Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use o Microsoft Cloud PKI para emitir certificados para dispositivos gerenciados pelo Intune. O Microsoft Cloud PKI é um serviço baseado em nuvem que simplifica e automatiza o gerenciamento do ciclo de vida de certificados para dispositivos gerenciados pelo Intune. Ela fornece uma PKI (infraestrutura de chave pública) dedicada para sua organização, sem exigir servidores, conectores ou hardware locais. Ele lida com a emissão, renovação e revogação de certificados para todas as plataformas com suporte do Intune.
Este artigo fornece uma visão geral da PKI do Microsoft Cloud para Intune, como ela funciona e sua arquitetura.
O que é PKI?
A PKI é um sistema que usa certificados digitais para autenticar e criptografar dados entre dispositivos e serviços. Os certificados PKI são essenciais para proteger vários cenários, como VPN, Wi-Fi, email, Web e identidade do dispositivo. No entanto, o gerenciamento de certificados PKI pode ser desafiador, caro e complexo, especialmente para organizações que possuem um grande número de dispositivos e usuários. Você pode usar o Microsoft Cloud PKI para aprimorar a segurança e a produtividade de seus dispositivos e usuários e para acelerar sua transformação digital para um serviço de PKI em nuvem totalmente gerenciado. Além disso, você pode utilizar o serviço Cloud PKI para reduzir as cargas de trabalho dos Serviços de Certificados do Active Directory (ADCS) ou das autoridades de certificação privadas locais.
Pré-requisitos
Requisitos de licenciamento
Esse recurso requer uma assinatura além do Plano 1 ou Plano 2 do Microsoft Intune (plano 1) ou plano. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.
Requisitos da plataforma do dispositivo
Você pode usar o serviço PKI do Microsoft Cloud com estas plataformas:
- Android
- iOS/iPadOS
- macOS
- Windows
Os dispositivos devem ser registrados no Intune e a plataforma deve dar suporte ao perfil de certificado SCEP de configuração de dispositivo do Intune.
Requisitos de funções
As permissões a seguir estão disponíveis para atribuição a funções personalizadas do Intune. Essas permissões permitem que os usuários exibam e gerenciem ACs no centro de administração.
- ACs de leitura: Qualquer usuário com essa permissão pode ler as propriedades de uma CA.
- Criar autoridades de certificação: qualquer usuário com essa permissão pode criar uma raiz ou uma CA emissora.
- Revogar certificados folha emitidos: qualquer usuário com essa permissão atribuída tem a capacidade de revogar manualmente um certificado emitido por uma CA emissora. Essa permissão também requer a permissão de leitura da autoridade de certificação .
Você pode atribuir marcas de escopo às CAs raiz e emissoras. Para obter mais informações sobre como criar funções e rótulos de escopo personalizados, consulte Controle de acesso baseado em função com o Microsoft Intune.
Gerenciar a PKI de nuvem no centro de administração do Microsoft Intune
Os objetos PKI do Microsoft Cloud são criados e gerenciados no centro de administração do Microsoft Intune. Em seguida, você pode:
- Configure e use o Microsoft Cloud PKI para sua organização.
- Habilite a PKI de nuvem em seu locatário.
- Crie e atribua perfis de certificado a dispositivos.
- Monitorar certificados emitidos.
Depois de criar uma CA emissora de Cloud PKI, você pode começar a emitir certificados em minutos.
Visão geral dos recursos
A tabela a seguir lista os recursos e cenários com suporte no Microsoft Cloud PKI e no Microsoft Intune.
| Recurso | Visão Geral |
|---|---|
| Criar várias autoridades de certificação (AC) em um locatário do Intune | Crie uma hierarquia PKI de duas camadas com a CA raiz e emissora na nuvem. |
| Traga sua própria CA (BYOCA) | Ancore uma AC Emissora do Intune a uma AC privada por meio dos Serviços de Certificados do Active Directory ou de um serviço de certificado que não seja da Microsoft. Se tiver uma infra-estrutura de PKI existente, você poderá manter a mesma CA raiz e criar uma CA emissora que se encadeie à raiz externa. Essa opção inclui suporte para hierarquias de camada N+ da AC privada externa. |
| Algoritmos de assinatura e criptografia | O Intune dá suporte a RSA, tamanhos de chave 2048, 3072 e 4096. |
| Algoritmos hash | O Intune dá suporte a SHA-256, SHA-384 e SHA-512. |
| Chaves HSM (assinatura e criptografia) | As chaves são provisionadas usando o HSM gerenciado do Azure (HSM gerenciado do Azure). As CAs de PKI em nuvem usam chaves de assinatura e criptografia HSM. Nenhuma assinatura do Azure é necessária para o HSM do Azure. |
| Chaves de Software (assinatura e criptografia) | As ACs criadas durante um período de avaliação do Pacote do Intune ou da PKI de Nuvem autônoma usam chaves de assinatura e criptografia com suporte de software usando System.Security.Cryptography.RSAo . |
| Autoridade de registro de certificado | Fornecendo uma Autoridade de Registro de Certificado em Nuvem com suporte ao SCEP (Simple Certificate Enrollment Protocol) para cada CA emissora de PKI em nuvem. |
| Pontos de distribuição da Lista de Certificados Revogados (CRL) | O Intune hospeda o CDP (ponto de distribuição) de CRL para cada AC. O período de validade da CRL é de sete dias. A publicação e a atualização acontecem a cada 3,5 dias. A CRL é atualizada com cada revogação de certificado. |
| Pontos de extremidade do AIA (Acesso à Informação de Autoridade) | O Intune hospeda o ponto de extremidade AIA para cada AC emissora. O ponto de extremidade AIA pode ser usado por terceiros confiáveis para recuperar certificados pai. |
| Emissão de certificado de entidade final para usuários e dispositivos | Também conhecido como emissão de certificado folha . O suporte é para o protocolo SCEP (PKCS #7) e formato de certificação e dispositivos registrados no Intune-MDM que dão suporte ao perfil SCEP. |
| Gerenciamento do ciclo de vida do certificado | Emita, renove e revogue certificados de entidade final. |
| Reporting dashboard | Monitore certificados ativos, expirados e revogados em um dashboard dedicado no centro de administração do Intune. Exiba relatórios de certificados folha emitidos e outros certificados e revogue certificados folha. Os relatórios são atualizados a cada 24 horas. |
| Auditoria | Audite a atividade do administrador, como ações de criação, revogação e pesquisa no centro de administração do Intune. |
| Permissões de RBAC (controle de acesso baseado em função) | Crie funções personalizadas com permissões de PKI do Microsoft Cloud. As permissões disponíveis permitem ler ACs, desabilitar e reabilitar ACs, revogar certificados folha emitidos e criar autoridades de certificação. |
| Marcas de escopo | Adicione marcas de escopo a qualquer autoridade de certificação criada no centro de administração. As tags de escopo podem ser adicionadas, excluídas e editadas. |
Arquitetura
A PKI do Microsoft Cloud é composta por vários componentes principais que trabalham juntos para simplificar a complexidade e o gerenciamento de uma infraestrutura de chave pública. Ele inclui um serviço de PKI de Nuvem para criar e hospedar autoridades de certificação, combinado com uma autoridade de registro de certificado para atender automaticamente às solicitações de certificado de entrada de dispositivos registrados no Intune. A autoridade de registro oferece suporte ao protocolo SCEP (Simple Certificate Enrollment Protocol).
* Consulte Componentes para obter um detalhamento dos serviços.
Componentes:
A - Microsoft Intune
B - serviços PKI do Microsoft Cloud
- B1 - Serviço PKI do Microsoft Cloud
- B2 - Serviço Microsoft Cloud PKI SCEP
- B3 - Serviço de validação SCEP do Microsoft Cloud PKI
A autoridade de registro de certificado compõe B2 e B3 no diagrama.
Esses componentes substituem a necessidade de uma autoridade de certificação local, NDES e conector de certificado do Intune.
Ações:
Antes que o dispositivo faça check-in no serviço do Intune, uma função de administrador ou do Intune do Intune com permissões para gerenciar o serviço Microsoft Cloud PKI deve concluir as seguintes ações:
- Crie a autoridade de certificação de PKI na nuvem necessária para as autoridades de certificação raiz e emissoras no Microsoft Intune.
- Crie e atribua os perfis de certificado de confiança necessários para as ACs raiz e emissora.
- Crie e atribua os perfis de certificado SCEP específicos da plataforma necessários.
Essas ações requerem os componentes B1, B2 e B3.
Observação
É necessária uma Autoridade de Certificação Emissora de PKI de Nuvem para emitir certificados para dispositivos gerenciados do Intune. O Cloud PKI fornece um serviço SCEP que atua como uma Autoridade de Registro de Certificado. O serviço solicita certificados da AC emissora em nome dos dispositivos gerenciados pelo Intune usando um perfil SCEP.
O fluxo continua com as seguintes ações, mostradas no diagrama como A1 a A5:
R1, R1. Um dispositivo faz check-in com o serviço do Intune e recebe o certificado confiável e os perfis SCEP.
R2, R2. Com base no perfil SCEP, o dispositivo cria uma solicitação de assinatura de certificado (CSR). A chave privada é criada no dispositivo e nunca sai do dispositivo. O CSR e o desafio SCEP são enviados para o serviço SCEP na nuvem (propriedade URI do SCEP no perfil do SCEP). O desafio SCEP é criptografado e assinado usando as chaves RA do SCEP do Intune.
R3, R3. O serviço de validação do SCEP verifica o CSR em relação ao desafio do SCEP. A validação garante que a solicitação venha de um dispositivo registrado e gerenciado. Isso também garante que o desafio não seja violado e que corresponda aos valores esperados do perfil SCEP. Se alguma dessas verificações falhar, a solicitação de certificado será rejeitada.
R4. Após a validação do CSR, o serviço de validação do SCEP, também conhecido como autoridade de registro, solicita que a CA emissora assine o CSR.
R5, R5. O certificado assinado é entregue ao dispositivo registrado no MDM do Intune.
Observação
O desafio SCEP é criptografado e assinado usando as chaves de autoridade de registro SCEP do Intune.
Experimente o Microsoft Cloud PKI
Você pode experimentar o recurso PKI do Microsoft Cloud no centro de administração do Intune durante um período de avaliação. As avaliações disponíveis incluem:
Durante o período de avaliação, você pode criar até três ACs em seu locatário. As CAs de PKI de nuvem criadas durante a avaliação usam chaves com suporte de software e as usam System.Security.Cryptography.RSA para gerar e assinar as chaves. Você pode continuar a usar as CAs depois de comprar uma licença do Cloud PKI. No entanto, as chaves permanecem com suporte de software e não podem ser convertidas em chaves com suporte de HSM. As chaves de autoridade de certificação gerenciadas pelo serviço do Microsoft Intune. Nenhuma assinatura do Azure é necessária para os recursos do HSM do Azure.
Exemplos de configuração da AC
As CAs emissoras de & raiz do Cloud PKI de dois níveis e as CAs "traga suas próprias" podem coexistir no Intune. Você pode usar as seguintes configurações, fornecidas como exemplos, para criar CAs no Microsoft Cloud PKI:
Uma CA raiz com duas ACs emissoras
Uma CA raiz com uma CA emissora e uma CA traga sua própria CA.
Três CAs "traga suas próprias CAs"
Limitações e problemas conhecidos
Para obter as alterações e adições mais recentes, consulte Novidades no Microsoft Intune.
Você pode criar até três ACs em um locatário do Intune.
PKI de nuvem licenciada – um total de 3 CAs podem ser criadas usando chaves mHSM do Azure.
Avaliação da Cloud PKI – um total de 3 CAs podem ser criadas durante uma avaliação do Pacote do Intune ou da Cloud PKI autônoma.
Os seguintes tipos de autoridade de certificação contam para a capacidade da autoridade de certificação:
- CA Raiz da PKI na Nuvem
- CA emissora de PKI na nuvem
- AC emissora de BYOCA
No centro de administração, quando você seleciona Exibir todos os certificados de uma AC emissora, o Intune mostra apenas os primeiros 1.000 certificados emitidos. Estamos trabalhando ativamente para resolver essa limitação. Como alternativa, vá para o Monitorde dispositivos>. Em seguida, selecione Certificados para exibir todos os certificados emitidos.
No momento, uma opção de residência de dados não está disponível para clientes que usam a Cloud PKI.