Dodawanie ustawień sieci przewodowej dla urządzeń firmy Apple w usłudze Microsoft Intune

Uwaga

Usługa Intune może obsługiwać więcej ustawień niż ustawienia wymienione w tym artykule. Nie wszystkie ustawienia są i nie będą dokumentowane. Aby wyświetlić ustawienia, które można skonfigurować, utwórz zasady konfiguracji urządzeń, a następnie wybierz pozycję Wykaz ustawień. Aby uzyskać więcej informacji, przejdź do katalogu ustawień.

Możesz utworzyć profil z określonymi ustawieniami sieci przewodowej, a następnie wdrożyć ten profil na urządzeniach z systemami iOS/iPadOS i macOS. Usługa Microsoft Intune oferuje wiele funkcji, między innymi uwierzytelnianie w sieci, dodawanie certyfikatu SCEP (Simple Certificate Enrollment Protocol) i wiele innych.

W tym artykule opisano ustawienia, które możesz skonfigurować. Aby dowiedzieć się więcej o profilach sieci przewodowej w usłudze Intune, zobacz profil konfiguracji urządzeń sieci przewodowej.

Wymagania wstępne

Wymagania dotyczące platformy urządzenia

Ta funkcja obsługuje następujące platformy:

  • iOS/iPadOS
  • macOS

Wymagania dotyczące konfiguracji urządzenia

Wymagania dotyczące ról

Sieć przewodowa

  • Interfejs sieciowy: Automatycznie ustawiony na dowolny Ethernet.
  • Kanał wdrażania: wybierz sposób wdrożenia profilu. To ustawienie określa również pęk kluczy, w którym są przechowywane certyfikaty uwierzytelniania, dlatego ważne jest, aby wybrać właściwy kanał. Po wdrożeniu profilu nie można edytować kanału wdrażania. Aby to zrobić, musisz utworzyć nowy profil.

    Uwaga

    Gdy połączone certyfikaty uwierzytelniania są gotowe do odnowienia, potwierdź ustawienie kanału wdrażania w istniejących profilach. Ten krok pozwoli upewnić się, że został wybrany zamierzony kanał. Jeśli tak nie jest, utwórz nowy profil z prawidłowym kanałem wdrażania.

    Masz dwie opcje:

    • Kanał użytkownika: zawsze wybieraj kanał wdrażania użytkowników w profilach z certyfikatami użytkowników. Ta opcja umożliwia przechowywanie certyfikatów w pęku kluczy użytkowników.
    • Kanał urządzenia: zawsze wybieraj kanał wdrażania urządzeń w profilach z certyfikatami urządzeń. Ta opcja umożliwia przechowywanie certyfikatów w pęku kluczy systemu.
  • Interfejs sieciowy: Wybierz interfejsy sieciowe na urządzeniu, którego dotyczy profil, na podstawie priorytetu zlecenia serwisowego. Dostępne opcje:

    • Pierwszy aktywny Ethernet (domyślnie)
    • Drugi aktywny Ethernet
    • Trzeci aktywny Ethernet
    • Pierwszy Ethernet
    • Drugi Ethernet
    • Trzeci Ethernet
    • Dowolna sieć Ethernet

    Opcje z "active" w tytule używają interfejsów, które aktywnie pracują na urządzeniu. Jeśli nie ma aktywnych interfejsów, konfigurowany jest następny interfejs w priorytecie zlecenia serwisowego. Domyślnie wybrana jest opcja Pierwszy aktywny Ethernet , co jest również ustawieniem domyślnym skonfigurowanym przez system macOS.

  • Typ protokołu EAP: Aby uwierzytelnić zabezpieczone połączenia przewodowe, wybierz typ protokołu uwierzytelniania rozszerzonego (EAP). Dostępne opcje:

    • EAP-FAST: wprowadź ustawienia poświadczeń chronionego dostępu (PAC). Ta opcja używa chronionych poświadczeń dostępu w celu utworzenia uwierzytelnionego tunelu między klientem a serwerem uwierzytelniania. Dostępne opcje:
      • Do not use (PAC)
      • Użyj (PAC): Jeśli istnieje istniejący plik PAC, użyj go.
      • Używanie i inicjowanie obsługi pliku PAC: utwórz i dodaj plik PAC na urządzeniach.
      • Anonimowe używanie i udostępnianie plików PAC: utwórz i dodaj plik PAC na urządzeniach bez uwierzytelniania na serwerze.
    • EAP-TLS: wprowadź również:

      • Zaufanie - serweraNazwy serwerów certyfikatów: Wprowadź jedną lub więcej nazw pospolitych używanych w certyfikatach wystawionych przez zaufany urząd certyfikacji (UC). Po wprowadzeniu tych informacji można pominąć okno zaufania dynamicznego wyświetlane na urządzeniach użytkowników podczas nawiązywania połączenia z tą siecią.
      • Certyfikat główny do sprawdzania poprawności serwera: wybierz co najmniej jeden istniejący profil zaufanego certyfikatu głównego. Gdy klient łączy się z siecią, te certyfikaty są używane do ustanowienia łańcucha zaufania z serwerem. Jeśli serwer uwierzytelniania używa certyfikatu publicznego, dołączanie certyfikatu głównego nie jest konieczne.
      • Uwierzytelnianie - klientaCertyfikaty: wybierz istniejący profil certyfikatu klienta SCEP, który jest również wdrożony na urządzeniu. Ten certyfikat jest tożsamością przedstawianą przez urządzenie serwerowi w celu uwierzytelnienia połączenia. Certyfikaty PKCS (Public Key Cryptography Standards) nie są obsługiwane.
      • Prywatność tożsamości (tożsamość zewnętrzna): wprowadź tekst wysyłany w odpowiedzi na żądanie tożsamości EAP. Ten tekst może być dowolną wartością, taką jak anonymous. Podczas uwierzytelniania ta anonimowa tożsamość jest początkowo wysyłana. Następnie prawdziwa identyfikacja jest wysyłana do bezpiecznego tunelu.
    • EAP-TTLS: wprowadź również:

      • Zaufanie - serweraNazwy serwerów certyfikatów: Wprowadź jedną lub więcej nazw pospolitych używanych w certyfikatach wystawionych przez zaufany urząd certyfikacji (UC). Po wprowadzeniu tych informacji można pominąć okno zaufania dynamicznego wyświetlane na urządzeniach użytkowników podczas nawiązywania połączenia z tą siecią.
      • Certyfikat główny do sprawdzania poprawności serwera: wybierz co najmniej jeden istniejący profil zaufanego certyfikatu głównego. Gdy klient łączy się z siecią, te certyfikaty są używane do ustanowienia łańcucha zaufania z serwerem. Jeśli serwer uwierzytelniania używa certyfikatu publicznego, dołączanie certyfikatu głównego nie jest konieczne.
      • Uwierzytelnianie - klientaCertyfikaty: wybierz istniejący profil certyfikatu klienta SCEP, który jest również wdrożony na urządzeniu. Ten certyfikat jest tożsamością przedstawianą przez urządzenie serwerowi w celu uwierzytelnienia połączenia. Certyfikaty PKCS nie są obsługiwane. Wybierz certyfikat zgodny z wybranym kanałem wdrażania. Jeśli wybrano kanał użytkownika, opcje certyfikatu są ograniczone do profilów certyfikatów użytkowników. W przypadku wybrania kanału urządzenia do wyboru są zarówno profile certyfikatów użytkowników, jak i profilów certyfikatów urządzeń. Zalecamy jednak, aby zawsze wybierać typ certyfikatu, który jest zgodny z wybranym kanałem. Przechowywanie certyfikatów użytkowników w pęku kluczy systemu zwiększa zagrożenie bezpieczeństwa.
      • Uwierzytelnianie klienta: Wybierz metodę uwierzytelniania. Dostępne opcje:

        • Nazwa użytkownika i hasło. Polecenia o podanie nazwy użytkownika i hasła w celu uwierzytelnienia połączenia. Wprowadź również:

          • Metoda inna niż EAP (tożsamość wewnętrzna): Wybierz sposób uwierzytelniania połączenia. Upewnij się, że został wybrany ten sam protokół, który jest skonfigurowany w Twojej sieci. Dostępne opcje:
            • Niezaszyfrowane hasło (PAP)
            • Challenge Handshake Authentication Protocol (CHAP)
            • Microsoft CHAP (MS-CHAP)
            • Protokół Microsoft CHAP w wersji 2 (MS-CHAP v2)
        • Certyfikaty: wybierz istniejący profil certyfikatu klienta SCEP, który jest również wdrożony na urządzeniu. Ten certyfikat jest tożsamością przedstawianą przez urządzenie serwerowi w celu uwierzytelnienia połączenia. Certyfikaty PKCS nie są obsługiwane. Wybierz certyfikat zgodny z wybranym kanałem wdrażania. Jeśli wybrano kanał użytkownika, opcje certyfikatu są ograniczone do profilów certyfikatów użytkowników. W przypadku wybrania kanału urządzenia do wyboru są zarówno profile certyfikatów użytkowników, jak i profilów certyfikatów urządzeń. Zalecamy jednak, aby zawsze wybierać typ certyfikatu, który jest zgodny z wybranym kanałem. Przechowywanie certyfikatów użytkowników w pęku kluczy systemu zwiększa zagrożenie bezpieczeństwa.

      • Prywatność tożsamości (tożsamość zewnętrzna): wprowadź tekst wysyłany w odpowiedzi na żądanie tożsamości EAP. Ten tekst może być dowolną wartością, taką jak anonymous. Podczas uwierzytelniania ta anonimowa tożsamość jest początkowo wysyłana. Następnie prawdziwa identyfikacja jest wysyłana do bezpiecznego tunelu.
    • LEAP (SKOK)
    • PEAP: Wprowadź również:

      • Zaufanie - serweraNazwy serwerów certyfikatów: Wprowadź jedną lub więcej nazw pospolitych używanych w certyfikatach wystawionych przez zaufany urząd certyfikacji (UC). Po wprowadzeniu tych informacji można pominąć okno zaufania dynamicznego wyświetlane na urządzeniach użytkowników podczas nawiązywania połączenia z tą siecią.
      • Certyfikat główny do sprawdzania poprawności serwera: wybierz co najmniej jeden istniejący profil zaufanego certyfikatu głównego. Gdy klient łączy się z siecią, te certyfikaty są używane do ustanowienia łańcucha zaufania z serwerem. Jeśli serwer uwierzytelniania używa certyfikatu publicznego, dołączanie certyfikatu głównego nie jest konieczne.
      • Uwierzytelnianie - klientaCertyfikaty: wybierz istniejący profil certyfikatu klienta SCEP, który jest również wdrożony na urządzeniu. Ten certyfikat jest tożsamością przedstawianą przez urządzenie serwerowi w celu uwierzytelnienia połączenia. Certyfikaty PKCS nie są obsługiwane.
      • Uwierzytelnianie klienta: Wybierz metodę uwierzytelniania. Dostępne opcje:

        • Nazwa użytkownika i hasło. Polecenia o podanie nazwy użytkownika i hasła w celu uwierzytelnienia połączenia.
        • Certyfikaty: wybierz istniejący profil certyfikatu klienta SCEP, który jest również wdrożony na urządzeniu. Ten certyfikat jest tożsamością przedstawianą przez urządzenie serwerowi w celu uwierzytelnienia połączenia. Certyfikaty PKCS nie są obsługiwane.
      • Prywatność tożsamości (tożsamość zewnętrzna): wprowadź tekst wysyłany w odpowiedzi na żądanie tożsamości EAP. Ten tekst może być dowolną wartością, taką jak anonymous. Podczas uwierzytelniania ta anonimowa tożsamość jest początkowo wysyłana. Następnie prawdziwa identyfikacja jest wysyłana do bezpiecznego tunelu.