Connettore di certificato per Microsoft Intune

Per Microsoft Intune per supportare l'uso dei certificati per l'autenticazione e la firma e la crittografia della posta elettronica con S/MIME, è possibile usare il connettore di certificati per Microsoft Intune. Il connettore di certificato è un software installato in un server locale per facilitare la distribuzione e la gestione dei certificati per i dispositivi gestiti da Intune.

Questo articolo presenta il connettore di certificato per Microsoft Intune, il relativo ciclo di vita e come mantenerlo aggiornato.

Consiglio

A partire dal 29 luglio 2021, il connettore di certificato per Microsoft Intune sostituisce l'uso del connettore di certificato PFX per Microsoft Intune e Microsoft Intune connettore. Il nuovo connettore include la funzionalità di entrambi i connettori precedenti. Con il rilascio della versione 6.2109.51.0 del connettore di certificato per Microsoft, i connettori precedenti non sono più supportati.

Panoramica dei connettori

Per usare il connettore di certificato, è necessario prima scaricare il software dall'interfaccia di amministrazione di Microsoft Intune, che verrà quindi installato in un Windows Server.

Durante l'installazione è possibile installare una o più funzionalità del connettore, incluso il supporto per:

  • Certificati PKCS (Private and Public Key Pair)
  • Certificati PKCS importati
  • SCEP (Simple Certificate Enrollment Protocol)
  • Revoca di certificati

Verrà inoltre assegnato un account di servizio per eseguire il connettore. Questo account viene utilizzato per tutte le interazioni con l'Autorità di certificazione e per l'emissione, la revoca e il rinnovo dei certificati. Le opzioni supportate per l'account di servizio includono l'account SYSTEM dei server del connettore o un account di dominio.

Dopo l'installazione del connettore, è possibile eseguire nuovamente la configurazione del connettore in qualsiasi momento per aggiornarlo o modificare le funzionalità installate. Dopo l'installazione e la configurazione, il connettore può installare automaticamente gli aggiornamenti futuri per mantenere i connettori aggiornati alla versione più recente.

Intune supporta l'installazione di più istanze del connettore in un tenant e ogni istanza può supportare funzionalità diverse. Se si usano più connettori che supportano funzionalità diverse, le richieste di certificato vengono sempre indirizzate a un connettore pertinente. Se ad esempio si installano due connettori che supportano PKCS e altri due che supportano sia PKCS che SCEP, le attività relative ai certificati per PKCS possono essere gestite da uno dei quattro connettori, ma le attività per SCEP sono indirizzate solo ai due connettori che supportano SCEP.

Ogni istanza del connettore di certificato ha gli stessi requisiti di rete dei dispositivi gestiti da Intune. Per altre informazioni, vedere Endpoint di rete per Microsoft Intune.

Funzionalità del connettore di certificato

Il connettore di certificato per Microsoft Intune supporta:

  • Richieste di certificato PKCS #12.

  • Certificati PKCS importati (file PFX) per la crittografia di posta elettronica S/MIME per un utente specifico.

  • Emissione di certificati SCEP (Simple Certificate Enrollment Protocol). Quando si usa un'autorità di certificazione (CA) di Servizi certificati Active Directory, denominata anche CA Microsoft, è necessario configurare anche il servizio Registrazione dispositivi di rete nel server che ospita il connettore.

    L'uso di SCEP con un'Autorità di certificazione di terze parti non richiede l'uso del Connettore di certificato per Microsoft Intune.

  • Revoca del certificato.

  • Aggiornamenti automatici alle nuove versioni. Quando i server che ospitano il connettore di certificato possono accedere a Internet, installano automaticamente nuovi aggiornamenti per mantenersi aggiornati. Quando un connettore non viene aggiornato automaticamente, è possibile aggiornarlo manualmente.

  • Installazione di un massimo di 100 istanze del connettore per tenant di Intune, con ogni istanza in un Windows Server distinto. Quando si usano più connettori:

    • Ogni istanza del connettore deve avere accesso alla chiave privata usata per crittografare le password di ogni file PFX caricato.

    • Ogni istanza del connettore deve avere la stessa versione. Poiché il connettore supporta gli aggiornamenti automatici alla versione più recente, gli aggiornamenti possono essere gestiti automaticamente da Intune.

    • L'infrastruttura supporta la ridondanza e il bilanciamento del carico, in quanto qualsiasi istanza del connettore disponibile che supporta le stesse funzionalità del connettore può elaborare le richieste di certificato.

    • È possibile configurare un proxy per consentire al connettore di comunicare con Intune.

    • Il connettore di certificato non deve essere installato nello stesso server di Intune Connector per Active Directory.

      Nota

      Qualsiasi istanza del connettore che supporta PKCS può essere usata per recuperare richieste PKCS in sospeso dalla coda del servizio Intune, elaborare certificati importati e gestire richieste di revoca. Non è possibile definire quale connettore gestisce ogni richiesta.

      Pertanto, ogni connettore che supporta PKCS deve disporre delle stesse autorizzazioni ed essere in grado di connettersi con tutte le autorità di certificazione definite successivamente nei profili PKCS.

Elenco consentito di OID SCEP

A partire da Intune Certificate Connector versione 6.2510.3.2002, il servizio di convalida SCEP blocca le estensioni di certificati sconosciute per rafforzare il comportamento di sicurezza del connettore. Sono consentiti e applicati solo gli OID di estensione del certificato seguenti.

OID Nome estensione Descrizione
2.5.29.19 Vincoli di base Specifica se il soggetto del certificato può fungere da autorità di certificazione (CA) e, in caso affermativo, il numero massimo di CA subordinate consentito nella catena di certificati.
2.5.29.14 Identificatore chiave oggetto Identifica la chiave pubblica associata all'oggetto del certificato. In genere un hash SHA-1 della chiave pubblica.
1.3.6.1.4.1.311.21.8 Versione dell'autorità di certificazione Indica la versione dell'autorità di certificazione emittente.
1.3.6.1.4.1.311.20.2 Nome modello di certificato Specifica il modello di certificato usato per rilasciare il certificato.
2.5.29.1 Identificatore dell'autorità (deprecato) Usato in precedenza per identificare l'autorità di emissione.
2.5.29.3 Criteri dei certificati (deprecato) Usato in precedenza per comunicare informazioni sui criteri dei certificati.
2.16.840.1.113730.1.11 Estensione del certificato Netscape Estensione del certificato specifico di Netscape legacy.

Ciclo di vita

Periodicamente, vengono rilasciati aggiornamenti al connettore di certificato. Gli annunci per i nuovi aggiornamenti del connettore, tra cui la versione e la data di rilascio per ogni aggiornamento, vengono visualizzati nella sezione Novità per il connettore di certificati in questo articolo.

Ogni nuova versione del connettore:

  • È supportato per sei mesi dopo il rilascio di una nuova versione. Durante questo periodo, gli aggiornamenti automatici possono installare una versione più recente del connettore. Le versioni aggiornate dei connettori possono includere, a titolo esemplificativo ma non esaustivo, correzioni di bug e miglioramenti delle prestazioni e delle funzionalità.

  • Se si verifica un errore di un connettore fuori supporto, è necessario eseguire l'aggiornamento alla versione supportata più recente.

  • Se si blocca l'aggiornamento automatico del connettore, pianificare l'aggiornamento manuale del connettore entro sei mesi, prima che termini il supporto per la versione installata. Al termine del supporto, sarà necessario aggiornare il connettore a una versione che rimarrà in supporto per ricevere supporto per i problemi relativi al connettore.

  • I connettori non supportati continueranno a funzionare per un massimo di 18 mesi dopo il rilascio di una nuova versione. Dopo 18 mesi, la funzionalità dei connettori potrebbe non riuscire a causa di miglioramenti del livello di servizio, aggiornamenti o nella risoluzione di vulnerabilità di sicurezza comuni che potrebbero emergere in futuro.

Ad esempio, quando la versione 6.2203.12.0 del connettore rilasciata il 4 maggio 2022, la versione precedente del connettore 6.2202.38.0 non sarà più supportata il 4 novembre 2022. La versione precedente del connettore dovrebbe continuare a funzionare (anche se non essere supportata) fino a novembre 2023. Dopo novembre 2023, la versione precedente del connettore potrebbe interrompere la comunicazione con Intune.

Aggiornamento automatico

Intune può aggiornare automaticamente il connettore alla versione più recente subito dopo il rilascio di tale versione.

Per eseguire l'aggiornamento automatico, il server che ospita il connettore deve accedere al servizio di aggiornamento di Azure:

  • Porta: 443
  • Punto finale: autoupdate.msappproxy.net

Quando firewall, infrastrutture o configurazioni di rete limitano l'accesso per l'aggiornamento automatico, risolvere i problemi di blocco o aggiornare manualmente il connettore alla nuova versione.

Aggiornamento manuale

La procedura per aggiornare manualmente un connettore di certificato è la stessa per la reinstallazione di un connettore.

È possibile aggiornare manualmente un connettore di certificato anche quando supporta gli aggiornamenti automatici. Ad esempio, è possibile aggiornare manualmente il connettore quando la configurazione di rete blocca un aggiornamento automatico.

Reinstallare un connettore di certificato

  1. Nel Windows Server che ospita il connettore eseguire il programma di installazione del connettore per disinstallare il connettore.

  2. Per installare la nuova versione, seguire questa procedura. Verificare i requisiti quando si installa una versione più recente di un connettore.

Stato del connettore

Nell'interfaccia di amministrazione di Microsoft Intune è possibile selezionare un connettore di certificato per visualizzare informazioni sul relativo stato:

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune

  2. Passare a Amministrazione> tenantConnettori e token>Connettori di certificato.

  3. Selezionare un connettore per visualizzarne lo stato.

    Quando si visualizza lo stato del connettore:

    • I connettori deprecati mostrano un avviso. Dopo il periodo di tolleranza di sei mesi, l'avviso si trasforma in un errore.
    • I connettori che superano il periodo di tolleranza mostrano un errore. Questi connettori non sono più supportati e possono smettere di funzionare in qualsiasi momento.

Registrazione

I log per il connettore di certificati per Microsoft Intune sono disponibili come registri eventi nel server in cui è installato il connettore:

  • Visualizzatore eventi> Registri >applicazioni e serviziConnettori Microsoft>Intune>Certificate

I log seguenti sono disponibili e il valore predefinito è di 50 MB e hanno l'archiviazione automatica abilitata:

  • Log di amministrazione: questo log contiene un evento di log per ogni richiesta al connettore. Gli eventi includono un esito positivo con informazioni sulla richiesta o un errore con informazioni sulla richiesta e sull'errore.
  • Registro operativo - Questo registro visualizza informazioni aggiuntive rispetto a quelle presenti nel registro di amministrazione e può essere utile per il debug dei problemi. Questo log visualizza anche le operazioni in corso anziché i singoli eventi.

Oltre al livello di registro predefinito, puoi abilitare la registrazione di debug per ogni registro per ottenere ulteriori dettagli.

ID evento

Tutti gli eventi hanno uno dei seguenti ID:

  • 0001-0999 - Non associato ad alcun scenario specifico
  • 1000-1999 - PKCS
  • 2000-2999 - Importazione PKCS
  • 3000-3999 - Revoca
  • 4000-4999 - SCEP
  • 5000-5999 - Integrità del connettore

Categorie di attività

Tutti gli eventi sono contrassegnati con una categoria di attività per facilitare il filtro. Le categorie di attività contengono, a titolo esemplificativo ma non esaustivo, l'elenco seguente:

PKCS

  • Admin

    • ID evento: 1000 - PkcsRequestSuccess Caricamento di una richiesta PKCS in Intune.

    • ID evento: 1001 - PkcsRequestFailure Impossibile soddisfare o caricare una richiesta PKCS su Intune.

    • ID evento: 1200 - PkcsRecryptRequestSuccess Richiesta di crittografia PKCS elaborata correttamente.

    • ID evento: 1201 - PkcsRecryptRequestFailure Impossibile elaborare la richiesta di crittografia PKCS.

  • Operativo

    • ID evento: 1002 - PkcsDownloadSuccess Richieste PKCS scaricate correttamente da Intune.

    • ID evento: 1003 - PkcsDownloadFailure Non è stato possibile scaricare le richieste PKCS da Intune.

    • ID evento: 1020 - PkcsDownloadedRequest Richiesta PKCS completata completata da Intune

    • ID evento: 1032 - PkcsDigiCertRequest È stata scaricata una richiesta PKCS per la CA DigiCert da Intune.

    • ID evento: 1050 - PkcsIssuedSuccess Rilasciato un certificato PKCS.

    • ID evento: 1051 - PkcsIssuedFailedAttempt Non è stato possibile rilasciare un certificato PKCS, riproverò.

    • ID evento: 1052 - PkcsIssuedFailure Impossibile rilasciare un certificato PKCS.

    • ID evento: 1100 - PkcsUploadSuccess I risultati della richiesta PKCS sono stati caricati correttamente su Intune.

    • ID evento: 1101 - PkcsUploadFailure Impossibile caricare i risultati della richiesta PKCS in Intune.

    • ID evento: 1102 - PkcsUploadedRequest Richiesta PKCS caricata correttamente a Intune.

    • ID evento: 1202 - PkcsRecryptDownloadSuccess Richieste di crittografia PKCS scaricate correttamente.

    • ID evento: 1203 - PkcsRecryptDownloadFailure Non è stato possibile scaricare le richieste PKCS Reencrypt.

    • ID evento: 1220 - PkcsRecryptDownloadedRequest È stata scaricata una richiesta di crittografia PKCS.

    • ID evento: 1250 - PkcsRecryptReencryptSuccess Payload del certificato PKCS crittografato correttamente.

    • ID evento: 1251 - PkcsRecryptDecryptSuccess Payload del certificato PKCS decrittografato correttamente.

    • ID evento: 1252 - PkcsRecryptDecryptFailure Impossibile decrittografare il payload del certificato PKCS.

    • ID evento: 1253 - PkcsRecryptReencryptFailure Impossibile crittografare nuovamente il payload del certificato PKCS.

    • ID evento: 1300 - PkcsRecryptUploadSuccess PKCS caricato correttamente Reencrypt risultati della richiesta in Intune.

    • ID evento: 1301 - PkcsRecryptUploadFailure Impossibile caricare i risultati della richiesta PKCS Reencrypt su Intune.

    • ID evento: 1302 - PkcsRecryptUploadedRequest Caricata correttamente una richiesta PKCS Reencrypt su Intune.

Importazione PKCS

  • Admin

    • ID evento: 2000 - PkcsImportRequestSuccess Richieste di importazione PKCS scaricate correttamente da Intune.

    • ID evento: 2001 - PkcsImportRequestFailure Impossibile elaborare una richiesta di importazione PKCS da Intune.

  • Operativo

    • ID evento: 2202 - PkcsImportDownloadSuccess Richieste di importazione PKCS scaricate correttamente da Intune.

    • ID evento: 2203 - PkcsImportDownloadFailure Non è stato possibile scaricare le richieste di importazione PKCS da Intune.

    • ID evento: 2020 - PkcsImportDownloadedRequest È stata scaricata una richiesta di importazione PKCS da Intune.

    • ID evento: 2050 - PkcsImportReencryptSuccess Ripetuta la crittografia di un certificato di importazione PKCS.

    • ID evento: 2051 - PkcsImportReencryptFailedAttempt Non è stato possibile crittografare nuovamente un certificato di importazione PKCS, riproverò.

    • ID evento: 2052 - PkcsImportReencryptFailure Non è stato possibile crittografare nuovamente un certificato importato.

    • ID evento: 2100 - PkcsImportUploadSuccess I risultati della richiesta di importazione PKCS caricati correttamente in Intune.

    • ID evento: 2101 - PkcsImportUploadFailure Impossibile caricare i risultati della richiesta PKCS in Intune.

    • ID evento: 2102 - PkcsImportUploadedRequest Caricata una richiesta di importazione PKCS in Intune.

Revoca

  • Admin

    • ID evento: 3000 - RevokeRequestSuccess Richieste di revoca scaricate da Intune.

    • ID evento: 3001 - RevokeRequestFailure Si è verificato un errore durante il download di richieste di revoca da Intune.

  • Operativo

    • ID evento: 3002 - RevokeDownloadSuccess Richieste di revoca scaricate da Intune.

    • ID evento: 3003 - RevokeDownloadFailure Si è verificato un errore durante il download di richieste di revoca da Intune.

    • ID evento: 3020 - RevokeDownloadedRequest Dettagli di una singola richiesta scaricata da Intune

    • ID evento: 3032 - RevokeDigicertRequest Ricevuta richiesta di revoca da Intune e inoltro della richiesta a Digicert per l'evasione della richiesta.

    • ID evento: 3050 - RevokeSuccess Certificato revocato con successo.

    • ID evento: 3051 - RevokeFailure Si è verificato un errore durante la revoca di un certificato.

    • ID evento: 3052 - RevokeFailedAttempt Non è stato possibile revocare un certificato, riproverò.

    • ID evento: 3100 - RevokeUploadSuccess Caricamento dei risultati della richiesta di revoca in Intune.

    • ID evento: 3101 - RevokeUploadFailure Impossibile caricare i risultati della richiesta di revoca su Intune.

    • ID evento: 3102 - RevokeUploadedRequest Richiesta di revoca in Intune caricata correttamente.

SCEP

  • Admin

    • ID evento: 4000 - ScrepRequestSuccess Elaborazione completa di una richiesta SCEP e notifica a Intune.

    • ID evento: 4001 - ScepRequestIssuedFailure Impossibile elaborare una richiesta SCEP e notifica a Intune.

    • ID evento: 4002 - ScepRequestUploadFailure La richiesta SCEP è stata elaborata correttamente, ma non è stato possibile notificarla a Intune.

  • Operativo

    • ID evento: 4003 - ScepRequestReceived Ricezione di una richiesta SCEP da un dispositivo.

    • ID evento: 4004 - ScepVerifySuccess Verifica completa richiesta SCEP con Intune.

    • ID evento: 4005 - ScepVerifyFailure Impossibile verificare una richiesta SCEP con Intune.

    • ID evento: 4006 - ScepIssuedSuccess Certificato emesso correttamente per una richiesta SCEP.

    • ID evento: 4007 - ScepIssuedFailure Non è stato possibile rilasciare un certificato per la richiesta SCEP.

    • ID evento: 4008 - ScepNotifySuccess Intune ha notificato con successo il risultato di una richiesta SCEP.

    • ID evento: 4009 - ScepNotifyAttemptFailed Non è stato possibile notificare a Intune il risultato di una richiesta SCEP, riproverò.

    • ID evento: 4010 - ScepNotifySaveToDiskFailed Impossibile scrivere la notifica sul disco e impossibile notificare a Intune lo stato della richiesta.

Integrità del connettore

  • Operativo

    • ID evento: 5000 - HealthMessageUploadSuccess Messaggi di integrità caricati correttamente su Intune.

    • ID evento: 5001 - HealthMessageUploadFailedAttempt Non è stato possibile caricare messaggi di integrità su Intune, riproverò.

    • ID evento: 5002 - HealthMessageUploadFailure Impossibile caricare messaggi di salute su Intune.

Novità per il connettore di certificato

Aggiornamenti per il connettore di certificato per Microsoft Intune vengono rilasciati periodicamente con un ciclo di vita del supporto di sei mesi. Una volta aggiornato il connettore, è possibile leggere le informazioni sulle modifiche qui.

I nuovi aggiornamenti per il connettore possono richiedere una settimana o più per diventare disponibili per ogni tenant.

Importante

A partire da aprile 2022, i connettori di certificato precedenti alla versione 6.2101.13.0 verranno deprecati e mostreranno lo stato Errore. A partire da agosto 2022, queste versioni del connettore non saranno in grado di revocare i certificati. A partire da settembre 2022, queste versioni del connettore non saranno in grado di rilasciare certificati. Sono inclusi sia il connettore di certificato PFX per Microsoft Intune che il connettore di Microsoft Intune, che il 29 luglio 2021 sono stati sostituiti dal connettore di certificato per Microsoft Intune (come descritto in dettaglio in questo articolo).

18 maggio 2026

Versione 6.2510.3.3007 - Modifiche in questa versione:

  • Correzioni di bug e miglioramenti della sicurezza.
  • Per garantire un'emissione e una gestione ininterrotte dei certificati, è necessario aggiornare il connettore di certificati di Intune, automaticamente o manualmente.

18 febbraio 2026

Versione 6.2510.3.2002 - Modifiche in questa versione:

  • Convalida SCEP migliorata bloccando le estensioni OID sconosciute. Per un riferimento completo, vedere l'elenco degli OID SCEP consentiti.
  • Per garantire un'emissione e una gestione ininterrotte dei certificati, è necessario aggiornare il connettore di certificati di Intune, automaticamente o manualmente.

22 luglio 2025

Versione 6.2406.0.2002 - Modifiche in questa versione:

  • Risolve il problema relativo alle versioni duplicate durante l'installazione del connettore
  • Non sono state apportate modifiche funzionali rispetto alla versione 6.2406.1001

Giugno 12, 2025

Versione 6.2406.0.1002 - Modifiche in questa versione:

  • Firma del codice aggiornata
  • Non sono state apportate modifiche funzionali rispetto alla versione 6.2406.1001

19 settembre 2024

Versione 6.2406.0.1001 - Modifiche in questa versione:

  • Modifiche per supportare i requisiti KB5014754
  • Registrazione migliorata della pipeline di importazione PKCS
  • Correzioni dei bug
  • Miglioramenti della sicurezza

Febbraio 15, 2023

Versione 6.2301.1.0 - Modifiche in questa versione:

  • Informazioni di registrazione da correlare ai log del servizio Intune
  • Miglioramenti alla registrazione nel flusso di emissione di certificati PFX

21 settembre 2022

Versione 6.2206.122.0 - Modifiche in questa versione:

  • Telemetria migliorata, oltre a correzioni di bug e miglioramenti delle prestazioni

giovedì 30 giugno 2022

Versione 6.2205.201.0 - Modifiche in questa versione:

  • Aggiornato il canale di telemetria a Intune per consentire all'amministratore di Intune di raccogliere i dati nel portale

4 Maggio 2022

Versione 6.2203.12.0 - Modifiche in questa versione:

  • Supportare i provider CNG per i certificati di autenticazione client
  • Supporto migliorato per il rinnovo automatico dei certificati di autenticazione client

Marzo 10, 2022

Versione 6.2202.38.0. Questo aggiornamento include:

  • Modifiche per supportare TLS 1.2 per l'aggiornamento automatico

Passaggi successivi

Rivedere i prerequisiti per il connettore di certificato per Microsoft Intune