Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W przypadku korzystania z usługi Intune do inicjowania obsługi urządzeń z certyfikatami w celu uzyskiwania dostępu do zasobów i sieci firmowej użyj profilu zaufanego certyfikatu, aby wdrożyć zaufany certyfikat główny na tych urządzeniach. Zaufane certyfikaty główne ustanawiają relację zaufania między urządzeniem a głównym lub pośrednim (wystawiającym) urzędem certyfikacji, z którego są wystawiane pozostałe certyfikaty.
Profil zaufanego certyfikatu jest wdrażany na tych samych urządzeniach i użytkownikach, którzy otrzymują profile certyfikatów dla protokołu SCEP (Simple Certificate Enrollment Protocol), standardów kryptografii klucza publicznego (PKCS) i importowanych plików PKCS.
Porada
Profile zaufanych certyfikatów są obsługiwane w przypadku pulpitów zdalnych systemu Windows Enterprise z wieloma sesjami.
Eksportowanie certyfikatu zaufanego głównego urzędu certyfikacji
Aby można było używać zaimportowanych certyfikatów PKCS, SCEP i PKCS, urządzenia muszą ufać głównemu urzędowi certyfikacji. Aby ustanowić zaufanie, wyeksportuj certyfikat zaufanego głównego urzędu certyfikacji oraz wszelkie pośredniczące lub wystawiające certyfikaty urzędu certyfikacji jako certyfikat publiczny (.cer). Certyfikaty te można uzyskać od wystawiającego urzędu certyfikacji lub z dowolnego urządzenia, które ufa wystawiającemu urzędowi certyfikacji.
Aby wyeksportować certyfikat, należy zapoznać się z dokumentacją urzędu certyfikacji. Certyfikat publiczny należy wyeksportować jako plik zakodowany .cer w standardzie DER. Nie eksportuj pliku, czyli klucza .pfx prywatnego.
Ten .cer plik jest używany podczas tworzenia zaufanych profilów certyfikatów w celu wdrożenia tego certyfikatu na urządzeniach.
Tworzenie profilów zaufanych certyfikatów
Przed utworzeniem profilu certyfikatu SCEP, PKCS lub zaimportowanego z PKCS należy utworzyć i wdrożyć profil zaufanego certyfikatu. Wdróż profil zaufanego certyfikatu w tych samych grupach, które otrzymują inne typy profilów certyfikatów. Dzięki temu każde urządzenie będzie mogło rozpoznać legalność urzędu certyfikacji, w tym VPN, Wi-Fi i profilów poczty e-mail.
Profile certyfikatów SCEP odwołują się bezpośrednio do profilu zaufanego certyfikatu. Profile certyfikatów PKCS nie odwołują się bezpośrednio do profilu zaufanego certyfikatu, ale bezpośrednio do serwera hostującego urząd certyfikacji. Zaimportowane profile certyfikatów PKCS nie odwołują się bezpośrednio do profilu zaufanego certyfikatu, ale można go używać na urządzeniu. Wdrożenie profilu zaufanego certyfikatu na urządzeniach gwarantuje ustanowienie tego zaufania. Gdy urządzenie nie ufa głównemu urzędowi certyfikacji, zasady profilu certyfikatu SCEP lub PKCS kończą się niepowodzeniem.
Utwórz osobny profil zaufanego certyfikatu dla każdej platformy urządzenia, którą chcesz obsługiwać, tak jak w przypadku profilów certyfikatów SCEP, PKCS i zaimportowanych pakietów PKCS.
Ważna
Zaufane profile główne utworzone dla platformy System Windows 10 lub nowszy są wyświetlane w centrum administracyjnym usługi Microsoft Intune jako profile dla platformy Windows 8.1 i nowszych.
Jest to znany problem z prezentacją platformy profilów zaufanych certyfikatów. Chociaż profil pokazuje platformę systemu Windows 8.1 i nowszych, jest on funkcjonalny dla systemów Windows 10 i Windows 11.
Uwaga
Profil zaufanego certyfikatu w usłudze Intune może służyć tylko do dostarczania certyfikatów głównych lub pośrednich. Celem wdrażania takich certyfikatów jest ustanowienie łańcucha zaufania. Firma Microsoft nie obsługuje korzystania z profilu zaufanego certyfikatu w celu dostarczania certyfikatów innych niż certyfikaty główne lub pośrednie. Podczas wybierania profilu zaufanego certyfikatu w centrum administracyjnym usługi Microsoft Intune możesz mieć zablokowaną możliwość importowania certyfikatów, które nie są uznawane za certyfikaty główne lub pośrednie. Nawet jeśli przy użyciu tego typu profilu można zaimportować i wdrożyć certyfikat, który nie jest certyfikatem głównym ani pośrednim, prawdopodobnie wystąpią nieoczekiwane wyniki między różnymi platformami, takimi jak iOS i Android.
Profile zaufanych certyfikatów dla administratora urządzeń z systemem Android
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Ta funkcja ma zastosowanie do:
- System Android 10 i starsze na urządzeniach innych niż KNOX
- System Android 12 i starsze na urządzeniach Samsung KNOX
Ponieważ profile certyfikatów SCEP wymagają, aby na urządzeniu był zainstalowany zarówno zaufany certyfikat główny, jak i muszą odwoływać się do profilu zaufanego certyfikatu, który z kolei odwołuje się do tego certyfikatu, wykonaj poniższe czynności, aby obejść to ograniczenie:
Ręcznie zainicjuj obsługę urządzenia przy użyciu zaufanego certyfikatu głównego. Aby uzyskać przykładowe wskazówki, zobacz następną sekcję.
Wdróż na urządzeniu profil zaufanego certyfikatu głównego, który odwołuje się do zaufanego certyfikatu głównego zainstalowanego na urządzeniu.
Wdróż profil certyfikatu SCEP na urządzeniu, które odwołuje się do profilu zaufanego certyfikatu głównego.
Ten problem nie ogranicza się do profilów certyfikatów SCEP. Dlatego zaplanuj ręczną instalację zaufanego certyfikatu głównego na odpowiednich urządzeniach, jeśli wymagają tego profile certyfikatów PKCS lub profile certyfikatów importowanych PKCS.
Dowiedz się więcej o zmianach w obsłudze administratora urządzeń Android z techcommunity.microsoft.com.
Ręczne inicjowanie obsługi urządzenia przy użyciu zaufanego certyfikatu głównego
Poniższe wskazówki mogą pomóc w ręcznej aprowizacji urządzeń przy użyciu zaufanego certyfikatu głównego.
Pobierz lub przenieś zaufany certyfikat główny na urządzenie z systemem Android. Możesz na przykład użyć poczty e-mail do rozpowszechnienia certyfikatu wśród użytkowników urządzeń lub zlecić użytkownikom pobranie go z bezpiecznej lokalizacji. Gdy certyfikat znajdzie się na urządzeniu, należy go otworzyć, nazwać i zapisać. Zapisanie certyfikatu powoduje dodanie go do magazynu certyfikatów użytkownika na urządzeniu.
- Aby otworzyć certyfikat na urządzeniu, użytkownik musi zlokalizować i nacisnąć (otworzyć) ten certyfikat. Na przykład po wysłaniu certyfikatu pocztą e-mail użytkownik urządzenia może nacisnąć załącznik certyfikatu lub go otworzyć.
- Po otwarciu certyfikatu użytkownik musi podać numer PIN lub w inny sposób uwierzytelnić się na urządzeniu, aby móc zarządzać certyfikatem.
Po uwierzytelnieniu certyfikat zostaje otwarty i musi zostać nazwany, zanim będzie można go zapisać w magazynie certyfikatów użytkowników. Nazwa certyfikatu musi być zgodna z nazwą certyfikatu znajdującą się w profilu zaufanego certyfikatu głównego wysyłanym do urządzenia. Po nadaniu certyfikatowi nazwy będzie można go zapisać.
Po zapisaniu certyfikat jest gotowy do użycia. Użytkownik może potwierdzić, że certyfikat znajduje się w poprawnej lokalizacji na urządzeniu:
- Otwórz pozycję Ustawienia>,Zabezpieczenia>, Zaufane poświadczenia. Rzeczywista ścieżka do zaufanych poświadczeń może się różnić w zależności od urządzenia.
- Otwieranie karty Użytkownik i odnajdywanie certyfikatu.
- Jeśli istnieje na liście certyfikatów użytkowników, certyfikat jest zainstalowany poprawnie.
Po zainstalowaniu certyfikatu głównego na urządzeniu należy wdrożyć następujące elementy w celu aprowizacji certyfikatów SCEP lub PKCS:
- Profil zaufanego certyfikatu, który odwołuje się do tego certyfikatu
- Profil SCEP lub PKCS, który odwołuje się do profilu certyfikatu w celu inicjowania obsługi certyfikatów SCEP lub PKCS.
Aby utworzyć profil zaufanego certyfikatu
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz i przejdź do pozycji Urządzenia>, Zarządzanie urządzeniami>, Konfiguracja>, Utwórz.
Wprowadź następujące właściwości:
- Platforma: wybierz platformę urządzeń, które powinny otrzymać ten profil.
- Profil: w zależności od wybranej platformy wybierz pozycję Zaufany certyfikat lub wybierz pozycję Szablony>Zaufany certyfikat.
Ważna
22 października 2022 r. usługa Microsoft Intune zakończyła obsługę urządzeń z systemem Windows 8.1. Pomoc techniczna i automatyczne aktualizacje tych urządzeń nie są dostępne.
Wybierz pozycję Utwórz.
W obszarze Podstawy wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwę profilom, aby można było je później łatwo rozpoznać. Dobra nazwa profilu to na przykład profil zaufanego certyfikatu dla całej firmy.
- Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
Wybierz pozycję Dalej.
W obszarze Ustawienia konfiguracji określ plik zaufanego certyfikatu głównego urzędu certyfikacji
.cer, który został uprzednio wyeksportowany.Tylko dla urządzeń z systemem Windows wybierz magazyn docelowy dla zaufanego certyfikatu z:
- Magazyn certyfikatów komputera — katalog główny
- Magazyn certyfikatów komputera — średnio zaawansowany
- Magazyn certyfikatów użytkowników — średnio zaawansowany
Wybierz pozycję Dalej.
W obszarze Zadania wybierz użytkownika lub grupy, które powinny otrzymać Twój profil. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń.
Wybierz pozycję Dalej.
(Dotyczy tylko systemu Windows) W obszarze Reguły stosowania określ reguły stosowania, aby uściślić przypisanie tego profilu. Możesz przypisać lub zrezygnować z przypisywania profilu na podstawie wersji lub systemu operacyjnego urządzenia.
Aby uzyskać więcej informacji, zobacz Reguły stosowania w Tworzenie profilu urządzenia w usłudze Microsoft Intune.
W obszarze Przeglądanie + tworzenie przejrzyj ustawienia. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również wyświetlane na liście profilów.
Następne kroki
Tworzenie profilów certyfikatów: