Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando si usa Intune per effettuare il provisioning dei dispositivi con certificati per accedere alle risorse e alla rete aziendali, usare un profilo di certificato attendibile per distribuire il certificato radice attendibile a tali dispositivi. I certificati radice attendibili stabiliscono un rapporto di attendibilità dal dispositivo alla CA radice o intermedia (emissione) da cui vengono emessi gli altri certificati.
Il profilo del certificato attendibile viene distribuito negli stessi dispositivi e utenti che ricevono i profili di certificato per SCEP (Simple Certificate Enrollment Protocol), PKCS (Public Key Cryptography Standards) e PKCS importato.
Consiglio
I profili di certificato attendibili sono supportati per i desktop remoti multisessione di Windows Enterprise.
Esportare il certificato CA radice attendibile
Per usare i certificati importati PKCS, SCEP e PKCS, i dispositivi devono considerare attendibile l'autorità di certificazione radice. Per stabilire l'attendibilità, esportare il certificato CA radice attendibile e tutti i certificati dell'Autorità di certificazione intermedi o emittenti come certificati pubblici (.cer). È possibile ottenere questi certificati dalla CA emittente o da qualsiasi dispositivo che consideri attendibile la CA emittente.
Per esportare il certificato, fare riferimento alla documentazione dell'Autorità di certificazione. È necessario esportare il certificato pubblico come file con codifica .cer DER. Non esportare la chiave privata, un .pfx file.
Questo file viene usato .cer quando si creano profili di certificato attendibili per distribuire il certificato ai dispositivi.
Creare profili di certificati attendibili
Prima di creare un profilo di certificato importato SCEP, PKCS o PKCS, creare e distribuire un profilo di certificato attendibile. Distribuire il profilo del certificato attendibile agli stessi gruppi che ricevono gli altri tipi di profilo certificato. In questo modo, ogni dispositivo può riconoscere la legittimità della CA, inclusi i profili VPN, Wi-Fi e di posta elettronica.
I profili di certificato SCEP fanno riferimento direttamente a un profilo di certificato attendibile. I profili di certificato PKCS non fanno riferimento direttamente al profilo del certificato attendibile, ma al server che ospita la CA. I profili di certificato importati PKCS non fanno riferimento direttamente al profilo del certificato attendibile, ma possono usarlo nel dispositivo. La distribuzione di un profilo di certificato attendibile ai dispositivi assicura che questa relazione venga stabilita con questo livello di attendibilità. Quando un dispositivo non considera attendibile la CA radice, i criteri del profilo di certificato SCEP o PKCS hanno esito negativo.
Creare un profilo di certificato attendibile separato per ogni piattaforma di dispositivi che si desidera supportare, proprio come si fa per i profili di certificati importati SCEP, PKCS e PKCS.
Importante
I profili radice attendibili creati per la piattaforma Windows 10 e versioni successive vengono visualizzati nell'interfaccia di amministrazione di Microsoft Intune come profili per la piattaforma Windows 8.1 e versioni successive.
Si tratta di un problema noto con la presentazione della piattaforma per i profili di certificati attendibili. Anche se il profilo visualizza una piattaforma di Windows 8.1 e versioni successive, è funzionale per Windows 10 e Windows 11.
Nota
Il profilo Certificato attendibile in Intune può essere usato solo per distribuire certificati radice o intermedi. La distribuzione di tali certificati ha lo scopo di stabilire una catena di trust. L'uso del profilo del certificato attendibile per recapitare certificati diversi dai certificati radice o intermedi non è supportato da Microsoft. Quando si seleziona il profilo del certificato attendibile nell'interfaccia di amministrazione di Microsoft Intune, potrebbe essere impedito di importare certificati non considerati certificati radice o intermedi. Anche se è possibile importare e distribuire un certificato che non è né un certificato radice né un certificato intermedio usando questo tipo di profilo, è probabile che si verifichino risultati imprevisti tra piattaforme diverse, ad esempio iOS e Android.
Profili di certificati attendibili per amministratore di dispositivi Android
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
Questa funzionalità si applica a:
- Android 10 e versioni precedenti su dispositivi non KNOX
- Android 12 e versioni precedenti nei dispositivi Samsung KNOX
Poiché i profili di certificato SCEP richiedono che il certificato radice attendibile sia installato in un dispositivo e devono fare riferimento a un profilo di certificato attendibile che a sua volta fa riferimento a tale certificato, usare la procedura seguente per risolvere questa limitazione:
Effettuare manualmente il provisioning del dispositivo con il certificato radice attendibile. Per indicazioni di esempio, vedere la sezione seguente.
Distribuire nel dispositivo un profilo di certificato radice attendibile che fa riferimento al certificato radice attendibile installato nel dispositivo.
Distribuire un profilo di certificato SCEP nel dispositivo che fa riferimento al profilo del certificato radice attendibile.
Questo problema non è limitato ai profili dei certificati SCEP. Pertanto, pianificare l'installazione manuale del certificato radice attendibile nei dispositivi applicabili, se l'uso dei profili di certificato PKCS o dei profili di certificato PKCS importato lo richiede.
Altre informazioni sulle modifiche apportate al supporto per l'amministratore di dispositivi Android da techcommunity.microsoft.com.
Effettuare manualmente il provisioning di un dispositivo con il certificato radice attendibile
Le indicazioni seguenti possono aiutarti a effettuare manualmente il provisioning dei dispositivi con un certificato radice attendibile.
Scarica o trasferisci il certificato radice attendibile al dispositivo Android. Ad esempio, è possibile usare la posta elettronica per distribuire il certificato agli utenti del dispositivo o fare in modo che gli utenti lo scarichino da una posizione sicura. Quando il certificato è sul dispositivo, deve essere aperto, nominato e salvato. In caso di salvataggio, il certificato viene aggiunto all'archivio certificati utente nel dispositivo.
- Per aprire il certificato nel dispositivo, un utente deve individuare e toccare (aprire) il certificato. Ad esempio, dopo aver inviato il certificato tramite posta elettronica, un utente del dispositivo può toccare o aprire l'allegato del certificato.
- Quando il certificato si apre, l'utente deve fornire il PIN o eseguire in altro modo l'autenticazione al dispositivo prima di poterlo gestire.
Dopo l'autenticazione, il certificato si apre e deve essere nominato prima di poter essere salvato nell'archivio certificati Utenti. Il nome del certificato deve corrispondere al nome del certificato presente nel profilo del certificato radice attendibile inviato al dispositivo. Dopo aver assegnato un nome al certificato, è possibile salvarlo.
Dopo essere stato salvato, il certificato è pronto per l'uso. Un utente può verificare che il certificato si trovi nella posizione corretta nel dispositivo:
- Aprire Impostazioni>Sicurezza>Credenziali attendibili. Il percorso effettivo delle credenziali attendibili può variare in base al dispositivo.
- Aprire la scheda Utente e individuare il certificato.
- Se presente nell'elenco dei certificati utente, il certificato è installato correttamente.
Con un certificato radice installato in un dispositivo, è comunque necessario distribuire quanto segue per eseguire il provisioning dei certificati SCEP o PKCS:
- Un profilo di certificato attendibile che fa riferimento a tale certificato
- Il profilo SCEP o PKCS che fa riferimento al profilo del certificato per fornire i certificati SCEP o PKCS.
Per creare un profilo di certificato attendibile
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare e andare a Dispositivi>, Gestisci dispositivi>,Configurazione, Crea>.
Immettere le proprietà seguenti:
- Piattaforma: scegliere la piattaforma dei dispositivi che devono ricevere questo profilo.
- Profilo: a seconda della piattaforma scelta, selezionare Certificato attendibile o selezionare Modelli>Certificato attendibile.
Importante
Il 22 ottobre 2022, Microsoft Intune ha terminato il supporto per i dispositivi con Windows 8.1. L'assistenza tecnica e gli aggiornamenti automatici non sono quindi più disponibili per questi dispositivi.
Selezionare Crea.
In Informazioni di base immettere le proprietà seguenti:
- Nome: immettere un nome descrittivo per il profilo. Assegnare ai profili nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di profilo valido è Profilo certificato attendibile per l'intera società.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
Seleziona Avanti.
In Impostazioni di configurazione specificare il
.cerfile per il certificato CA radice attendibile esportato in precedenza.Solo per i dispositivi Windows, selezionare l'archivio di destinazione per il certificato attendibile da:
- Archivio certificati computer - Radice
- Archivio certificati computer - Intermedio
- Archivio certificati utente - Intermedio
Seleziona Avanti.
In Assegnazioni selezionare l'utente o i gruppi che devono ricevere il profilo. Per altre informazioni sull'assegnazione di profili, vedere Assegnare profili utente e dispositivo.
Seleziona Avanti.
(Si applica solo a Windows) In Regole di applicabilità specificare le regole di applicabilità per perfezionare l'assegnazione del profilo. È possibile scegliere di assegnare o meno il profilo in base all'edizione del sistema operativo o alla versione di un dispositivo.
Per ulteriori informazioni, vedere Regole di applicabilità in Creare un profilo dispositivo in Microsoft Intune.
In Rivedi e crea rivedere le impostazioni. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei profili.
Passaggi successivi
Creare profili di certificato: