Usuwanie certyfikatów SCEP i PKCS w usłudze Microsoft Intune

W usłudze Microsoft Intune można dodawać certyfikaty do urządzeń za pomocą profilów certyfikatów SCEP (Simple Certificate Enrollment Protocol) i PKCS (Public Key Cryptography Standards).

Certyfikaty te można usunąć w przypadku wyczyszczenia lub wycofania urządzenia. Certyfikaty udostępnione przez usługę Intune są również usuwane, gdy profil, który zainicjował obsługę certyfikatu, nie jest już przeznaczony dla danego urządzenia lub użytkownika. Istnieją inne scenariusze, w których certyfikaty są automatycznie usuwane, oraz scenariusze, w których certyfikaty pozostają na urządzeniu. W tym artykule przedstawiono kilka typowych scenariuszy i ich wpływ na certyfikaty PKCS i SCEP.

Uwaga

Aby usunąć i odwołać certyfikaty użytkownika usuwanego z lokalnej usługi Active Directory lub usługi Microsoft Entra ID, wykonaj kolejno następujące kroki:

  1. Wyczyść lub wycofaj urządzenie użytkownika.
  2. Usuń użytkownika z lokalnej usługi Active Directory lub z usługi Microsoft Entra ID.

Większa część tego artykułu dotyczy profilów certyfikatów SCEP i PKCS, ale nie importowanych certyfikatów PKCS. Importowane certyfikaty PKCS są usuwane przez usługę Intune po usunięciu danych firmowych z urządzenia lub wyrejestrowaniu urządzenia z zarządzania.

Certyfikaty usunięte ręcznie

Ręczne usunięcie certyfikatu to scenariusz, który ma zastosowanie na różnych platformach i certyfikatach aprowizowanych przez profile certyfikatów SCEP lub PKCS. Użytkownik może na przykład usunąć certyfikat z urządzenia, gdy urządzenie pozostaje celem zasad certyfikacji.

W tym scenariuszu po usunięciu certyfikatu następnym razem, gdy urządzenie zostanie zaewidencjonowane w usłudze Intune, okaże się, że jest niezgodne, ponieważ brakuje w nim oczekiwanego certyfikatu. Następnie usługa Intune wystawia nowy certyfikat, aby przywrócić urządzenie do zgodności. Nie jest wymagane żadne inne działanie, aby przywrócić certyfikat.

Uwaga

W przypadku korzystania z zewnętrznego urzędu certyfikacji certyfikaty SCEP są usuwane, ale nie są odwoływane .

Urządzenia z systemem Windows

Certyfikaty SCEP

Certyfikat SCEP zostaje odwołany i usunięty w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .
  • Urządzenie zostanie usunięte z grupy usługi Microsoft Entra.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Odwołanie certyfikatu SCEP następuje:

  • Administrator zmienił lub zaktualizował profil SCEP.

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Certyfikaty SCEP pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.

Certyfikaty PKCS

Certyfikat PKCS jest odwoływany i usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikat PKCS jest usuwany w następujących przypadkach:

  • Profil certyfikatu PKCS nie jest już przeznaczony dla urządzenia ani użytkownika.

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikaty PKCS pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.
  • Administrator zmienił lub zaktualizował profil PKCS.

Urządzenia z systemem iOS

Certyfikaty SCEP

Certyfikat SCEP zostaje odwołany i usunięty w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .
  • Urządzenie zostanie usunięte z grupy usługi Microsoft Entra.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Odwołanie certyfikatu SCEP następuje:

  • Administrator zmienił lub zaktualizował profil SCEP.

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikaty SCEP pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.

Certyfikaty PKCS

Certyfikat PKCS jest odwoływany i usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikat PKCS jest usuwany w następujących przypadkach:

  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikaty PKCS pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.
  • Administrator zmienił lub zaktualizował profil PKCS.

Urządzenia Android KNOX

Certyfikaty SCEP

Certyfikat SCEP zostaje odwołany i usunięty w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .

Odwołanie certyfikatu SCEP następuje:

  • Administrator uruchamia akcję wycofywania .
  • Urządzenie zostanie usunięte z grupy usługi Microsoft Entra.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.
  • Administrator zmienił lub zaktualizował profil SCEP.

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikaty SCEP pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.

Certyfikaty PKCS

Certyfikat PKCS jest odwoływany i usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję czyszczenia .
  • Administrator uruchamia akcję wycofywania .

Certyfikaty PKCS pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.
  • Administrator zmienił lub zaktualizował profil PKCS.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Uwaga

Urządzenia z systemem Android dla pracy nie są sprawdzane pod kątem powyższych scenariuszy. Na starszych urządzeniach z systemem Android (wszelkich urządzeniach innych niż Samsung i z profilem służbowym) nie jest włączona funkcja usuwania certyfikatu.

Certyfikaty systemu macOS

Certyfikaty SCEP

Certyfikat SCEP zostaje odwołany i usunięty w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję wycofywania .
  • Urządzenie zostanie usunięte z grupy usługi Microsoft Entra.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy.

Odwołanie certyfikatu SCEP następuje:

  • Administrator zmienił lub zaktualizował profil SCEP.

Certyfikaty SCEP pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.

Uwaga

Przywracanie ustawień fabrycznych na urządzeniach z systemem macOS za pomocą akcji czyszczenia nie jest obsługiwane.

Certyfikaty PKCS

Certyfikat PKCS jest odwoływany i usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję wycofywania .

Certyfikat główny jest usuwany w następujących przypadkach:

  • Użytkownik wyrejestrowuje się.
  • Administrator uruchamia akcję wycofywania .

Certyfikaty PKCS pozostają na urządzeniu (certyfikaty nie są odwoływane ani usuwane), gdy:

  • Użytkownik traci licencję usługi Intune.
  • Administrator wycofuje licencję usługi Intune.
  • Profil certyfikatu zostanie usunięty z przypisanej grupy. (Profil zostanie usunięty).
  • Administrator usuwa użytkownika lub grupę z usługi Microsoft Entra ID.
  • Administrator zmienił lub zaktualizował profil PKCS.

Następne kroki

Uwierzytelnianie za pomocą certyfikatów