Usare certificati per l'autenticazione in Microsoft Intune

Usare i certificati con Intune per autenticare gli utenti nelle applicazioni e nelle risorse aziendali tramite profili VPN, Wi-Fi o di posta elettronica. Quando si usano i certificati per autenticare queste connessioni, gli utenti finali non devono immettere nomi utente e password, semplificando così l'accesso. I certificati vengono usati anche per la firma e la crittografia della posta elettronica tramite S/MIME.

Introduzione ai certificati con Intune

I certificati forniscono l'accesso autenticato senza ritardi attraverso le due fasi seguenti:

  • Fase di autenticazione: l'autenticità dell'utente viene controllata per confermare che l'utente è chi dichiara di essere.
  • Fase di autorizzazione: l'utente è soggetto a condizioni per le quali viene stabilito se l'utente debba avere accesso.

Gli scenari di utilizzo tipici per i certificati includono:

  • Autenticazione di rete (ad esempio 802.1x) con certificati del dispositivo o dell'utente
  • Autenticazione con server VPN tramite certificati utente o dispositivo
  • Firma dei messaggi di posta elettronica in base ai certificati utente

Intune supporta il protocollo SCEP (Simple Certificate Enrollment Protocol), gli standard PKCS (Public Key Cryptography Standards) e i certificati PKCS importati come metodi per eseguire il provisioning dei certificati nei dispositivi. I diversi metodi di provisioning hanno requisiti e risultati diversi. Ad esempio:

  • SCEP effettua il provisioning di certificati univoci per ogni richiesta di certificato.
  • PKCS fornisce a ogni dispositivo un certificato univoco.
  • Con PKCS importati è possibile distribuire lo stesso certificato esportato da un'origine, ad esempio un server di posta elettronica, a più destinatari. Questo certificato condiviso è utile per garantire che tutti gli utenti o i dispositivi possano decrittografare i messaggi di posta elettronica crittografati da tale certificato.

Per eseguire il provisioning di un utente o di un dispositivo con un tipo specifico di certificato, Intune usa un profilo di certificato.

Oltre ai tre tipi di certificato e ai metodi di provisioning, è necessario un certificato radice attendibile di un'autorità di certificazione (CA) attendibile. L'autorità di certificazione può essere un'Autorità di certificazione Microsoft locale o un'Autorità di certificazione di terze parti. Il certificato radice attendibile stabilisce un trust dal dispositivo alla CA radice o intermedia (emissione) da cui vengono emessi gli altri certificati. Per distribuire questo certificato, utilizzare il profilo del certificato attendibile e distribuirlo agli stessi dispositivi e utenti che ricevono i profili di certificato per SCEP, PKCS e PKCS importato.

Consiglio

Intune supporta anche l'uso di credenziali derivate per ambienti che richiedono l'uso di smart card.

Requisiti per l'utilizzo dei certificati

  • Un'Autorità di certificazione. La CA è la fonte di attendibilità a cui i certificati fanno riferimento per l'autenticazione. È possibile utilizzare un'autorità di certificazione Microsoft o di terze parti.
  • Infrastruttura locale. L'infrastruttura necessaria dipende dai tipi di certificato usati:
  • Un certificato radice attendibile. Prima di distribuire i profili di certificato SCEP o PKCS, distribuire il certificato radice attendibile dalla CA utilizzando un profilo di certificato attendibile . Questo profilo consente di stabilire l'attendibilità dal dispositivo alla CA ed è richiesto dagli altri profili di certificato.

Con un certificato radice attendibile distribuito, sei pronto per distribuire i profili di certificato per eseguire il provisioning di utenti e dispositivi con certificati per l'autenticazione.

Profilo di certificato da usare

I seguenti confronti non sono esaustivi, ma hanno lo scopo di distinguere l'uso dei diversi tipi di profilo certificato.

Tipo di profilo Dettagli
Certificato attendibile Da usare per distribuire la chiave pubblica (certificato) da una CA radice o da una CA intermedia agli utenti e ai dispositivi per stabilire un trust nella CA di origine. Altri profili di certificato richiedono il profilo del certificato attendibile e il relativo certificato radice.
Certificato SCEP Distribuisce un modello per una richiesta di certificato a utenti e dispositivi. Ogni certificato di cui è stato eseguito il provisioning con SCEP è univoco e associato all'utente o al dispositivo che richiede il certificato.

Con SCEP, è possibile distribuire i certificati nei dispositivi privi di affinità utente, incluso l'uso di SCEP per eseguire il provisioning di un certificato in modalità tutto schermo o in un dispositivo senza utente.
Certificato PKCS Distribuisce un modello per una richiesta di certificato che specifica un tipo di certificato di utente o dispositivo.

- Le richieste di un tipo di certificato di utente richiedono sempre l'affinità con l'utente. Quando viene distribuito a un utente, ognuno dei dispositivi dell'utente riceve un certificato univoco. Quando viene distribuito in un dispositivo con un utente, tale utente è associato al certificato per tale dispositivo. Quando viene distribuita in un dispositivo senza utente, non viene effettuato il provisioning di alcun certificato.
- I modelli con un tipo di certificato di dispositivo non richiedono l'affinità utente per eseguire il provisioning di un certificato. La distribuzione in un dispositivo effettua il provisioning del dispositivo. La distribuzione a un utente effettua il provisioning del dispositivo a cui l'utente ha eseguito l'accesso con un certificato.
Certificato PKCS importato Distribuisce un singolo certificato a più dispositivi e utenti, in modo da supportare scenari come la firma e la crittografia S/MIME. Ad esempio, distribuendo lo stesso certificato in ogni dispositivo, ogni dispositivo può decrittografare i messaggi di posta elettronica ricevuti dallo stesso server di posta elettronica.

Altri metodi di distribuzione dei certificati non sono sufficienti per questo scenario, poiché SCEP crea un certificato univoco per ogni richiesta e PKCS associa un certificato diverso per ogni utente, con utenti diversi che ricevono certificati diversi.

Utilizzo e certificati supportati da Intune

Tipo Autenticazione Firma S/MIME Crittografia S/MIME
Certificato importato PKCS (Public Key Cryptography Standards)
PKCS#12 (o PFX)
SCEP (Simple Certificate Enrollment Protocol)

Per distribuire questi certificati, creare e assegnare profili certificato ai dispositivi.

Ogni singolo profilo di certificato creato supporta una singola piattaforma. Ad esempio, se si usano certificati PKCS, è necessario creare un profilo di certificato PKCS per Android e un profilo di certificato PKCS separato per iOS/iPadOS. Se si usano certificati SCEP anche per queste due piattaforme, si creerà un profilo di certificato SCEP per Android e un altro per iOS/iPadOS.

Considerazioni generali sull'utilizzo di un'Autorità di certificazione Microsoft

Quando si utilizza un'Autorità di certificazione (CA) Microsoft:

Considerazioni generali quando si utilizza un'Autorità di certificazione di terze parti

Quando si utilizza un'Autorità di certificazione (CA) di terze parti (non Microsoft):

  • I profili di certificato SCEP non richiedono l'uso del connettore di certificato di Microsoft Intune. Al contrario, la CA di terze parti gestisce direttamente l'emissione e la gestione dei certificati. Per usare i profili di certificato SCEP senza il connettore di certificato di Intune:

    • Configurare l'integrazione con un'autorità di certificazione di terze parti di uno dei partner supportati. La configurazione include seguire le istruzioni della CA di terze parti per completare l'integrazione della CA con Intune.
    • Crea un'applicazione in Microsoft Entra ID che deleghi i diritti a Intune per eseguire la convalida della verifica del certificato SCEP.

    Per ulteriori informazioni, vedere Configurare l'integrazione di CA di terze parti

  • I certificati PKCS importati richiedono l'uso del connettore di certificato di Microsoft Intune. Vedere Installare il connettore di certificato per Microsoft Intune.

  • Distribuire i certificati usando i meccanismi seguenti:

Piattaforme e profili di certificato supportati

Piattaforma Profilo del certificato attendibile Profilo del certificato PKCS Profilo del certificato SCEP Profilo di certificato importato PKCS
Amministratore del dispositivo Android
(vedi Nota 1)
Android Enterprise
- Completamente gestito (proprietario del dispositivo)
Android Enterprise
- Dedicato (proprietario del dispositivo)
Android Enterprise
- Corporate-Owned profilo di lavoro
Android Enterprise
- Personally-Owned profilo di lavoro
Android
iOS/iPadOS
macOS
Windows 8.1 e versioni successive
Windows
(vedi Nota 2)

(vedi Nota 2)

(vedi Nota 2)

Importante

Il 22 ottobre 2022, Microsoft Intune ha terminato il supporto per i dispositivi con Windows 8.1. L'assistenza tecnica e gli aggiornamenti automatici non sono quindi più disponibili per questi dispositivi.

Importante

La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.

Altre risorse:

Creare profili di certificato:

Informazioni sul connettore di certificato per Microsoft Intune