credenziali derivate come metodo di autenticazione per i profili VPN non funzionano come previsto nei dispositivi Windows. Questo comportamento influisce solo sui profili VPN nei dispositivi Windows e verrà corretto in una versione futura (nessun ETA).
Per Windows, gli utenti non utilizzano un processo di registrazione con smartcard per ottenere un certificato da utilizzare come credenziali derivate. L'utente deve invece installare l'app per Windows, che viene ottenuta dal provider di credenziali derivato. Per utilizzare le credenziali derivate con Windows, completare le configurazioni seguenti:
Installare l'app dai provider di credenziali derivati nel dispositivo Windows.
Quando si installa l'app Windows da un provider di credenziali derivato in un dispositivo Windows, il certificato derivato viene aggiunto all'archivio certificati Windows del dispositivo. Dopo l'aggiunta del certificato al dispositivo, diventa disponibile per l'uso di un metodo di autenticazione delle credenziali derivato.
Dopo aver ottenuto l'app dal provider scelto, l'app può essere distribuita agli utenti o installata direttamente dall'utente del dispositivo.
Configurare i profili Wi-Fi e VPN per l'uso delle credenziali derivate come metodo di autenticazione.
Quando si configura un profilo Windows per Wi-Fi o VPN, selezionare Credenziali derivate come metodo di autenticazione. Con questa configurazione, il profilo usa il certificato che viene installato nel dispositivo quando è stata installata l'app del provider.
Rinnovare una credenziale derivata
Le credenziali derivate per dispositivi Android o iOS/iPadOS non possono essere estese o rinnovate. Gli utenti devono invece usare il flusso di lavoro di richiesta delle credenziali per richiedere una nuova credenziale derivata per il dispositivo. Per i dispositivi Windows, consulta la documentazione per l'app del provider di credenziali derivato.
Se si configurano uno o più metodi per il tipo di notifica, Intune notifica automaticamente agli utenti quando la credenziale derivata corrente raggiunge l'80% della durata. La notifica indirizza gli utenti a passare attraverso il processo di richiesta delle credenziali per ottenere una nuova credenziale derivata.
Dopo che un dispositivo riceve una nuova credenziale derivata, i criteri che usano credenziali derivate vengono ridistribuiti nel dispositivo.
Modificare l'autorità di certificazione delle credenziali derivata
A livello di tenant è possibile modificare l'autorità emittente delle credenziali, anche se un tenant supporta una sola autorità alla volta.
Dopo aver modificato l'autorità emittente, agli utenti viene richiesto di ottenere una nuova credenziale derivata dalla nuova emittente. È necessario eseguire questa operazione prima di poter usare una credenziale derivata per l'autenticazione.
Modificare l'autorità emittente per il tenant
Importante
Se elimini un'autorità emittente e la riconfiguri immediatamente, devi comunque aggiornare profili e dispositivi per l'uso di credenziali derivate da tale emittente. Le credenziali derivate ottenute prima dell'eliminazione dell'autorità emittente non sono più valide.
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Selezionare l'amministrazione> del tenantConnettori e token>Credenziali derivate.
- Selezionare Elimina per rimuovere l'autorità di certificazione delle credenziali derivata corrente.
- Configurare una nuova autorità emittente.
Aggiornare i profili che utilizzano le credenziali derivate
Dopo aver eliminato un'autorità emittente e averne aggiunta una nuova, modificare ogni profilo che utilizza le credenziali derivate. Questa regola si applica anche se si ripristina l'autorità emittente precedente. Qualsiasi modifica del profilo attiva un aggiornamento, inclusa una semplice modifica alla descrizione del profilo.
Aggiornare le credenziali derivate nei dispositivi
Dopo aver eliminato un'autorità emittente e averne aggiunta una nuova, gli utenti del dispositivo devono richiedere una nuova credenziale derivata. Questa regola si applica anche quando si aggiungono le stesse autorità emittenti rimosse. Il processo per richiedere le nuove credenziali derivate è lo stesso utilizzato per la registrazione di un nuovo dispositivo o il rinnovo di quelle esistenti.