Configurar o Microsoft Cloud PKI - Traga sua própria CA

Este artigo descreve como configurar o Microsoft Cloud PKI para Intune com sua própria autoridade de certificação (CA). O modelo de implantação BYOCA (traga sua própria autoridade de certificação) com suporte do Intune permite que você crie e ancore uma autoridade de certificação emissora privada na nuvem para sua autoridade de certificação local ou privada. A autoridade de certificação privada pode ser composta por hierarquias de autoridade de certificação N+1.

Pré-requisitos

Para obter mais informações sobre como preparar seu locatário para a PKI do Microsoft Cloud, incluindo os principais conceitos e requisitos, consulte:

Controle de acesso baseado em função

A conta que você usa para entrar no centro de administração do Microsoft Intune deve ter permissão para criar uma AC (autoridade de certificação). A conta Microsoft Entra Intune Administrador (também conhecido como administrador Intune serviço) tem as permissões internas apropriadas para criar ACs. Como alternativa, você pode atribuir permissões de CA do Cloud PKI a um usuário administrador. Para obter mais informações, confira RBAC (controle de acesso baseado em função) com o Microsoft Intune.

Etapa 1: Criar uma solicitação de assinatura de certificado e autoridade de certificação emissora

Crie uma CA emissora no centro de administração do Microsoft Intune.

  1. Acesse Administração de> locatáriosCloud PKI e selecione Criar.

    Página PKI de nuvem na Administração de locatários com o botão Criar realçado.

  2. Em Basics, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o objeto da autoridade de certificação. Nomeie-o para que você possa identificá-lo facilmente mais tarde. Exemplo: CA emissora de BYOCA da Contoso
    • Descrição: insira uma descrição para o objeto CA. Essa configuração é opcional, mas recomendada. Exemplo: CA emissora de PKI na nuvem usando a CA traga sua própria raiz ancorada em uma CA emissora de ADCS local
  3. Selecione Avançar para prosseguir para as configurações.

  4. Selecione o tipo de autoridade de certificação e a origem raiz da autoridade de certificação.

    Tipo de CA e origem da AC raiz campos de configuração para trazer sua própria CA.

    Defina as seguintes configurações para a autoridade de certificação emissora:

    • Tipo de CA: selecione CA emissora.
    • Origem da AC raiz: Selecione Trazer sua própria AC raiz. Essa configuração especifica a origem da autoridade de certificação raiz que ancora a autoridade de certificação emissora.
  5. Ignore o período de validade. Essa configuração não está disponível para configuração. A CA que você está usando para assinar a solicitação de assinatura do certificado BYOCA determina o período de validade.

  6. Para Usos Estendidos de Chave, selecione como você pretende usar a CA.

    Guia Definições de configuração com opções de Usos Estendidos de Chave.

    Para evitar possíveis riscos à segurança, as ACs são limitadas ao uso selecionado. Suas opções:

    • Tipo: selecione a finalidade da autoridade de certificação. O uso de chave estendido de Qualquer Finalidade (2.5.29.37.0) não é para uso, pois é excessivamente permissivo e um risco potencial à segurança. Para obter mais informações, consulte Editar modelo de certificados excessivamente permissivos com EKU privilegiado.
    • Como alternativa, para criar um uso de chave estendida personalizado, insira o Nome e o Identificador de Objeto.
  7. Em Atributos do assunto, insira um nome comum (CN) para a autoridade de certificação emissora.

    Configuração de atributos de assunto da PKI do Cloud.

    Os atributos opcionais incluem:

    • Organização (O)
    • Unidade organizacional (OU)
    • País (C)
    • Estado/província (ST)
    • Localidade (L)

    Para aderir aos padrões PKI, o Intune impõe um limite de dois caracteres para país/região.

  8. Em Criptografia, insira o Tamanho da chave.

    Tamanho da chave e configurações de algoritmo na configuração do Cloud PKI.

    Suas opções:

    • RSA-2048

    • RSA-3072

    • RSA-4096

    Essa configuração impõe o tamanho da chave de limite superior que pode ser usado ao configurar um perfil de certificado SCEP de configuração de dispositivo no Intune. Ele permite que você selecione qualquer tamanho de chave até o definido na CA emissora do Cloud PKI. Lembre-se de que um tamanho de chave de 1024 e hash SHA-1 não são compatíveis com o Cloud PKI. No entanto, você não precisa fornecer o algoritmo de hash. A CA que você está usando para assinar o CSR determina o algoritmo de hash.

  9. Selecione Avançar para continuar para Rótulos de escopo.

  10. Opcionalmente, é possível adicionar marcas de escopo para controlar a visibilidade e o acesso a essa autoridade de certificação.

  11. Selecione Avançar para continuar para Revisar + criar.

  12. Examine o resumo fornecido. Quando estiver pronto para finalizar tudo, selecione Criar.

    Importante

    Você não poderá editar essas propriedades depois de criar a CA. Selecione Voltar para editar as configurações e garantir que elas estejam corretas e atendam aos seus requisitos de PKI. Se, posteriormente, você precisar adicionar um EKU, deverá criar uma nova CA.

  13. Retorne à lista de autoridades de certificação do Microsoft Cloud PKI no centro de administração. Selecione Atualizar para ver sua nova autoridade de certificação.

  14. Selecione a autoridade de certificação. Em Básico, o status deve ser Assinatura necessária.

  15. Vá para Propriedades.

  16. Selecione Baixar CSR. Aguarde enquanto o Intune baixa um arquivo formatado em REQ com o nome da autoridade de certificação. Por exemplo: Contoso BYOCA Issuing CA.req

Etapa 2: Assinar a solicitação de assinatura do certificado

Uma CA privada é necessária para assinar o arquivo CSR (solicitação de assinatura de certificado) que você baixou. A CA signatária pode ser uma CA raiz ou emissora de qualquer camada da CA privada. Há duas maneiras de assinar:

  • Opção 1: Use o Registro na Web da Autoridade de Certificação, um recurso dos Serviços de Certificado do Active Directory (ADCS). Essa opção fornece uma interface da Web simples que permite executar tarefas específicas do administrador, como solicitar e renovar certificados.

  • Opção 2: Use o arquivo executável da ferramenta certreq.exe de linha de comando do Windows ADCS.

A tabela a seguir lista os identificadores de objeto (OID) com suporte para assinar certificados usados em implantações BYOCA.

Propriedade de nome da entidade Identificador do objeto
CN (nome comum) OID.2.5.4.3
Organização (O) OID.2.5.4.10
Unidade Organizacional (OU) OID.2.5.4.11
Localidade (L) OID.2.5.4.7
Estado (ST) ou Província OID.2.5.4.8
País (C) OID.2.5.4.6
Título (T) OID.2.5.4.12
Número de série OID.2.5.4.5
Email (E) OID.1.2.840.113549.1.9.1
Componente de Domínio (DC) OID.0.9.2342.19200300.100.1.25
Street OID.2.5.4.9
Nome próprio OID.2.5.4.42
Iniciais OID.2.5.4.43
CEP OID.2.5.4.17
Qualificador de Nome Distinto OID.2.5.4.46

Para obter mais informações sobre a assinatura de certificados, consulte a documentação de ajuda fornecida pela autoridade de certificação.

Opção 1: registro na Web da autoridade de certificação

Para concluir essas etapas, use notepad.exe em um dispositivo Windows ou programa equivalente no macOS.

  1. Abra o arquivo REQ que você baixou depois de criar a AC emissora. Copiar (CTRL + C) o conteúdo do arquivo.

  2. Abra um navegador em um dispositivo que tenha acesso ao host que executa o registro na web da CA. Por exemplo: https://WebSrv_running_CAWebEnrollment/certsrv

  3. Selecione Solicitar um certificado.

  4. Selecione a solicitação de certificado avançada.

  5. Cole o conteúdo que você copiou anteriormente na área de Solicitação Salva .

  6. Em Modelo de Certificado, selecione Autoridade de Certificação Subordinada.

    Observação

    O modelo de autoridade de certificação subordinada deve ser publicado e disponibilizado na autoridade de certificação que está assinando o certificado. Abra certsrv.msc - console de gerenciamento da Autoridade de Certificação em seu dispositivo para visualizar os modelos de certificado disponíveis.

  7. Selecione Enviar para continuar.

  8. Em Certificado Emitido, escolha Codificado por DER ou Codificado em Base 4. O Cloud PKI é compatível com ambos os formatos de arquivo. Em seguida, conclua estas etapas:

    1. Selecione Baixar certificado. O arquivo de certificado é baixado e salvo como certnew.cer.

    2. Selecione Baixar cadeia de certificados. O certificado assinado é baixado, incluindo a cadeia de certificados completa, a CA raiz e todos os certificados de CA intermediários ou emissores na hierarquia de CA privada. O arquivo é salvo como certnew.p7b.

    O Intune requer esses dois arquivos para habilitar a CA emissora para a Cloud PKI BYOCA.

  9. Continue a carregar o certificado assinado para habilitar a CA emissora de BYOCA neste artigo.

Observação

Se você usar o centro de administração e o console de registro na Web da CA de 2 estações de trabalho diferentes, precisará copiar ou ter acesso aos 2 arquivos de certificação da estação de trabalho do centro de administração.

Opção 2: ferramenta de linha de comando do Windows ADCS

Use a ferramenta de linha de comando certreq.exe para enviar uma solicitação de certificado para uma autoridade de certificação, na qual é possível especificar o modelo de certificado e a autoridade de certificação de assinatura. O arquivo REQ baixado anteriormente deve estar no computador Windows em que você está executando a ferramenta de linha de comando.

Você pode usar a seguinte sintaxe na linha de comando para enviar uma solicitação de certificado com o modelo selecionado e a AC de assinatura:

certreq -submit -attrib "CertificateTemplate:<template_name>" -config "<CA_server_name>\<CA_name>" <request_file> <response_file>

Substitua as variáveis no comando da seguinte forma:

  1. Substitua <template_name> pelo nome do modelo de certificado que você deseja usar.

  2. Substitua <CA_server_name><CA_name> pelo nome do servidor de autoridade de certificação e pelo nome da autoridade de certificação, respectivamente, que você deseja usar para assinar a solicitação de certificado.

Nenhuma ação é necessária para <request_file> e <response_file>. Eles serão substituídos pelo nome do arquivo que contém a solicitação de certificado e o nome do arquivo que contém a resposta da autoridade de certificação, respectivamente.

Os exemplos a seguir descrevem como enviar uma solicitação de certificado usando o modelo de autoridade de certificação subordinada e como assiná-la.

  • Exemplo 1: a CA signatária, ContosoCA, está em execução em um servidor chamado CA-Server. Você pode usar o seguinte comando:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "CA-Server\ContosoCA" certreq.req certnew.cer

  • Exemplo 2: a CA signatária é chamada CaleroCorp SubCA (EUA) em execução em um servidor chamado Win2k16-subCA. Você pode usar o seguinte comando:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "Win2k16-subCA\CaleroCorp SubCA (US)" "c:\users\bill.CORP\Documents\CC BYORCA Issuing CA2.csr" c:\Users\bill.CORP\CC-BYOCA-IssuingCA-Signed.cer"

  • Exemplo 3: Como alternativa, se você executar certreq.exe sem parâmetros, o Windows solicitará que você identifique o arquivo REQ primeiro. Essa abordagem usa a interface do usuário do Windows para guiá-lo pelo processo de assinatura.

Além do certificado assinado, você precisa do conjunto de chaves completo da autoridade de certificação privada. A cadeia de chaves completa inclui a autoridade de certificação raiz e todas as autoridades de certificação intermediárias, emissoras ou subordinadas na cadeia. Use a seguinte sintaxe na ferramenta de linha de comando para exportar o conjunto de chaves completo para um arquivo P7B:

certutil [options] -ca.chain OutCACertChainFile [Index]

Execute o comando de um computador associado ao domínio do Windows com acesso de rede ao ADCS. Por exemplo:

certutil -ca.chain c:\temp\fullChain.p7b

Para exibir a cadeia exportada e verificar se a exportação ocorreu no explorador de arquivos do Windows:

  1. Vá para o local do caminho para onde o arquivo foi exportado.
  2. Clique duas vezes no arquivo para abri-lo.

Dentro do arquivo, você deve ver a cadeia completa, incluindo CAs raiz e intermediárias.

Observação

Como alternativa, você pode usar certmgr.msc ou certlm.msc exportar a chave pública individual para cada autoridade de certificação na cadeia de autoridade de certificação privada. Cada um desses arquivos tem uma extensão CER.

Etapa 3: carregar o certificado assinado para habilitar a CA emissora de BYOCA

Para concluir o processo necessário de assinatura da CA emissora de BYOCA Cloud PKI e habilitar a CA na nuvem para começar a emitir certificados para dispositivos gerenciados do Intune, você deve ter:

  • Um certificado assinado para a CA emissora da BYOCA.
  • A cadeia completa da autoridade de certificação privada usada para assinar a solicitação de certificado.

Para obter informações sobre como concluir essas tarefas, que são necessárias para prosseguir, consulte Etapa 2: Assinar a Solicitação de Assinatura do Certificado. Os arquivos devem estar disponíveis no mesmo computador em que o centro de administração do Microsoft Intune está em execução.

  1. Retorne à lista de CA de PKI na nuvem no centro de administração. Selecione uma CA. Seu status deve ser Assinatura necessária.

  2. Vá para Propriedades e selecione Carregar certificado assinado.

  3. A janela Carregar certificado assinado é aberta. Em Carregar um arquivo de certificado assinado (.cer, .crt ou .pem), selecione Procurar. Escolha o arquivo de certificado assinado.

  4. Em Carregar um ou mais certificados de cadeia de confiança (.cer, .crt, .pem ou .p7b), arraste e solte os arquivos ou selecione Procurar para pesquisar o arquivo no computador.

  5. Selecione Salvar e aguarde enquanto o Intune carrega o certificado. Pode demorar alguns minutos.

  6. Atualize a lista de ACs. A coluna de status da autoridade de certificação agora deve aparecer como Ativa. O nome comum raiz aparece como CA raiz externa.

    Lista de CA PKI na nuvem com a CA recém-criada mostrando o status Ativo.

    Você pode selecionar a autoridade de certificação na lista para exibir as propriedades disponíveis. Propriedades incluem:

    • URI do ponto de distribuição da CRL (lista de certificados revogados).
    • URI do AIA (acesso a informações de autoridade).
    • A CA emissora de PKI do Cloud mostra o URI do SCEP. O URI do SCEP deve ser copiado para o perfil de configuração do SCEP para cada certificado emitido pela plataforma.

    Quando estiver pronto para baixar a chave pública de confiança da autoridade de certificação, selecione Baixar.

    Observação

    A propriedade AIA para uma CA emissora de BYOCA é definida pela CA privada e contém as propriedades definidas pela configuração do AIA da CA privada. O ADCS usa uma localização padrão do LDAP AIA. Se a CA privada fornecer um local de AIA HTTP, as propriedades BYOCA mostrarão o local de AIA HTTP.

Etapa 4: Criar perfis de confiança de certificado

Um perfil de certificado confiável do Intune deverá ser criado para cada certificado de autoridade de certificação na hierarquia de autoridade de certificação privada se você usar uma autoridade de certificação emissora de BYOCA de PKI de nuvem ancorada em uma autoridade de certificação privada. Essa etapa é um requisito para todas as plataformas (Windows, Android, iOS/iPad, macOS) que emitem certificados SCEP do Cloud PKI. É necessário estabelecer confiança com a autoridade de registro de certificados do Cloud PKI que oferece suporte ao protocolo SCEP.

Para obter mais informações sobre como criar o perfil, consulte Perfis de certificado confiáveis.

Exportar certificados

Os certificados exportados são usados para criar um perfil de certificado confiável no Intune para cada autoridade de certificação na cadeia. Se você estiver usando uma CA privada, deverá usar suas ferramentas para exportar o conjunto de chaves da CA para um conjunto de arquivos codificados em DER ou Base 4 com uma extensão CER. Se o ADCS for sua CA privada, você poderá usar a ferramenta de linha de comando do Windows certutil.exe para exportar as chaves completas da CA para um arquivo .p7b.

Execute o comando a seguir em um computador associado ao domínio do Windows com acesso de rede ao ADCS.

certutil [options] -ca.chain OutCACertChainFile [Index]

Por exemplo:

certutil -ca.chain c:\temp\fullChain.p7b

Você pode usar o explorador de arquivos do Windows para exibir a cadeia exportada.

  1. Vá para o local do caminho para o qual o arquivo .p7b foi exportado e clique duas vezes no arquivo. Você deve ver a cadeia completa, incluindo CAs raiz e intermediárias na cadeia.

  2. Clique com o botão direito em cada certificado na lista.

  3. Selecionar todas as tarefas>exportar. Exporte o certificado confiável no formato DER. Recomendamos nomear o arquivo de certificado exportado usando o mesmo Nome comum da autoridade de certificação mostrado na coluna Emitido para do utilitário certmgr. O nome facilita a localização da autoridade de certificação raiz na lista, pois o nome comum em Emitido para e Emitido por será o mesmo.

Criar perfil de certificado confiável para AC raiz privada

Crie um perfil de certificado confiável com o arquivo de autoridade de certificação raiz exportado que você baixou. No centro de administração, crie um perfil de certificado confiável para cada plataforma de sistema operacional que você está direcionando que esteja usando o certificado raiz da autoridade de certificação privada.

Criar perfis de certificado confiáveis para CAs subordinadas privadas

Crie um perfil de certificado confiável com o arquivo de autoridade de certificação exportado, intermediário ou emissor que você baixou. No centro de administração, crie um perfil de certificado confiável para cada plataforma OS que você está direcionando que esteja usando o certificado raiz da CA emissora.

Criar perfil de certificado confiável para a autoridade de certificação emissora

Dica

Para localizar suas autoridades de certificação BYOCA na lista de autoridades de certificação, procure autoridades de certificação com os seguintes valores:

  • Tipo: Emissão
  • Nome comum raiz: CA raiz externa
  1. No centro de administração, acessePKI de nuvem de administração de> locatário.

  2. Selecione a CA emissora de BYOCA da PKI do Cloud.

  3. Vá para Propriedades.

  4. Selecione Baixar. Aguarde enquanto a chave pública da autoridade de certificação emissora é baixada.

  5. No centro de administração, crie um perfil de certificado confiável para cada plataforma de sistema operacional que você está direcionando. Para obter instruções, consulte Criar um perfil de certificado confiável. Quando solicitado, insira a chave pública que você baixou.

O certificado CA emissor que você baixou para o Cloud PKI BYOCA deve ser instalado em todas as partes confiáveis.

O nome do arquivo fornecido às chaves públicas baixadas é baseado nos nomes comuns especificados na CA. Alguns navegadores, como o Microsoft Edge, mostram um aviso se você baixar um arquivo com um .cer ou outra extensão de certificado conhecida. Se você receber esse aviso, selecione Manter.

Caixa de diálogo de aviso de download do navegador com o botão Manter.

Etapa 5: Criar perfil de certificado SCEP

Observação

Somente as autoridades de certificação emissoras de PKI na nuvem e as autoridades de certificação emissoras de BYOCA podem ser usadas para emitir certificados SCEP para dispositivos gerenciados do Intune.

Crie um perfil de certificado SCEP para cada plataforma de sistema operacional que você está direcionando, como você fez para os perfis de certificado confiáveis. O perfil de certificado SCEP é usado para solicitar um certificado de autenticação de cliente folha da CA emissora. Esse tipo de certificado é usado em cenários de autenticação baseada em certificado, para coisas como Wi-Fi e acesso VPN.

  1. Retornar à PKI de nuvem de administração de> locatários.

  2. Selecione uma CA que tenha um tipo de Emissão .

  3. Vá para Propriedades.

  4. Copie o URI do SCEP para a área de transferência.

  5. No centro de administração, crie um perfil de certificado SCEP para cada plataforma de sistema operacional que você está direcionando. Para obter instruções, consulte Criar um perfil de certificado SCEP.

  6. No perfil, em Certificado Raiz, vincule o perfil de certificado confiável. O certificado confiável selecionado deve ser o certificado de autoridade de certificação raiz ao qual a autoridade de certificação emissora está ancorada na hierarquia da autoridade de certificação.

    Configuração do certificado raiz com o certificado de AC raiz selecionado.

  7. Para URLs do Servidor SCEP, cole o URI do SCEP. É importante deixar a cadeia de caracteres {{CloudPKIFQDN}} como está. O Intune substitui essa cadeia de caracteres de espaço reservado pelo FQDN apropriado quando o perfil é entregue ao dispositivo. O FQDN aparecerá dentro do namespace *.manage.microsoft.com, um ponto de extremidade Intune núcleo. Para obter mais informações sobre pontos de extremidade do Intune, consulte Pontos de extremidade de rede do Microsoft Intune.

  8. Defina as configurações restantes, seguindo estas práticas recomendadas:

    • Formato do nome da entidade: verifique se as variáveis especificadas estão disponíveis no objeto de usuário ou dispositivo no Microsoft Entra ID. Por exemplo, se o usuário de destino desse perfil não tiver um atributo de endereço de email, mas o endereço de email desse perfil estiver preenchido, o certificado não será emitido. Um erro também aparece no relatório de perfil de certificado SCEP.

    • Uso Estendido de Chave: O Microsoft Cloud PKI não dá suporte à opção Qualquer Finalidade .

      Observação

      Certifique-se de que os EKU selecionados estejam configurados na CA (autoridade de certificação) emissora da Cloud PKI. Se você selecionar um EKU que não esteja presente na CA emissora de Cloud PKI, ocorrerá um erro com o perfil SCEP. E um certificado não é emitido para o dispositivo.

    • URLs do servidor SCEP: não combine URLs NDES/SCEP com URLs SCEP da CA emissora de PKI do Microsoft Cloud.

  9. Atribua e examine o perfil. Quando estiver pronto para finalizar tudo, selecione Criar.