Use derived credentials with Microsoft Intune

Poświadczenia pochodne są implementacją wytycznych National Institute of Standards and Technology (NIST) dotyczących pochodnych poświadczeń weryfikacji tożsamości osobistej (PIV) w ramach publikacji specjalnej (SP) 800-157(Link otwiera plik .pdf na nvlpubs.nist.gov).

Organizacje, które wymagają używania kart inteligentnych do uwierzytelniania lub szyfrowania i podpisywania, mogą użyć usługi Intune do aprowizacji urządzeń przenośnych z certyfikatem pochodzącym z karty inteligentnej użytkownika. Ten certyfikat jest nazywany poświadczeniem pochodnym. Usługa Intune obsługuje kilku wystawców pochodnych poświadczeń, ale używa tylko jednego wystawcy na dzierżawę.

O wdrożeniu usługi Intune

Aby użyć pochodnych poświadczeń usługi Intune, administrator usługi Intune musi skonfigurować dzierżawę do pracy z obsługiwanym wystawcą pochodnych poświadczeń. Nie musisz konfigurować żadnych ustawień specyficznych dla usługi Intune w systemie wystawcy pochodnych poświadczeń.

  • The Intune administrator określa poświadczenia pochodne jako metodę uwierzytelniania dla następujących obiektów:

    W przypadku w pełni zarządzanych urządzeń z systemem Android Enterprise:

    • Typowe typy profilów, takie jak Wi-Fi
    • Uwierzytelnianie aplikacji

    Dla systemu iOS/iPadOS:

    • Typowe typy profilów, takie jak Wi-Fi, VPN i Email, które obejmują natywną aplikację poczty systemu iOS/iPadOS
    • Uwierzytelnianie aplikacji
    • Podpisywanie i szyfrowanie S/MIME

    Dla systemu Windows:

    • Typowe typy profilów, takie jak sieci Wi-Fi i VPN

    Uwaga

    Obecnie poświadczenia pochodne jako metoda uwierzytelniania dla profilów sieci VPN nie działają zgodnie z oczekiwaniami na urządzeniach z systemem Windows. To zachowanie wpływa tylko na profile sieci VPN na urządzeniach z systemem Windows i zostanie naprawione w przyszłej wersji (bez szacowanego czasu).

  • W przypadku systemów Android i iOS/iPadOS użytkownicy uzyskują pochodne poświadczenia, używając karty inteligentnej na komputerze do uwierzytelniania na wystawcy pochodnych poświadczeń. Następnie wystawca wystawia urządzeniu przenośnemu certyfikat pochodzący z jego karty inteligentnej. W przypadku systemu Windows użytkownicy instalują aplikację od dostawcy pochodnych poświadczeń, która instaluje certyfikat na urządzeniu do późniejszego użycia. a

  • Gdy urządzenie otrzyma pochodne poświadczenia, są one używane do uwierzytelniania oraz do podpisywania i szyfrowania S/MIME, gdy aplikacje lub profile dostępu do zasobów są skonfigurowane tak, aby wymagały pochodnych poświadczeń.

Wymagania wstępne

Przed skonfigurowaniem dzierżawy do korzystania z poświadczeń pochodnych zapoznaj się z poniższymi informacjami.

Wymagania dotyczące platformy urządzenia

Usługa Intune obsługuje poświadczenia pochodne na następujących platformach:

  • W pełni zarządzane przez firmę (COBO) z systemem Android Enterprise — wersja 7.0 i nowsze
  • Profil służbowy należący do firmy w systemie Android Enterprise (COPE)
  • iOS/iPadOS
  • System Windows

Obsługiwani emitenci

Usługa Intune obsługuje jednego wystawcę pochodnych poświadczeń dla każdej dzierżawy. Obsługiwani są następujący emitenci:

Aby uzyskać ważne informacje na temat korzystania z różnych wystawców, zapoznaj się z wytycznymi dotyczącymi danego emitenta. Aby uzyskać więcej informacji, zobacz Planowanie poświadczeń pochodnych w tym artykule.

Ważna

Jeśli usuniesz wystawcę pochodnych poświadczeń z dzierżawy, poświadczenia pochodne, które zostały skonfigurowane za pośrednictwem tego wystawcy, przestaną działać.

Zobacz Zmienianie wystawcy pochodnych poświadczeń w dalszej części tego artykułu.

Wymagane aplikacje

Zaplanuj wdrożenie odpowiedniej aplikacji dostępnej dla użytkownika na urządzeniach, które rejestrują się do poświadczenia pochodnego. Użytkownicy urządzeń używają tej aplikacji do rozpoczęcia procesu rejestracji poświadczeń.

Planowanie poświadczeń pochodnych

Zapoznaj się z poniższymi zagadnieniami przed skonfigurowaniem wystawcy pochodnych poświadczeń dla systemów Android i iOS/iPadOS.

W przypadku urządzeń z systemem Windows zobacz sekcję Poświadczenia pochodne dla systemu Windows w dalszej części tego artykułu.

1. Przejrzyj dokumentację wybranego wystawcy pochodnych poświadczeń

Przed skonfigurowaniem wystawcy przejrzyj jego dokumentację, aby zrozumieć, w jaki sposób jego system dostarcza pochodne poświadczenia do urządzeń.

W zależności od wybranego wystawcy może być wymagana obecność personelu dostępnego w czasie rejestracji, aby pomóc użytkownikom w ukończeniu procesu. Przejrzyj także bieżące konfiguracje usługi Intune, aby upewnić się, że nie blokują one dostępu niezbędnego urządzeniom lub użytkownikom do ukończenia żądania poświadczeń.

Na przykład możesz użyć dostępu warunkowego do zablokowania dostępu do poczty e-mail niezgodnym urządzeniom. Jeśli polegasz na powiadomieniach e-mail informujących użytkownika o konieczności rozpoczęcia procesu rejestracji pochodnych poświadczeń, użytkownicy mogą nie otrzymać tych instrukcji, dopóki nie będą zgodni z zasadami.

Podobnie niektóre pochodne przepływy pracy żądań poświadczeń wymagają użycia aparatu urządzenia w celu zeskanowania kodu QR na ekranie. Ten kod łączy to urządzenie z żądaniem uwierzytelnienia, które zostało skierowane do wystawcy pochodnych poświadczeń za pomocą poświadczeń karty inteligentnej użytkownika. Jeśli zasady konfiguracji urządzeń blokują użycie aparatu, użytkownik nie może ukończyć pochodnego żądania rejestracji poświadczeń.

Informacje ogólne:

  • W danej chwili można skonfigurować tylko jednego wystawcę dla dzierżawy i ten wystawca jest dostępny dla wszystkich użytkowników i obsługiwanych urządzeń w dzierżawie.

  • Użytkownicy nie są powiadamiani, że muszą zarejestrować się w celu uzyskania poświadczeń pochodnych, dopóki nie ukierunkowzesz ich na zasady wymagające poświadczeń pochodnych.

  • Powiadomienia mogą być przekazywane za pośrednictwem powiadomienia aplikacji dotyczącego Portal firmy, za pośrednictwem poczty e-mail lub obu tych typów powiadomień. Jeśli zdecydujesz się korzystać z powiadomień e-mail i włączysz dostęp warunkowy, użytkownicy mogą nie otrzymywać powiadomień e-mail, jeśli ich urządzenie nie jest zgodne.

    Ważna

    Aby zapewnić pomyślne odbieranie powiadomień dotyczących poświadczeń urządzenia przez użytkowników końcowych, należy włączyć powiadomienia aplikacji dla portalu firmy, powiadomienia e-mail lub dla obu tych typów powiadomień.

2. Przejrzyj przepływ pracy użytkownika końcowego dla wybranego wystawcy

Poniżej przedstawiono kluczowe zagadnienia dotyczące każdego obsługiwanego partnera. Zapoznaj się z tymi informacjami, aby upewnić się, że zasady i konfiguracje usługi Intune nie blokują użytkownikom i urządzeniom pomyślnego ukończenia rejestracji poświadczeń pochodnych od tego wystawcy.

DISA Purebred

Zapoznaj się z przepływem pracy użytkownika specyficznym dla platformy dla urządzeń, których będziesz używać z poświadczeniami pochodnymi.

Najważniejsze wymagania są następujące:

  • Użytkownicy muszą mieć dostęp do komputera lub KIOSKU, gdzie mogą użyć swojej karty inteligentnej w celu uwierzytelnienia się u wystawcy.

  • Urządzenia z systemami iOS i iPadOS, które zostaną zarejestrowane w celu uzyskania pochodnych poświadczeń, muszą zainstalować aplikację Intune — Portal firmy. W pełni zarządzane i Corporate-Owned firmowe urządzenia z systemem Android muszą zainstalować aplikację Intune i korzystać z niej.

  • Użyj usługi Intune, aby wdrożyć aplikację DISA Purebred na urządzeniach, które zarejestrują się w celu uzyskania pochodnych poświadczeń. Ta aplikacja musi zostać wdrożona za pośrednictwem usługi Intune, aby była zarządzana, a następnie mogła współpracować z aplikacją Intune — Portal firmy lub aplikacją Intune, których użytkownicy używają do ukończenia żądania poświadczeń pochodnych.

  • Aby pobrać pochodne poświadczenia z aplikacji Purebred, urządzenie musi mieć dostęp do sieci lokalnej. Dostęp może odbywać się za pośrednictwem Wi-Fi firmowych lub sieci VPN.

  • Użytkownicy urządzeń muszą korzystać z agenta na żywo podczas procesu rejestracji. W trakcie rejestracji, w miarę kontynuowania procesu rejestracji, użytkownik otrzymuje dostęp do ograniczonych czasowo jednorazowych kodów dostępu.

  • Gdy wprowadzane są zmiany w zasadach korzystających z poświadczeń pochodnych, takie jak tworzenie nowego profilu Wi-Fi, użytkownicy systemów iOS i iPadOS są powiadamiani o konieczności otwarcia aplikacji Portal firmy.

  • Użytkownicy są powiadamiani o konieczności otwarcia odpowiedniej aplikacji, gdy muszą odnowić swoje pochodne poświadczenia.

    Proces odnawiania przebiega w następujący sposób:

    • Wystawca pochodnych poświadczeń musi wystawić nowe lub zaktualizowane certyfikaty, zanim poprzednie certyfikaty osiągną 80% okresu ważności.
    • Urządzenie melduje się w okresie odnawiania (ostatnie 20% okresu ważności).
    • Usługa Microsoft Intune powiadamia użytkownika za pośrednictwem poczty e-mail lub powiadomienia aplikacji o konieczności uruchomienia Portalu firmy.
    • Użytkownik uruchamia Portal firmy i naciska powiadomienie o pochodnych poświadczeniach, a następnie pochodne certyfikaty poświadczeń są kopiowane na urządzenie.

Aby uzyskać informacje na temat pobierania i konfigurowania aplikacji DISA Purebred, zobacz Wdrażanie aplikacji DISA Purebred w dalszej części tego artykułu.

Powierz

Zapoznaj się z przepływem pracy użytkownika specyficznym dla platformy dla urządzeń, których będziesz używać z poświadczeniami pochodnymi.

Najważniejsze wymagania są następujące:

  • Użytkownicy muszą mieć dostęp do komputera lub KIOSKU, gdzie mogą użyć swojej karty inteligentnej w celu uwierzytelnienia się u wystawcy.

  • Urządzenia z systemami iOS i iPadOS, które zostaną zarejestrowane w celu uzyskania pochodnych poświadczeń, muszą zainstalować aplikację Intune — Portal firmy. W pełni zarządzane i Corporate-Owned firmowe urządzenia z systemem Android muszą zainstalować aplikację Intune i korzystać z niej.

  • Użycie aparatu urządzenia do skanowania kodu QR, który łączy żądanie uwierzytelnienia z pochodnym żądaniem poświadczeń z urządzenia przenośnego.

  • Aplikacja Portal firmy lub pocztą e-mail monituje użytkowników o zapisanie się w celu uzyskania poświadczeń pochodnych.

  • Gdy są wprowadzane zmiany w zasadach korzystających z poświadczeń pochodnych, takie jak tworzenie nowego profilu Wi-Fi:

    • iOS i iPadOS — użytkownicy są powiadamiani o konieczności otwarcia aplikacji Portal firmy.
    • W pełni zarządzane urządzenia z systemem Android Enterprise lub firmowe urządzenia zsystemem Android Enterprise — aplikacji Portal firmy nie trzeba otwierać.
  • Użytkownicy są powiadamiani o konieczności otwarcia odpowiedniej aplikacji, gdy muszą odnowić swoje pochodne poświadczenia.

    Proces odnawiania przebiega w następujący sposób:

    • Wystawca pochodnych poświadczeń musi wystawić nowe lub zaktualizowane certyfikaty, zanim poprzednie certyfikaty osiągną 80% okresu ważności.
    • Urządzenie melduje się w okresie odnawiania (ostatnie 20% okresu ważności).
    • Usługa Microsoft Intune powiadamia użytkownika za pośrednictwem poczty e-mail lub powiadomienia aplikacji o konieczności uruchomienia Portalu firmy.
    • Użytkownik uruchamia Portal firmy i naciska powiadomienie o pochodnych poświadczeniach, a następnie pochodne certyfikaty poświadczeń są kopiowane na urządzenie

Wstawiać się za wstawiennictwem

Zapoznaj się z przepływem pracy użytkownika specyficznym dla platformy dla urządzeń, których będziesz używać z poświadczeniami pochodnymi.

Najważniejsze wymagania są następujące:

  • Użytkownicy muszą mieć dostęp do komputera lub KIOSKU, gdzie mogą użyć swojej karty inteligentnej w celu uwierzytelnienia się u wystawcy.

  • Urządzenia z systemami iOS i iPadOS, które zostaną zarejestrowane w celu uzyskania pochodnych poświadczeń, muszą zainstalować aplikację Intune — Portal firmy. W pełni zarządzane i Corporate-Owned firmowe urządzenia z systemem Android muszą zainstalować aplikację Intune i korzystać z niej.

  • Użycie aparatu urządzenia do skanowania kodu QR, który łączy żądanie uwierzytelnienia z pochodnym żądaniem poświadczeń z urządzenia przenośnego.

  • Aplikacja Portal firmy lub pocztą e-mail monituje użytkowników o zapisanie się w celu uzyskania poświadczeń pochodnych.

  • Gdy są wprowadzane zmiany w zasadach korzystających z poświadczeń pochodnych, takie jak tworzenie nowego profilu Wi-Fi:

    • iOS i iPadOS — użytkownicy są powiadamiani o konieczności otwarcia aplikacji Portal firmy.
    • W pełni zarządzane urządzenia z systemem Android Enterprise lub firmowe urządzenia zsystemem Android Enterprise — aplikacji Portal firmy nie trzeba otwierać.
  • Użytkownicy są powiadamiani o konieczności otwarcia odpowiedniej aplikacji, gdy muszą odnowić swoje pochodne poświadczenia.

    Proces odnawiania przebiega w następujący sposób:

    • Wystawca pochodnych poświadczeń musi wystawić nowe lub zaktualizowane certyfikaty, zanim poprzednie certyfikaty osiągną 80% okresu ważności.
    • Urządzenie melduje się w okresie odnawiania (ostatnie 20% okresu ważności).
    • Usługa Microsoft Intune powiadamia użytkownika za pośrednictwem poczty e-mail lub powiadomienia aplikacji o konieczności uruchomienia Portalu firmy.
    • Użytkownik uruchamia Portal firmy i naciska powiadomienie o pochodnych poświadczeniach, a następnie pochodne certyfikaty poświadczeń są kopiowane na urządzenie

3. Wdrażanie zaufanego certyfikatu głównego na urządzeniach

Zaufany certyfikat główny jest używany z poświadczeniami pochodnymi w celu sprawdzenia, czy łańcuch pochodnych certyfikatów poświadczeń jest prawidłowy i zaufany. Nawet jeśli zasady nie odwołują się do niego bezpośrednio, zaufany certyfikat główny jest wymagany. Zobacz Konfigurowanie profilu certyfikatu dla urządzeń w usłudze Microsoft Intune.

4. Podaj instrukcje dla użytkownika końcowego, jak uzyskać pochodne poświadczenia

Utwórz i udostępnij użytkownikom wskazówki dotyczące uruchamiania procesu rejestracji pochodnych poświadczeń oraz poruszania się po przepływie pracy rejestracji pochodnych poświadczeń dla wybranego wystawcy.

Zalecamy podanie adresu URL, pod którym znajdują się Twoje wskazówki. Ten adres URL określa się podczas konfigurowania pochodnego wystawcy poświadczeń dla dzierżawy i ten adres URL jest udostępniany z poziomu aplikacji Portal firmy. Jeśli nie określisz własnego adresu URL, usługa Intune udostępni link do ogólnych szczegółów. Te szczegóły nie obejmują wszystkich scenariuszy i mogą nie być odpowiednie dla Twojego środowiska.

5. Wdrażanie zasad usługi Intune wymagających pochodnych poświadczeń

Utwórz nowe zasady lub edytuj istniejące zasady, aby użyć poświadczeń pochodnych. Poświadczenia pochodne zastępują inne metody uwierzytelniania dla następujących obiektów:

  • Uwierzytelnianie aplikacji
  • Wi-Fi
  • Sieć VPN
  • Aplikacja Email (tylko iOS)
  • Podpisywanie i szyfrowanie S/MIME, w tym program Outlook (tylko system iOS)

Unikaj wymagania użycia poświadczeń pochodnych w celu uzyskania dostępu do procesu, który będzie używany w ramach procesu w celu uzyskania pochodnych poświadczeń, ponieważ może to uniemożliwić użytkownikom ukończenie żądania.

Konfigurowanie wystawcy pochodnych poświadczeń

Przed utworzeniem zasad wymagających użycia pochodnych poświadczeń skonfiguruj wystawcę poświadczeń w centrum administracyjnym usługi Microsoft Intune. Pochodny wystawca poświadczeń jest ustawieniem obejmującym całą dzierżawę. Dzierżawcy obsługują tylko jednego wystawcę naraz.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Łączniki>administracyjne dzierżawy i tokeny>Poświadczenia pochodne.

    Konfigurowanie pochodnych poświadczeń w centrum administracyjnym usługi Microsoft Intune.

  3. Określ przyjazną nazwę wyświetlaną dla pochodnych zasad wystawcy poświadczeń. Ta nazwa nie jest widoczna dla użytkowników Twojego urządzenia.

  4. W polu Pochodny wystawca poświadczeń wybierz pochodnego wystawcę poświadczeń wybranego dla dzierżawy:

    • DISA Purebred (tylko iOS)
    • Powierz
    • Wstawiać się za wstawiennictwem
  5. Określ adres URL pomocy poświadczeń pochodnych , aby podać link do lokalizacji zawierającej niestandardowe instrukcje ułatwiające użytkownikom uzyskanie poświadczeń pochodnych dla organizacji. Instrukcje powinny być specyficzne dla Twojej organizacji i przepływu pracy, który jest niezbędny do uzyskania poświadczeń od wybranego wystawcy. Link zostanie wyświetlony w aplikacji Portal firmy i powinien być dostępny z urządzenia.

    Jeśli nie określisz własnego adresu URL, usługa Intune udostępni link do ogólnych szczegółów, które nie obejmują wszystkich scenariuszy. Te ogólne wskazówki mogą nie odpowiadać Twojemu środowisku.

  6. Wybierz co najmniej jedną opcję w polu Typ powiadomienia. Typy powiadomień służą do informowania użytkowników o następujących sytuacjach:

    • Zarejestruj urządzenie u wystawcy, aby uzyskać nowe poświadczenia pochodne.
    • Pobierz nowe poświadczenie pochodne, gdy bieżące poświadczenie jest bliskie wygaśnięcia.
    • Użyj poświadczeń pochodnych z obsługiwanym typem zasad.
  7. Gdy wszystko będzie gotowe, wybierz pozycję Zapisz , aby ukończyć konfigurację wystawcy pochodnych poświadczeń.

Po zapisaniu konfiguracji można wprowadzić zmiany we wszystkich polach z wyjątkiem wystawcy pochodnych poświadczeń. Aby zmienić wystawcę, zobacz Zmienianie wystawcy pochodnych poświadczeń.

Wdróż aplikację DISA Purebred

Ta sekcja ma zastosowanie tylko w przypadku korzystania z DISA Purebred.

Aby użyć DISA Purebred jako pochodnego wystawcy poświadczeń dla usługi Intune, należy pobrać aplikację DISA Purebred, a następnie użyć usługi Intune do wdrożenia aplikacji na urządzeniach. Następnie użytkownicy żądają pochodnych poświadczeń od DISA Purebred za pomocą aplikacji Portal firmy na urządzeniach z systemem iOS/iPadOS lub aplikacji Intune na urządzeniach z systemem Android.

Oprócz wdrożenia aplikacji DISA Purebred z usługą Intune, urządzenie musi mieć dostęp do sieci lokalnej. Aby zapewnić ten dostęp, rozważ użycie sieci VPN lub korporacyjnej sieci Wi-Fi.

Wykonaj następujące zadania:

  1. Pobierz aplikację DISA Purebred: https://cyber.mil/pki-pke/purebred/.

  2. Wdróż aplikację DISA Purebred w usłudze Intune.

    Mogą być wymagane dodatkowe ustawienia aplikacji Purebred. Porozmawiaj ze swoim agentem Purebred, aby zrozumieć, jakie wartości powinny być zawarte w Twoich zasadach, a jeśli masz wspólną kartę dostępu (CAC) wydaną przez Departament Obrony, możesz uzyskać dostęp do dokumentacji Purebred online pod adresem https://cyber.mil/pki-pke/purebred/.

  3. Jeśli zdecydujesz się na korzystanie z sieci VPN dla aplikacji DISA Purebred, patrz Tworzenie sieci VPN dla aplikacji.

Używanie poświadczeń pochodnych na potrzeby uwierzytelniania oraz podpisywania i szyfrowania S/MIME

Poświadczenia pochodne można określić dla następujących typów profilów i celów:

Używanie poświadczeń pochodnych na potrzeby uwierzytelniania aplikacji

Użyj poświadczeń pochodnych do uwierzytelniania opartego na certyfikatach w witrynach internetowych i aplikacjach. Aby dostarczyć pochodne poświadczenia do uwierzytelniania aplikacji:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz urządzenia>Zarządzanie urządzeniami>Konfiguracja> Na karcie Zasady wybierz pozycję + Utwórz.

  3. Użyj następujących ustawień:

    Dla systemów iOS i iPadOS:

    • Dla platformy. wybierz pozycję iOS/iPadOS, a następnie dla pozycji Typ profilu wybierz pozycję Poświadczenia pochodne szablonów>. Wybierz pozycję Utwórz , aby kontynuować.
    • W polu Nazwa wprowadź opisową nazwę profilu. Nadaj nazwę profilom, aby można było je później łatwo rozpoznać. Na przykład dobra nazwa profilu to pochodne poświadczenia dla profilu urządzeń z systemem iOS.
    • W polu Opis wprowadź opis zawierający omówienie ustawienia i inne ważne szczegóły.

    Dla systemu Android Enterprise:

    • Dla platformy. wybierz pozycję Android Enterprise, a następnie dla Typ profilu w obszarze W pełni zarządzany, dedykowany i Corporate-Owned Profil służbowy wybierz pozycję Poświadczenia pochodne. Wybierz pozycję Utwórz , aby kontynuować.
    • W polu Nazwa wprowadź opisową nazwę profilu. Nadaj nazwę profilom, aby można było je później łatwo rozpoznać. Dobra nazwa profilu to na przykład poświadczenia pochodne dla profilu urządzeń z systemem Android Enterprise.
    • W polu Opis wprowadź opis zawierający omówienie ustawienia i inne ważne szczegóły.
    • Na stronie Aplikacje skonfiguruj dostęp do certyfikatu , aby zarządzać sposobem przyznawania dostępu za pomocą certyfikatu do aplikacji. Wybierz jedną z następujących opcji:
      • Wymagaj zatwierdzenia aplikacji przez użytkownika(ustawienie domyślne) — użytkownicy muszą zatwierdzić używanie certyfikatu przez wszystkie aplikacje.
      • Udzielaj dyskretnie dla określonych aplikacji (wymagaj zatwierdzenia przez użytkownika w przypadku innych aplikacji) — w przypadku tej opcji wybierz pozycję Dodaj aplikacje, a następnie wybierz co najmniej jedną aplikację, która będzie korzystać z certyfikatu w trybie dyskretnym bez interakcji z użytkownikiem.
  4. Na stronie Przypisania wybierz grupy, które powinny otrzymywać zasady.

  5. Po zakończeniu wybierz pozycję Utwórz, aby utworzyć profil usługi Intune. Po zakończeniu profil zostanie wyświetlony na liście Urządzenia — profile konfiguracji .

Użytkownicy otrzymają aplikację lub powiadomienie e-mail w zależności od ustawień określonych podczas konfigurowania wystawcy pochodnych poświadczeń. Powiadomienie informuje użytkownika o konieczności uruchomienia Portal firmy, aby można było przetworzyć pochodne zasady poświadczeń.

Poświadczenia pochodne dla systemu Windows

Możesz używać certyfikatów pochodnych jako metody uwierzytelniania dla profilów Wi-Fi i VPN na urządzeniach z systemem Windows. Ci sami dostawcy, którzy są obsługiwani przez urządzenia z systemami Android i iOS/iPadOS, są obsługiwani jako dostawcy dla systemu Windows:

  • DISA Purebred
  • Powierz
  • Wstawiać się za wstawiennictwem

Uwaga

Obecnie poświadczenia pochodne jako metoda uwierzytelniania dla profilów sieci VPN nie działają zgodnie z oczekiwaniami na urządzeniach z systemem Windows. To zachowanie wpływa tylko na profile sieci VPN na urządzeniach z systemem Windows i zostanie naprawione w przyszłej wersji (bez szacowanego czasu).

W systemie Windows użytkownicy nie przechodzą przez proces rejestracji karty inteligentnej, aby uzyskać certyfikat do użycia jako poświadczenie pochodne. Zamiast tego użytkownik musi zainstalować aplikację dla systemu Windows, która jest uzyskiwana od dostawcy pochodnych poświadczeń. Aby używać poświadczeń pochodnych w systemie Windows, wykonaj następujące konfiguracje:

  1. Zainstaluj aplikację od dostawców pochodnych poświadczeń na urządzeniu z systemem Windows.

    Podczas instalowania aplikacji systemu Windows z dostawcy pochodnych poświadczeń na urządzeniu z systemem Windows certyfikat pochodny jest dodawany do magazynu certyfikatów systemu Windows tego urządzenia. Po dodaniu certyfikatu do urządzenia staje się on dostępny do użycia metody uwierzytelniania pochodnych poświadczeń.

    Po uzyskaniu aplikacji od wybranego dostawcy może ona zostać wdrożona u użytkowników lub zainstalowana bezpośrednio przez użytkownika urządzenia.

  2. Skonfiguruj profile Wi-Fi i sieci VPN tak, aby używały poświadczeń pochodnych jako metody uwierzytelniania.

    Podczas konfigurowania profilu systemu Windows dla Wi-Fi lub sieci VPN wybierz poświadczenia pochodne dla metody uwierzytelniania. W tej konfiguracji profil używa certyfikatu, który instaluje się na urządzeniu podczas instalowania aplikacji dostawcy.

Odnawianie poświadczeń pochodnych

Poświadczenia pochodne dla urządzeń z systemem Android lub iOS/iPadOS nie mogą być rozszerzane ani odnawiane. Zamiast tego użytkownicy muszą użyć przepływu pracy żądania poświadczeń, aby zażądać nowych pochodnych poświadczeń dla swojego urządzenia. W przypadku urządzeń z systemem Windows zapoznaj się z dokumentacją aplikacji od dostawcy pochodnych poświadczeń.

Jeśli skonfigurujesz co najmniej jedną metodę dla typu powiadomienia, usługa Intune automatycznie powiadomi użytkowników, gdy bieżące poświadczenia pochodne osiągną 80% okresu życia. Powiadomienie kieruje użytkowników do przejścia przez proces żądania poświadczeń w celu uzyskania nowego poświadczenia pochodnego.

Gdy urządzenie otrzyma nowe poświadczenia pochodne, zasady używające poświadczeń pochodnych zostaną ponownie wdrożone na tym urządzeniu.

Zmienianie wystawcy pochodnych poświadczeń

Wystawcę poświadczeń można zmienić na poziomie dzierżawy, chociaż w danym momencie dzierżawa obsługuje tylko jednego wystawcę.

Po zmianie wystawcy użytkownicy są monitowani o uzyskanie nowego poświadczenia pochodnego od nowego wystawcy. Muszą to zrobić, zanim będą mogli używać pochodnych poświadczeń do uwierzytelniania.

Zmienianie wystawcy dzierżawy

Ważna

Jeśli usuniesz wystawcę i natychmiast ponownie skonfigurujesz tego wystawcę, nadal musisz zaktualizować profile i urządzenia, aby używać pochodnych poświadczeń tego wystawcy. Poświadczenia pochodne uzyskane przed usunięciem wystawcy nie są już ważne.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Wybierz pozycję Łączniki>administracyjne dzierżawy i tokeny>Poświadczenia pochodne.
  3. Wybierz pozycję Usuń , aby usunąć bieżącego wystawcę pochodnych poświadczeń.
  4. Skonfiguruj nowego wystawcę.

Aktualizowanie profilów używających poświadczeń pochodnych

Po usunięciu wystawcy, a następnie dodaniu nowego, należy edytować każdy profil korzystający z poświadczeń pochodnych. Ta reguła ma zastosowanie nawet w przypadku przywrócenia poprzedniego wystawcy. Każda zmiana profilu powoduje aktualizację, w tym prostą edycję opisu profilu.

Aktualizowanie poświadczeń pochodnych na urządzeniach

Po usunięciu wystawcy, a następnie dodaniu nowego, użytkownicy urządzeń muszą zażądać nowego poświadczenia pochodnego. Ta reguła ma zastosowanie nawet w przypadku dodania usuniętego wystawcy. Proces żądania nowych poświadczeń pochodnych jest taki sam jak w przypadku rejestrowania nowego urządzenia lub odnawiania istniejących poświadczeń.

Następne kroki

Tworzenie profilów konfiguracji urządzeń