Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare i certificati con Intune per autenticare gli utenti nelle applicazioni e nelle risorse aziendali tramite profili VPN, Wi-Fi o di posta elettronica. Quando si usano i certificati per autenticare queste connessioni, gli utenti finali non devono immettere nomi utente e password, semplificando così l'accesso. I certificati vengono usati anche per la firma e la crittografia della posta elettronica tramite S/MIME.
Introduzione ai certificati con Intune
I certificati forniscono l'accesso autenticato senza ritardi attraverso le due fasi seguenti:
- Fase di autenticazione: l'autenticità dell'utente viene controllata per confermare che l'utente è chi dichiara di essere.
- Fase di autorizzazione: l'utente è soggetto a condizioni per le quali viene stabilito se l'utente debba avere accesso.
Gli scenari di utilizzo tipici per i certificati includono:
- Autenticazione di rete (ad esempio 802.1x) con certificati del dispositivo o dell'utente
- Autenticazione con server VPN tramite certificati utente o dispositivo
- Firma dei messaggi di posta elettronica in base ai certificati utente
Intune supporta il protocollo SCEP (Simple Certificate Enrollment Protocol), gli standard PKCS (Public Key Cryptography Standards) e i certificati PKCS importati come metodi per eseguire il provisioning dei certificati nei dispositivi. I diversi metodi di provisioning hanno requisiti e risultati diversi. Ad esempio:
- SCEP effettua il provisioning di certificati univoci per ogni richiesta di certificato.
- PKCS fornisce a ogni dispositivo un certificato univoco.
- Con PKCS importati è possibile distribuire lo stesso certificato esportato da un'origine, ad esempio un server di posta elettronica, a più destinatari. Questo certificato condiviso è utile per garantire che tutti gli utenti o i dispositivi possano decrittografare i messaggi di posta elettronica crittografati da tale certificato.
Per eseguire il provisioning di un utente o di un dispositivo con un tipo specifico di certificato, Intune usa un profilo di certificato.
Oltre ai tre tipi di certificato e ai metodi di provisioning, è necessario un certificato radice attendibile di un'autorità di certificazione (CA) attendibile. L'autorità di certificazione può essere un'Autorità di certificazione Microsoft locale o un'Autorità di certificazione di terze parti. Il certificato radice attendibile stabilisce un trust dal dispositivo alla CA radice o intermedia (emissione) da cui vengono emessi gli altri certificati. Per distribuire questo certificato, utilizzare il profilo del certificato attendibile e distribuirlo agli stessi dispositivi e utenti che ricevono i profili di certificato per SCEP, PKCS e PKCS importato.
Consiglio
Intune supporta anche l'uso di credenziali derivate per ambienti che richiedono l'uso di smart card.
Requisiti per l'utilizzo dei certificati
- Un'Autorità di certificazione. La CA è la fonte di attendibilità a cui i certificati fanno riferimento per l'autenticazione. È possibile utilizzare un'autorità di certificazione Microsoft o di terze parti.
- Infrastruttura locale. L'infrastruttura necessaria dipende dai tipi di certificato usati:
- Un certificato radice attendibile. Prima di distribuire i profili di certificato SCEP o PKCS, distribuire il certificato radice attendibile dalla CA utilizzando un profilo di certificato attendibile . Questo profilo consente di stabilire l'attendibilità dal dispositivo alla CA ed è richiesto dagli altri profili di certificato.
Con un certificato radice attendibile distribuito, sei pronto per distribuire i profili di certificato per eseguire il provisioning di utenti e dispositivi con certificati per l'autenticazione.
Profilo di certificato da usare
I seguenti confronti non sono esaustivi, ma hanno lo scopo di distinguere l'uso dei diversi tipi di profilo certificato.
| Tipo di profilo | Dettagli |
|---|---|
| Certificato attendibile | Da usare per distribuire la chiave pubblica (certificato) da una CA radice o da una CA intermedia agli utenti e ai dispositivi per stabilire un trust nella CA di origine. Altri profili di certificato richiedono il profilo del certificato attendibile e il relativo certificato radice. |
| Certificato SCEP | Distribuisce un modello per una richiesta di certificato a utenti e dispositivi. Ogni certificato di cui è stato eseguito il provisioning con SCEP è univoco e associato all'utente o al dispositivo che richiede il certificato.
Con SCEP, è possibile distribuire i certificati nei dispositivi privi di affinità utente, incluso l'uso di SCEP per eseguire il provisioning di un certificato in modalità tutto schermo o in un dispositivo senza utente. |
| Certificato PKCS | Distribuisce un modello per una richiesta di certificato che specifica un tipo di certificato di utente o dispositivo.
- Le richieste di un tipo di certificato di utente richiedono sempre l'affinità con l'utente. Quando viene distribuito a un utente, ognuno dei dispositivi dell'utente riceve un certificato univoco. Quando viene distribuito in un dispositivo con un utente, tale utente è associato al certificato per tale dispositivo. Quando viene distribuita in un dispositivo senza utente, non viene effettuato il provisioning di alcun certificato. - I modelli con un tipo di certificato di dispositivo non richiedono l'affinità utente per eseguire il provisioning di un certificato. La distribuzione in un dispositivo effettua il provisioning del dispositivo. La distribuzione a un utente effettua il provisioning del dispositivo a cui l'utente ha eseguito l'accesso con un certificato. |
| Certificato PKCS importato | Distribuisce un singolo certificato a più dispositivi e utenti, in modo da supportare scenari come la firma e la crittografia S/MIME. Ad esempio, distribuendo lo stesso certificato in ogni dispositivo, ogni dispositivo può decrittografare i messaggi di posta elettronica ricevuti dallo stesso server di posta elettronica.
Altri metodi di distribuzione dei certificati non sono sufficienti per questo scenario, poiché SCEP crea un certificato univoco per ogni richiesta e PKCS associa un certificato diverso per ogni utente, con utenti diversi che ricevono certificati diversi. |
Utilizzo e certificati supportati da Intune
| Tipo | Autenticazione | Firma S/MIME | Crittografia S/MIME |
|---|---|---|---|
| Certificato importato PKCS (Public Key Cryptography Standards) |
|
|
|
| PKCS#12 (o PFX) |
|
|
|
| SCEP (Simple Certificate Enrollment Protocol) |
|
|
Per distribuire questi certificati, creare e assegnare profili certificato ai dispositivi.
Ogni singolo profilo di certificato creato supporta una singola piattaforma. Ad esempio, se si usano certificati PKCS, è necessario creare un profilo di certificato PKCS per Android e un profilo di certificato PKCS separato per iOS/iPadOS. Se si usano certificati SCEP anche per queste due piattaforme, si creerà un profilo di certificato SCEP per Android e un altro per iOS/iPadOS.
Considerazioni generali sull'utilizzo di un'Autorità di certificazione Microsoft
Quando si utilizza un'Autorità di certificazione (CA) Microsoft:
Per usare i profili di certificato SCEP:
Per usare i profili di certificato PKCS:
Per usare i certificati PKCS importati:
- Installare il connettore di certificato per Microsoft Intune.
- Esportare i certificati dall'Autorità di certificazione e quindi importarli in Microsoft Intune. Vedere il progetto PFXImport di PowerShell.
Distribuire i certificati usando i meccanismi seguenti:
- Profili di certificati attendibili per distribuire il certificato CA radice attendibile dalla CA radice o intermedia (emissione) ai dispositivi
- Profili certificato SCEP
- Profili certificato PKCS
- Profili di certificati importati da PKCS
Considerazioni generali quando si utilizza un'Autorità di certificazione di terze parti
Quando si utilizza un'Autorità di certificazione (CA) di terze parti (non Microsoft):
I profili di certificato SCEP non richiedono l'uso del connettore di certificato di Microsoft Intune. Al contrario, la CA di terze parti gestisce direttamente l'emissione e la gestione dei certificati. Per usare i profili di certificato SCEP senza il connettore di certificato di Intune:
- Configurare l'integrazione con un'autorità di certificazione di terze parti di uno dei partner supportati. La configurazione include seguire le istruzioni della CA di terze parti per completare l'integrazione della CA con Intune.
- Crea un'applicazione in Microsoft Entra ID che deleghi i diritti a Intune per eseguire la convalida della verifica del certificato SCEP.
Per ulteriori informazioni, vedere Configurare l'integrazione di CA di terze parti
I certificati PKCS importati richiedono l'uso del connettore di certificato di Microsoft Intune. Vedere Installare il connettore di certificato per Microsoft Intune.
Distribuire i certificati usando i meccanismi seguenti:
- Profili di certificati attendibili per distribuire il certificato CA radice attendibile dalla CA radice o intermedia (emissione) ai dispositivi
- Profili certificato SCEP
- Profili di certificato PKCS (supportati solo con la piattaforma PKI Digicert)
- Profili di certificati importati da PKCS
Piattaforme e profili di certificato supportati
| Piattaforma | Profilo del certificato attendibile | Profilo del certificato PKCS | Profilo del certificato SCEP | Profilo di certificato importato PKCS |
|---|---|---|---|---|
| Amministratore del dispositivo Android |
(vedi Nota 1) |
|
|
|
| Android Enterprise - Completamente gestito (proprietario del dispositivo) |
|
|
|
|
| Android Enterprise - Dedicato (proprietario del dispositivo) |
|
|
|
|
| Android Enterprise - Corporate-Owned profilo di lavoro |
|
|
|
|
| Android Enterprise - Personally-Owned profilo di lavoro |
|
|
|
|
| Android |
|
|
|
|
| iOS/iPadOS |
|
|
|
|
| macOS |
|
|
|
|
| Windows 8.1 e versioni successive |
|
|
||
| Windows |
(vedi Nota 2) |
(vedi Nota 2) |
(vedi Nota 2) |
|
- Nota 1 - A partire da Android 11, i profili certificati attendibili non possono più installare il certificato radice attendibile nei dispositivi registrati come amministratori di dispositivi Android. Questa limitazione non si applica a Samsung Knox. Per altre informazioni, vedere Profili di certificati attendibili per amministratore di dispositivi Android.
- Nota 2 - Questo profilo è supportato per i desktop remoti multisessione di Windows Enterprise.
Importante
Il 22 ottobre 2022, Microsoft Intune ha terminato il supporto per i dispositivi con Windows 8.1. L'assistenza tecnica e gli aggiornamenti automatici non sono quindi più disponibili per questi dispositivi.
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
Contenuto correlato
Altre risorse:
- Usare S/MIME per firmare e crittografare i messaggi di posta elettronica
- Utilizzare un'Autorità di certificazione di terze parti
Creare profili di certificato:
- Configurare un profilo di certificato attendibile
- Configurare l'infrastruttura per supportare i certificati SCEP con Intune
- Configurare e gestire i certificati PKCS con Intune
- Creare un profilo di certificato importato PKCS
Informazioni sul connettore di certificato per Microsoft Intune