Criar perfis de certificado

Aplica-se a: Configuration Manager (branch atual)

Importante

A partir da versão 2203, esse recurso de acesso a recursos da empresa não tem mais suporte. Para obter mais informações, consulte Perguntas frequentes sobre a substituição do acesso a recursos.

Use perfis de certificado no Configuration Manager para provisionar dispositivos gerenciados com os certificados necessários para acessar os recursos da empresa. Antes de criar perfis de certificado, configure a infraestrutura de certificado conforme descrito em Configurar a infraestrutura de certificado.

Este artigo descreve como criar perfis de certificado raiz confiáveis e SCEP (Simple Certificate Enrollment Protocol). Se você quiser criar perfis de certificado PFX, consulte Criar perfis de certificado PFX.

Para criar um perfil de certificado:

  1. Inicie o Assistente para Criar Perfil de Certificado.
  2. Forneça informações gerais sobre o certificado.
  3. Configure um certificado de AC (autoridade de certificação) confiável.
  4. Configure as informações do certificado SCEP.
  5. Especifique as plataformas com suporte para o perfil de certificado.

Iniciar o assistente

Para iniciar a opção Criar perfil de certificado:

  1. No console do Configuration Manager, acesse o espaço de trabalho Ativos e Conformidade, expanda Configurações de Conformidade, expanda Acesso a Recursos da Empresa e selecione o nó Perfis de Certificado.

  2. Na guia Página Inicial da faixa de opções, no grupo Criar , selecione Criar Perfil de Certificado.

Geral

Na página Geral do Assistente para Criar Perfil de Certificado, especifique as seguintes informações:

  • Nome: Insira um nome exclusivo para o perfil do certificado. Você pode usar no máximo 256 caracteres.

  • Descrição: Forneça uma descrição que forneça uma visão geral do perfil do certificado. Inclua também outras informações relevantes que ajudem a identificá-lo no console do Configuration Manager. Você pode usar no máximo 256 caracteres.

  • Especifique o tipo de perfil de certificado que você deseja criar:

    • Certificado de AC confiável: selecione esse tipo para implantar uma AC (autoridade de certificação) raiz confiável ou um certificado de AC intermediário para formar uma cadeia de certificados de confiança quando o usuário ou dispositivo precisar autenticar outro dispositivo. Por exemplo, o dispositivo pode ser um servidor RADIUS (Serviço de Usuário Dial-In de Autenticação Remota) ou um servidor VPN (rede virtual privada).

      Configure também um perfil de certificado de autoridade de certificação confiável antes de criar um perfil de certificado SCEP. Nesse caso, o certificado de autoridade de certificação confiável deve ser para a autoridade de certificação que emite o certificado para o usuário ou dispositivo.

    • Configurações do protocolo SCEP: selecione esse tipo para solicitar um certificado para um usuário ou dispositivo com o Protocolo de Registro de Certificado Simples e o serviço de função NDES (Serviço de Registro de Dispositivo de Rede).

    • Troca de Informações Pessoais Configurações PKCS #12 (PFX) - Importar: Selecione esta opção para importar um certificado PFX. Para obter mais informações, consulte Importar perfis de certificado PFX.

    • Troca de Informações Pessoais Configurações PKCS #12 (PFX) - Criar: Selecione esta opção para processar certificados PFX usando uma autoridade de certificação. Para obter mais informações, consulte Criar perfis de certificado PFX.

Certificado de AC confiável

Importante

Antes de criar um perfil de certificado SCEP, configure pelo menos um perfil de certificado de autoridade de certificação confiável.

Após a implantação do certificado, se você alterar qualquer um desses valores, um novo certificado será solicitado:

  • Provedor de Armazenamento de Chave
  • Nome do modelo de certificado
  • Tipo de certificado
  • Formato de nome da entidade
  • Nome alternativo da entidade
  • Período de validade do certificado
  • Uso de chave
  • Tamanho da chave
  • Uso estendido de chave
  • Certificado de AC raiz
  1. Na página Certificado de Autoridade de Certificação Confiável do Assistente para Criar Perfil de Certificado, especifique as seguintes informações:

    • Arquivo de certificado: selecione Importar e navegue até o arquivo de certificado.

    • Repositório de destino: para dispositivos que têm mais de um repositório de certificados, selecione onde armazenar o certificado. Para dispositivos que têm apenas um repositório, essa configuração é ignorada.

  2. Use o valor da impressão digital do Certificado para verificar se você importou o certificado correto.

Certificados SCEP

1. Servidores SCEP

Na página Servidores SCEP do Assistente para Criar Perfil de Certificado, especifique as URLs para os Servidores NDES que emitirão certificados por meio do SCEP. Você pode atribuir automaticamente uma URL NDES com base na configuração do ponto de registro de certificado ou adicionar URLs manualmente.

2. Registro no SCEP

Preencha a página Registro do SCEP do Assistente para Criar Perfil de Certificado.

  • Tentativas: especifique o número de vezes que o dispositivo repete automaticamente a solicitação de certificado para o servidor NDES. Essa configuração dá suporte ao cenário em que um gerente de CA deve aprovar uma solicitação de certificado antes que ela seja aceita. Essa configuração costuma ser usada para ambientes de alta segurança ou se você tem uma autoridade de certificação emissora autônoma em vez de uma autoridade de certificação corporativa. Você também pode usar essa configuração para fins de teste para poder inspecionar as opções de solicitação de certificado antes que a CA emissora processe a solicitação de certificado. Use essa configuração com a configuração Atraso de repetição (minutos).

  • Atraso de repetição (minutos): Especifique o intervalo, em minutos, entre cada tentativa de inscrição ao usar a aprovação do CA Manager antes que a CA emissora processe a solicitação de certificado. Se você usar a aprovação do gerente para fins de teste, especifique um valor baixo. Assim, você não vai esperar muito tempo para que o dispositivo repita a solicitação de certificado depois de aprovar a solicitação.

    Se você usar a aprovação do gerente em uma rede de produção, especifique um valor mais alto. Esse comportamento permite tempo suficiente para o administrador da autoridade de certificação aprovar ou negar aprovações pendentes.

  • Limite de renovação (%): especifique a porcentagem do tempo de vida do certificado que resta antes que o dispositivo solicite a renovação do certificado.

  • KSP (Provedor de Armazenamento de Chaves): especifique onde a chave do certificado está armazenada. Escolha um dos valores a seguir:

    • Instalar no TPM (Trusted Platform Module) se presente: Instala a chave no TPM. Se o TPM não estiver presente, a chave será instalada no provedor de armazenamento para a chave de software.

    • Instalar no Trusted Platform Module (TPM) caso contrário, falhará: instala a chave no TPM. Se o módulo TPM não estiver presente, a instalação falhará.

    • Instalar no Windows Hello para Empresas Caso contrário, falhará: essa opção está disponível para dispositivos Windows 10 ou posteriores. Ele permite que você armazene o certificado na loja do Windows Hello para Empresas, que é protegida pela autenticação multifator. Para obter mais informações, consulte Windows Hello para Empresas.

      Observação

      Esta opção não dá suporte ao logon de card inteligente para o uso avançado de chave na página Propriedades do Certificado.

    • Instalar no provedor de armazenamento de chave de software: instala a chave no provedor de armazenamento para a chave de software.

  • Dispositivos para registro de certificado: se você implantar o perfil de certificado em uma coleção de usuários, permita o registro de certificado somente no dispositivo principal do usuário ou em qualquer dispositivo no qual o usuário entre.

    Se você implantar o perfil de certificado em uma coleção de dispositivos, permita o registro de certificado apenas para o usuário principal do dispositivo ou para todos os usuários que entrarem no dispositivo.

3. Propriedades do Certificado

Na página Propriedades do Certificado do Assistente para Criar Perfil de Certificado, especifique as seguintes informações:

  • Nome do modelo de certificado: selecione o nome de um modelo de certificado que você configurou no NDES e adicionou a uma CA emissora. Para navegar com êxito até modelos de certificado, sua conta de usuário precisa de permissão de leitura para o modelo de certificado. Se você não puder Procurar o certificado, digite o nome dele.

    Importante

    Se o nome do modelo de certificado contiver caracteres não ASCII, o certificado não será implantado. (Um exemplo desses caracteres é do alfabeto chinês.) Para garantir que o certificado seja implantado, primeiro crie uma cópia do modelo de certificado na autoridade de certificação. Em seguida, renomeie a cópia usando caracteres ASCII.

    • Se você procurar para selecionar o nome do modelo de certificado, alguns campos do modelo de certificado serão preenchidos automaticamente na página. Em alguns casos, não é possível alterar esses valores, a menos que você escolha um modelo de certificado diferente.

    • Se você digitar o nome do modelo de certificado, verifique se o nome corresponde exatamente a um dos modelos de certificado. Ele deve corresponder aos nomes listados no Registro do servidor NDES. Certifique-se de especificar o nome do modelo de certificado e não o nome de exibição do modelo de certificado.

      Para encontrar os nomes dos modelos de certificado, navegue até a seguinte chave do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP. Ele lista os modelos de certificado como os valores para EncryptionTemplate, GeneralPurposeTemplate e SignatureTemplate. Por padrão, o valor de todos os três modelos de certificado é IPSECIntermediateOffline, que mapeia para o nome de exibição do modelo de IPSec (solicitação offline).

      Aviso

      Quando você digita o nome do modelo de certificado, o Configuration Manager não pode verificar o conteúdo do modelo de certificado. Você poderá selecionar opções incompatíveis com o modelo de certificado, o que pode resultar em uma solicitação de certificado com falha. Quando esse comportamento ocorrer, você verá uma mensagem de erro para w3wp.exe no arquivo CPR.log informando que o nome do modelo na CSR (solicitação de assinatura de certificado) e o desafio não correspondem.

      Ao digitar o nome do modelo de certificado especificado para o valor GeneralPurposeTemplate , selecione as opções Criptografia de chave e Assinatura digital para este perfil de certificado. Se você quiser habilitar apenas a opção Criptografia de chave neste perfil de certificado, especifique o nome do modelo de certificado para a chave EncryptionTemplate . Da mesma forma, se você quiser habilitar apenas a opção Assinatura digital neste perfil de certificado, especifique o nome do modelo de certificado para a chave SignatureTemplate .

  • Tipo de certificado: selecione se você implantará o certificado em um dispositivo ou em um usuário.

  • Formato do nome da entidade: selecione como o Configuration Manager cria automaticamente o nome da entidade na solicitação de certificado. Se o certificado for para um usuário, você também poderá incluir o endereço de email do usuário no nome da entidade.

    Observação

    Se você selecionar o número IMEI ou o número de série, poderá diferenciar entre diferentes dispositivos que pertencem ao mesmo usuário. Por exemplo, esses dispositivos podem compartilhar um nome comum, mas não um número IMEI ou número de série. Se o dispositivo não relatar um IMEI ou número de série, o certificado será emitido com o nome comum.

  • Nome alternativo da entidade: especifique como o Configuration Manager cria automaticamente os valores para o nome alternativo da entidade (SAN) na solicitação de certificado. Por exemplo, se você selecionou um tipo de certificado de usuário, pode incluir o nome UPN (nome principal da pessoa) no nome alternativo da entidade. Se o certificado do cliente for autenticado em um Servidor de Políticas de Rede, defina o nome alternativo da entidade como UPN.

  • Período de validade do certificado: se você definir um período de validade personalizado na CA emissora, especifique a quantidade de tempo restante antes que o certificado expire.

    Dica

    Defina um período de validade personalizado com a seguinte linha de comando: certutil -setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE Para obter mais informações sobre esse comando, consulte Infraestrutura de certificado.

    Você pode especificar um valor menor que o período de validade no modelo de certificado especificado, mas não maior. Por exemplo, se o período de validade do certificado no modelo de certificado for de dois anos, você poderá especificar um valor de um ano, mas não um valor de cinco anos. O valor também tem que ser inferior ao período de validade restante do certificado da AC emissora.

  • Uso da chave: especifique as opções de uso da chave para o certificado. Escolha dentre as seguintes opções:

    • Codificação de chave: Permitir a troca de chaves apenas quando a chave é criptografada.

    • Assinatura digital: Permitir a troca de chaves apenas quando uma assinatura digital ajudar a proteger a chave.

    Se você tiver procurado um modelo de certificado, não poderá alterar essas configurações, a menos que selecione um modelo de certificado diferente.

    Configure o modelo de certificado selecionado com uma ou ambas as opções de uso das duas principais opções acima. Caso contrário, você verá a seguinte mensagem no arquivo de log do ponto de registro de certificado, Crp.log: O uso de chave no CSR e o desafio não correspondem

  • Tamanho da chave (bits): selecione o tamanho da chave em bits.

  • Uso estendido de chave: Adicione valores para a finalidade pretendida do certificado. Na maioria dos casos, o certificado requer autenticação do cliente para que o usuário ou dispositivo possa se autenticar em um servidor. Você pode adicionar outros usos de chave conforme necessário.

  • Algoritmo de hash: Selecione um dos tipos de algoritmo de hash disponíveis para usar com este certificado. Selecione o nível mais alto de segurança que dá suporte aos dispositivos de conexão.

    Observação

    O SHA-2 é compatível com SHA-256, SHA-384 e SHA-512. O SHA-3 é compatível apenas com SHA-3.

  • Certificado de autoridade de certificação raiz: escolha um perfil de certificado de autoridade de certificação raiz que você configurou e implantou anteriormente para o usuário ou dispositivo. Esse certificado de autoridade de certificação deve ser o certificado raiz da autoridade de certificação que emitirá o certificado que você está configurando nesse perfil de certificado.

    Importante

    Se você especificar um certificado de autoridade de certificação raiz que não esteja implantado no usuário ou dispositivo, o Configuration Manager não iniciará a solicitação de certificado que você está configurando nesse perfil de certificado.

Plataformas compatíveis

Na página Plataformas com Suporte do Assistente para Criar Perfil de Certificado, selecione as versões do sistema operacional nas quais você deseja instalar o perfil de certificado. Escolha Selecionar tudo para instalar o perfil de certificado em todos os sistemas operacionais disponíveis.

Próximas etapas

O novo perfil de certificado é exibido no nó Perfis de Certificado no espaço de trabalho Ativos e Conformidade . Ele está pronto para implantação em usuários ou dispositivos. Para obter mais informações, consulte Como implantar perfis.