Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Afgeleide referenties zijn een implementatie van de richtlijnen van het National Institute of Standards and Technology (NIST) voor afgeleide PIV-referenties (Derived Personal Identity Verification) als onderdeel van Special Publication (SP) 800-157(link opent een .pdf bestand op nvlpubs.nist.gov)).
Organisaties die het gebruik van smartcards voor verificatie of versleuteling en ondertekening vereisen, kunnen Intune gebruiken om mobiele apparaten in te richten met een certificaat dat is afgeleid van de smartcard van een gebruiker. Dit certificaat wordt een afgeleide referentie genoemd. Intune ondersteunt verschillende uitgevers van afgeleide referenties, maar er wordt slechts één uitgever per tenant gebruikt.
Implementatie van Intune
Als u afgeleide referenties van Intune wilt gebruiken, moet een beheerder van Intune de tenant configureren zodat deze werkt met een ondersteunde uitgever van afgeleide referenties. U hoeft geen Intune specifieke instellingen te configureren in het systeem van de afgeleide referentieverlener.
De Intune beheerder geeft afgeleide referenties op als verificatiemethode voor de volgende objecten:
Voor volledig beheerde Android Enterprise-apparaten:
- Veelvoorkomende profieltypen, zoals Wi-Fi
- App-verificatie
Voor iOS/iPadOS:
- Veel voorkomende profieltypen zoals Wi-Fi, VPN en Email, waaronder de systeemeigen e-mailapp voor iOS/iPadOS
- App-verificatie
- S/MIME-ondertekening en versleuteling
Voor Windows:
- Veelvoorkomende profieltypen zoals Wi-Fi en VPN
Opmerking
Op dit moment werken afgeleide referenties als verificatiemethode voor VPN-profielen niet zoals verwacht op Windows-apparaten. Dit gedrag is alleen van invloed op VPN-profielen op Windows-apparaten en wordt opgelost in een toekomstige release (geen ETA).
Voor Android en iOS/iPadOS verkrijgen gebruikers een afgeleide referentie door hun smartcard op een computer te gebruiken voor verificatie bij de uitgever van de afgeleide referentie. De uitgever verstrekt vervolgens aan het mobiele apparaat een certificaat dat is afgeleid van de smartcard. In Windows installeren gebruikers een app van de afgeleide referentieprovider die het certificaat op het apparaat installeert voor later gebruik. a
Nadat een apparaat de afgeleide referentie heeft ontvangen, wordt de referentie gebruikt voor verificatie en voor S/MIME-ondertekening en -versleuteling wanneer apps of brontoegangsprofielen zijn geconfigureerd om de afgeleide referentie te vereisen.
Vereisten
Bekijk de volgende informatie voordat u uw tenant configureert voor het gebruik van afgeleide referenties.
Vereisten voor apparaatplatforms
Intune ondersteunt afgeleide referenties op de volgende platforms:
- Android Enterprise volledig beheerd in bedrijfseigendom (COBO) - versie 7.0 en hoger
- Android Enterprise Corporate-owned work profile (COPE)
- iOS/iPadOS
- Windows
Ondersteunde uitgevers
Intune ondersteunt één afgeleide referentie-uitgever per tenant. De volgende uitgevers worden ondersteund:
- DISA Raszuiver: https://public.cyber.mil/pki-pke/purebred/
- Toevertrouwen: https://www.entrust.com/
- Voorbede: https://www.intercede.com/
Belangrijke informatie over het gebruik van de verschillende uitgevers vindt u in de richtlijnen voor die uitgever. Zie Plannen voor afgeleide referenties in dit artikel voor meer informatie.
Belangrijk
Als u een afgeleide referentie-uitgever uit uw tenant verwijdert, werken de afgeleide referenties die via deze uitgever zijn ingesteld, niet meer.
Zie De uitgever van de afgeleide referenties wijzigen verderop in dit artikel.
Vereiste apps
Plan de implementatie van de relevante gebruikersgerichte app op apparaten die zich inschrijven voor een afgeleide referentie. Gebruikers van apparaten gebruiken de app om het registratieproces voor referenties te starten.
- iOS-apparaten gebruiken de app Bedrijfsportal. Zie Os Store-apps toevoegen aan Microsoft Intune.
- Android Enterprise Volledig beheerd en Corporate-Owned werkprofielapparaten gebruiken de Intune-app. Zie Android-store-apps toevoegen aan Microsoft Intune.
Plan voor afgeleide referenties
Zorg dat u rekening houdt met de volgende overwegingen voordat u een afgeleide referentie-uitgever instelt voor Android en iOS/iPadOS.
Voor Windows-apparaten raadpleegt u Afgeleide referenties voor Windows verderop in dit artikel.
1 - Bekijk de documentatie voor de door u gekozen uitgever van afgeleide referenties
Voordat u een uitgever configureert, raadpleegt u de documentatie van die uitgever om te begrijpen hoe het systeem afgeleide referenties levert aan apparaten.
Afhankelijk van de uitgever die u kiest, moet er mogelijk personeel beschikbaar zijn op het moment van inschrijving om gebruikers te helpen bij het doorlopen van het proces. Controleer ook uw huidige Intune configuraties om er zeker van te zijn dat hierdoor geen toegang wordt geblokkeerd die nodig is voor apparaten of gebruikers om de referentieaanvraag te voltooien.
U kunt bijvoorbeeld voorwaardelijke toegang gebruiken om toegang tot e-mail te blokkeren voor apparaten die niet aan de eisen voldoen. Als u gebruikmaakt van e-mailmeldingen om de gebruiker te informeren dat het registratieproces voor afgeleide referenties moet worden gestart, ontvangen uw gebruikers deze instructies mogelijk pas wanneer ze aan het beleid voldoen.
Voor sommige afgeleide werkstromen voor het aanvragen van referenties is ook het gebruik van de camera van het apparaat vereist om een QR-code op het scherm te scannen. Deze code koppelt dat apparaat aan de verificatieaanvraag die is ingediend bij de afgeleide referentie-uitgever met de smartcardreferenties van de gebruiker. Als het apparaatconfiguratiebeleid het gebruik van de camera blokkeert, kan de gebruiker de aanvraag voor inschrijving voor afgeleide referenties niet voltooien.
Algemene informatie:
U kunt slechts één uitgever per tenant tegelijk configureren, en die uitgever is beschikbaar voor alle gebruikers en ondersteunde apparaten in uw tenant.
Gebruikers ontvangen pas een melding dat ze zich moeten inschrijven voor afgeleide referenties als u ze target met een beleid waarvoor afgeleide referenties zijn vereist.
U kunt meldingen doen via app-meldingen voor de Bedrijfsportal, via e-mail of beide. Als u e-mailmeldingen wilt gebruiken en voorwaardelijke toegang hebt ingeschakeld, ontvangen gebruikers mogelijk geen e-mailmelding als hun apparaat niet compatibel is.
Belangrijk
Om ervoor te zorgen dat meldingen met betrekking tot apparaatreferenties door eindgebruikers worden ontvangen, moet u app-meldingen inschakelen voor de Bedrijfsportal, e-mailmeldingen of beide.
2: bekijk de werkstroom voor eindgebruikers voor de door u gekozen uitgever
Hier volgen belangrijke overwegingen voor elke ondersteunde partner. Zorg dat u vertrouwd raakt met deze informatie zodat u ervoor kunt zorgen dat uw Intune beleid en configuraties gebruikers en apparaten niet verhinderen om de inschrijving voor een afgeleide referentie van die uitgever te voltooien.
DISA Raszuiver
Bekijk de platformspecifieke gebruikerswerkstroom voor de apparaten die u met afgeleide referenties gaat gebruiken.
- iOS en iPadOS
- Android Enterprise - Werkprofiel dat eigendom is van het bedrijf of volledig beheerde apparaten
De belangrijkste vereisten zijn:
Gebruikers moeten toegang hebben tot een computer of KIOSK waar ze hun smartcard kunnen gebruiken om zich te verifiëren bij de uitgever.
iOS- en iPadOS-apparaten die worden ingeschreven voor een afgeleide referentie, moeten de app Intune-bedrijfsportal installeren. Op apparaten met een volledig beheerd Android-profiel en Corporate-Owned werkprofiel moet de Intune-app worden geïnstalleerd en gebruikt.
Gebruik Intune om de DISA Purebred-app te implementeren op apparaten die worden ingeschreven voor een afgeleide referentie. Deze app moet worden geïmplementeerd via Intune, zodat deze wordt beheerd en vervolgens kan werken met de Intune-bedrijfsportal-app of Intune-app, welk apparaat gebruikers gebruiken om de afgeleide referentieaanvraag te voltooien.
Om een afgeleide referentie van de Purebred-app op te halen, moet het apparaat toegang hebben tot het on-premises netwerk. Toegang kan via bedrijfsWi-Fi of VPN.
Gebruikers van apparaten moeten tijdens het registratieproces met een live agent werken. Tijdens de inschrijving worden eenmalige codes voor een beperkte tijd verstrekt aan de gebruiker terwijl deze doorloopt tijdens het registratieproces.
Wanneer wijzigingen worden aangebracht in een beleid dat gebruikmaakt van afgeleide referenties, zoals het maken van een nieuw Wi-Fi profiel, worden iOS- en iPadOS-gebruikers gewaarschuwd om de Bedrijfsportal-app te openen.
Gebruikers worden gewaarschuwd om de toepasselijke app te openen wanneer ze hun afgeleide referenties moeten vernieuwen.
Het vernieuwingsproces verloopt als volgt:
- De uitgever van de afgeleide referenties moet nieuwe of bijgewerkte certificaten uitgeven voordat de vorige certificaten 80% van hun geldigheidsperiode hebben bereikt.
- Het apparaat checkt in tijdens de verlengingsperiode (de laatste 20% van de geldigheidsperiode).
- De gebruiker ontvangt via e-mail of een app-melding een melding van Microsoft Intune om de Bedrijfsportal te starten.
- De gebruiker start de Bedrijfsportal en tikt op de melding van de afgeleide referenties, waarna de afgeleide certificaten naar het apparaat worden gekopieerd.
Zie Implementeer de DISA Purebred-app verderop in dit artikel voor informatie over het ophalen en configureren van de DISA Purebred-app.
Vertrouwen
Bekijk de platformspecifieke gebruikerswerkstroom voor de apparaten die u met afgeleide referenties gaat gebruiken.
- iOS en iPadOS
- Android Enterprise- Werkprofiel dat eigendom is van het bedrijf of volledig beheerde apparaten
De belangrijkste vereisten zijn:
Gebruikers moeten toegang hebben tot een computer of KIOSK waar ze hun smartcard kunnen gebruiken om zich te verifiëren bij de uitgever.
iOS- en iPadOS-apparaten die worden ingeschreven voor een afgeleide referentie, moeten de app Intune-bedrijfsportal installeren. Op apparaten met een volledig beheerd Android-profiel en Corporate-Owned werkprofiel moet de Intune-app worden geïnstalleerd en gebruikt.
Gebruik van een apparaatcamera om een QR-code te scannen die de verificatieaanvraag koppelt aan de afgeleide referentieaanvraag van het mobiele apparaat.
Gebruikers worden door de Bedrijfsportal-app of via e-mail gevraagd zich in te schrijven voor afgeleide referenties.
Als er wijzigingen worden aangebracht in een beleid dat gebruikmaakt van afgeleide referenties, zoals het maken van een nieuw Wi-Fi profiel:
- iOS en iPadOS - gebruikers ontvangen een melding om de app Bedrijfsportal te openen.
- Android EnterpriseCorporate-Owned Work Profile of volledig beheerde apparaten: de app Bedrijfsportal hoeft niet te worden geopend.
Gebruikers worden gewaarschuwd om de toepasselijke app te openen wanneer ze hun afgeleide referenties moeten vernieuwen.
Het vernieuwingsproces verloopt als volgt:
- De uitgever van de afgeleide referenties moet nieuwe of bijgewerkte certificaten uitgeven voordat de vorige certificaten 80% van hun geldigheidsperiode hebben bereikt.
- Het apparaat checkt in tijdens de verlengingsperiode (de laatste 20% van de geldigheidsperiode).
- De gebruiker ontvangt via e-mail of een app-melding een melding van Microsoft Intune om de Bedrijfsportal te starten.
- De gebruiker start de Bedrijfsportal en tikt op de melding van de afgeleide referenties, waarna de afgeleide certificaten naar het apparaat worden gekopieerd
Voorbede doen
Bekijk de platformspecifieke gebruikerswerkstroom voor de apparaten die u met afgeleide referenties gaat gebruiken.
- iOS en iPadOS
- Android Enterprise - Werkprofiel dat eigendom is van het bedrijf of volledig beheerde apparaten
De belangrijkste vereisten zijn:
Gebruikers moeten toegang hebben tot een computer of KIOSK waar ze hun smartcard kunnen gebruiken om zich te verifiëren bij de uitgever.
iOS- en iPadOS-apparaten die worden ingeschreven voor een afgeleide referentie, moeten de app Intune-bedrijfsportal installeren. Op apparaten met een volledig beheerd Android-profiel en Corporate-Owned werkprofiel moet de Intune-app worden geïnstalleerd en gebruikt.
Gebruik van een apparaatcamera om een QR-code te scannen die de verificatieaanvraag koppelt aan de afgeleide referentieaanvraag van het mobiele apparaat.
Gebruikers worden door de Bedrijfsportal-app of via e-mail gevraagd zich in te schrijven voor afgeleide referenties.
Als er wijzigingen worden aangebracht in een beleid dat gebruikmaakt van afgeleide referenties, zoals het maken van een nieuw Wi-Fi profiel:
- iOS en iPadOS - gebruikers ontvangen een melding om de app Bedrijfsportal te openen.
- Android EnterpriseCorporate-Owned Work Profile of volledig beheerde apparaten: de app Bedrijfsportal hoeft niet te worden geopend.
Gebruikers worden gewaarschuwd om de toepasselijke app te openen wanneer ze hun afgeleide referenties moeten vernieuwen.
Het vernieuwingsproces verloopt als volgt:
- De uitgever van de afgeleide referenties moet nieuwe of bijgewerkte certificaten uitgeven voordat de vorige certificaten 80% van hun geldigheidsperiode hebben bereikt.
- Het apparaat checkt in tijdens de verlengingsperiode (de laatste 20% van de geldigheidsperiode).
- De gebruiker ontvangt via e-mail of een app-melding een melding van Microsoft Intune om de Bedrijfsportal te starten.
- De gebruiker start de Bedrijfsportal en tikt op de melding van de afgeleide referenties, waarna de afgeleide certificaten naar het apparaat worden gekopieerd
3 - Een vertrouwd basiscertificaat implementeren op apparaten
Een vertrouwd basiscertificaat wordt gebruikt met afgeleide referenties om te controleren of de keten van het afgeleide referentiecertificaat geldig en vertrouwd is. Zelfs wanneer er niet rechtstreeks naar wordt verwezen door het beleid, is een vertrouwd basiscertificaat vereist. Zie Een certificaatprofiel configureren voor uw apparaten in Microsoft Intune.
4 - Geef eindgebruikers instructies voor het verkrijgen van de afgeleide referentie
Maak en begeleid uw gebruikers bij het starten van het inschrijvingsproces voor afgeleide referenties en bij het navigeren door de afgeleide werkstroom voor registratie van referenties voor de door u gekozen uitgever.
We raden je aan een URL op te geven waarop je begeleiding wordt gehost. U geeft deze URL op wanneer u de afgeleide referentie-uitgever voor uw tenant configureert, waarna deze URL beschikbaar wordt gesteld vanuit de app Bedrijfsportal. Als u uw eigen URL niet opgeeft, biedt Intune een koppeling naar algemene informatie. Deze details kunnen niet alle scenario's dekken en zijn mogelijk niet correct voor uw omgeving.
5 - Implementeer Intune-beleid waarvoor afgeleide referenties zijn vereist
Maak nieuw beleid of bewerk bestaand beleid om afgeleide referenties te gebruiken. Afgeleide referenties vervangen andere verificatiemethoden voor de volgende objecten:
- App-verificatie
- Wi-Fi
- VPN
- Email (alleen iOS)
- S/MIME-ondertekening en -versleuteling, met inbegrip van Outlook (alleen iOS)
Voorkom dat het gebruik van een afgeleide referentie vereist is voor toegang tot een proces dat u gebruikt als onderdeel van het proces om de afgeleide referentie te verkrijgen, omdat dit kan voorkomen dat gebruikers de aanvraag kunnen voltooien.
Een afgeleide referentie-uitgever instellen
Voordat u beleid maakt waarvoor het gebruik van een afgeleide referentie is vereist, moet u een referentieverlener instellen in het Microsoft Intune-beheercentrum. Een afgeleide referentie-uitgever is een instelling voor de hele tenant. Tenants ondersteunen slechts één uitgever tegelijk.
Meld je aan bij het Microsoft Intune-beheercentrum.
Selecteer van tenantbeheer>Connectors en tokens>afgeleide referenties.
Geef een beschrijvende weergavenaam op voor het afgeleide beleid van de uitgever van referenties. Deze naam wordt niet weergegeven aan de gebruikers van uw apparaat.
Selecteer bij Afgeleide referentieverlener de afgeleide referentie-uitgever die u hebt gekozen voor uw tenant:
- DISA Purebred (alleen iOS)
- Vertrouwen
- Voorbede doen
Geef een Help-URL voor afgeleide referenties op als u een koppeling wilt geven naar een locatie met aangepaste instructies om gebruikers te helpen afgeleide referenties voor uw organisatie te krijgen. De instructies moeten specifiek zijn voor uw organisatie en voor de werkstroom die nodig is om een referentie te verkrijgen van de door u gekozen uitgever. De koppeling wordt weergegeven in de app Bedrijfsportal en is toegankelijk vanaf het apparaat.
Als u uw eigen URL niet opgeeft, biedt Intune een koppeling naar algemene informatie die niet alle scenario's dekt. Deze algemene leidraad is mogelijk niet juist voor uw omgeving.
Selecteer een of meer opties voor Meldingstype. Meldingstypen zijn de methoden die u gebruikt om gebruikers te informeren over de volgende scenario's:
- Registreer een apparaat bij een uitgever om een nieuwe afgeleide referentie te verkrijgen.
- Haal een nieuwe afgeleide referentie op wanneer de huidige referentie bijna verlopen is.
- Gebruik een afgeleide referentie met een ondersteund beleidstype.
Wanneer u klaar bent, selecteert u Opslaan om de configuratie van de afgeleide referentieverlener te voltooien.
Nadat u de configuratie hebt opgeslagen, kunt u wijzigingen aanbrengen aan alle velden, met uitzondering van de afgeleide referentieverlener. Zie De afgeleide referentie-uitgever wijzigen als u de uitgever wilt wijzigen.
Implementeer de DISA Purebred-app
Dit gedeelte is alleen van toepassing als u DISA Raszuiver gebruikt.
Als u DISA Purebred wilt gebruiken als uw afgeleide referentie-uitgever voor Intune, moet u de DISA Purebred-app downloaden en vervolgens Intune gebruiken om de app op apparaten te implementeren. Vervolgens vragen gebruikers de afgeleide referentie aan bij DISA Purebred met behulp van de Bedrijfsportal-app op hun iOS-/iPadOS-apparaat of de Intune-app op hun Android-apparaten.
Naast het implementeren van de DISA Purebred-app met Intune, moet het apparaat toegang hebben tot het on-premises netwerk. Als u deze toegang wilt bieden, kunt u overwegen een VPN of zakelijk Wi-Fi te gebruiken.
Voer de volgende taken uit:
Download de DISA Purebred-applicatie: https://cyber.mil/pki-pke/purebred/.
Implementeer de DISA Purebred-applicatie in Intune.
- Zie Een line-of-business-app van iOS toevoegen aan Microsoft Intune.
- Zie Een line-of-business-app van Android toevoegen aan Microsoft Intune
Mogelijk zijn er extra instellingen nodig voor de Purebred-app. Praat met uw raszuivere agent om te begrijpen welke waarden in uw beleid moeten worden opgenomen, of als u een door het ministerie van Defensie uitgegeven Common Access Card (CAC) heeft, kunt u de raszuivere documentatie online openen op https://cyber.mil/pki-pke/purebred/.
Als u ervoor kiest om een VPN per app te gebruiken voor de DISA Purebred-applicatie, raadpleegt u Een VPN per app maken.
Afgeleide referenties gebruiken voor verificatie en S/MIME-ondertekening en -versleuteling
U kunt afgeleide referenties opgeven voor de volgende profieltypen en doeleinden:
Email:
VPN:
Wi-Fi:
Voor Wi-Fi profielen is de verificatiemethode alleen beschikbaar als het EAP-type is ingesteld op een van de volgende waarden:
- EAP - TLS
- EAP-TTLS
- PEAP
Afgeleide referenties gebruiken voor app-verificatie
Gebruik afgeleide referenties voor verificatie op basis van certificaten voor websites en toepassingen. Ga als volgt te werk als u een afgeleide referentie voor app-verificatie wilt leveren:
Meld je aan bij het Microsoft Intune-beheercentrum.
Apparaten> selecterenConfiguratie van>apparaten> beheren Selecteer + Maken op het tabblad Beleid.
Gebruik de volgende instellingen:
Voor iOS en iPadOS:
- voor platform. selecteer iOS/iPadOS en selecteer vervolgens bij Profieltypede optie Afgeleide referentie van sjablonen>. Selecteer Maken om door te gaan.
- Voer bij Naam een beschrijvende naam voor het profiel in. Geef uw profielen een naam zodat u ze later gemakkelijk kunt identificeren. Een goede profielnaam is bijvoorbeeld Afgeleide referentie voor een iOS-apparaatprofiel.
- Voer bij Beschrijving een beschrijving in die een overzicht geeft van de instelling en andere belangrijke details.
Voor Android Enterprise:
- voor platform. selecteer Android Enterprise en selecteer vervolgens bij Profieltype onder Volledig beheerd, Toegewijd en Corporate-Owned Werkprofielde optie Afgeleide referentie. Selecteer Maken om door te gaan.
- Voer bij Naam een beschrijvende naam voor het profiel in. Geef uw profielen een naam zodat u ze later gemakkelijk kunt identificeren. Een goede profielnaam is bijvoorbeeld Afgeleide referentie voor het Android Enterprise-apparaatprofiel.
- Voer bij Beschrijving een beschrijving in die een overzicht geeft van de instelling en andere belangrijke details.
-
Configureer op de pagina Apps certificaattoegang om te beheren hoe certificaattoegang aan toepassingen wordt verleend. U hebt de keuze uit:
- Gebruikersgoedkeuring voor apps vereisen(standaard): gebruikers moeten het gebruik van een certificaat door alle toepassingen goedkeuren.
- Stilzwijgend toekennen voor specifieke apps (goedkeuring van de gebruiker vereisen voor andere apps): selecteer met deze optie Apps toevoegen en selecteer vervolgens een of meer apps die het certificaat op de achtergrond gebruiken, zonder tussenkomst van de gebruiker.
Selecteer op de pagina Opdrachten de groepen die het beleid moeten ontvangen.
Wanneer u klaar bent, selecteert u Maken om het Intune profiel te maken. Wanneer u klaar bent, wordt uw profiel weergegeven in de lijst Apparaten - Configuratieprofielen .
Gebruikers ontvangen een melding per app of e-mail, afhankelijk van de instellingen die u hebt opgegeven bij het instellen van de uitgever van de afgeleide referenties. Met de melding wordt de gebruiker geïnformeerd om de Bedrijfsportal te starten zodat het afgeleide referentiebeleid kan worden verwerkt.
Afgeleide referenties voor Windows
U kunt afgeleide certificaten gebruiken als verificatiemethode voor Wi-Fi en VPN-profielen op Windows-apparaten. Dezelfde providers die worden ondersteund door Android- en iOS/iPadOS-apparaten worden ook ondersteund als providers voor Windows:
- DISA Raszuiver
- Vertrouwen
- Voorbede doen
Opmerking
Op dit moment werken afgeleide referenties als verificatiemethode voor VPN-profielen niet zoals verwacht op Windows-apparaten. Dit gedrag is alleen van invloed op VPN-profielen op Windows-apparaten en wordt opgelost in een toekomstige release (geen ETA).
Voor Windows hoeven gebruikers niet via een smartcardregistratieproces een certificaat te verkrijgen voor gebruik als afgeleide referentie. In plaats daarvan moet de gebruiker de app voor Windows installeren, die wordt verkregen van de afgeleide referentieprovider. Voer de volgende configuraties uit om afgeleide referenties met Windows te gebruiken:
Installeer de app van de providers voor afgeleide referenties op het Windows-apparaat.
Wanneer u de Windows-app van een afgeleide referentieprovider op een Windows-apparaat installeert, wordt het afgeleide certificaat toegevoegd aan het Windows-certificaatarchief van dat apparaat. Nadat het certificaat is toegevoegd aan het apparaat, wordt het beschikbaar voor gebruik met een afgeleide verificatiemethode voor referenties.
Nadat u de app van uw gekozen provider hebt ontvangen, kan deze worden geïmplementeerd voor gebruikers of rechtstreeks door de gebruiker van het apparaat worden geïnstalleerd.
Configureer Wi-Fi- en VPN-profielen om afgeleide referenties als verificatiemethode te gebruiken.
Wanneer u een Windows-profiel voor Wi-Fi of VPN configureert, selecteert u Afgeleide referenties voor de verificatiemethode. Bij deze configuratie gebruikt het profiel het certificaat dat op het apparaat werd geïnstalleerd toen de app van de provider werd geïnstalleerd.
Een afgeleide referentie vernieuwen
Afgeleide referenties voor Android- of iOS-/iPadOS-apparaten kunnen niet worden verlengd of vernieuwd. In plaats daarvan moeten gebruikers de werkstroom voor het aanvragen van referenties gebruiken om een nieuwe afgeleide referentie voor hun apparaat aan te vragen. Raadpleeg voor Windows-apparaten de documentatie voor de app van uw afgeleide referentieprovider.
Als u een of meer methoden configureert voor meldingstype, stelt Intune gebruikers automatisch op de hoogte wanneer de huidige afgeleide referentie 80% van de levensduur bereikt. In de melding worden gebruikers gevraagd het aanvraagproces voor referenties te doorlopen om een nieuwe afgeleide referentie te verkrijgen.
Wanneer een apparaat een nieuwe afgeleide referentie ontvangt, worden beleidsregels die gebruikmaken van afgeleide referenties opnieuw geïmplementeerd op dat apparaat.
De afgeleide referentie-uitgever wijzigen
Op tenantniveau kunt u de uitgever van uw referenties wijzigen, hoewel slechts één uitgever tegelijk door een tenant wordt ondersteund.
Nadat u de uitgever hebt gewijzigd, wordt gebruikers gevraagd om nieuwe afgeleide referenties van de nieuwe uitgever op te halen. Ze moeten dit doen voordat ze een afgeleide referentie kunnen gebruiken voor verificatie.
De uitgever voor uw tenant wijzigen
Belangrijk
Als u een uitgever verwijdert en deze onmiddellijk opnieuw configureert, moet u nog steeds profielen en apparaten bijwerken om afgeleide referenties van die uitgever te gebruiken. Afgeleide referenties die zijn verkregen voordat u de uitgever verwijdert, zijn niet meer geldig.
- Meld je aan bij het Microsoft Intune-beheercentrum.
- Selecteer van tenantbeheer>Connectors en tokens>afgeleide referenties.
- Selecteer Verwijderen om de huidige afgeleide referentie-uitgever te verwijderen.
- Een nieuwe uitgever configureren.
Profielen bijwerken die gebruikmaken van afgeleide referenties
Nadat u een uitgever hebt verwijderd en vervolgens een nieuwe hebt toegevoegd, bewerkt u elk profiel dat gebruikmaakt van afgeleide referenties. Deze regel is ook van toepassing als u de vorige uitgever herstelt. Elke bewerking van het profiel activeert een update, inclusief een eenvoudige bewerking van de profielbeschrijving.
Afgeleide referenties bijwerken op apparaten
Nadat u een uitgever hebt verwijderd en een nieuwe hebt toegevoegd, moeten gebruikers van het apparaat een nieuwe afgeleide referentie aanvragen. Deze regel is ook van toepassing als u dezelfde uitgever toevoegt die u hebt verwijderd. Het proces voor het aanvragen van de nieuwe afgeleide referentie is hetzelfde als voor het registreren van een nieuw apparaat of het vernieuwen van een bestaande referentie.