Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve os modelos de implantação compatíveis com o Microsoft Intune e o serviço Microsoft Cloud PKI.
Você tem duas opções de implantação:
CA raiz da PKI do Microsoft Cloud: implante a PKI do Microsoft Cloud usando CAs raiz e emissoras na nuvem.
Traga sua própria autoridade de certificação (BYOCA): implante a PKI do Microsoft Cloud usando sua própria CA privada.
Com a abordagem de AC raiz da PKI do Microsoft Cloud, você pode criar uma ou mais PKIs em um único locatário do Intune. A implantação da PKI na nuvem dessa maneira cria uma hierarquia de dois níveis, para que você possa ter várias CAs emissoras subordinadas à CA raiz. Essas CAs não são públicas. Em vez disso, você cria a CA raiz e as autoridades de certificação emissoras na nuvem, de forma privada para o locatário do Intune. A CA emissora emite certificados para dispositivos gerenciados pelo Intune usando o perfil de certificado SCEP de configuração de dispositivo.
Como alternativa, você pode trazer sua própria autoridade de certificação (BYOCA). Com essa abordagem, você implanta a PKI do Microsoft Cloud usando sua própria CA privada. Essa opção exige que você crie uma CA emissora na nuvem que seja privada para o locatário do Intune. A CA emissora está ancorada a uma CA privada, como os Serviços de Certificados do Active Directory (ADCS). Quando você cria uma CA emissora de BYOCA da PKI de Nuvem, uma CSR (solicitação de assinatura de certificado) também é criada no Intune. Sua CA privada é necessária para assinar o CSR.
Antes de começar
É importante examinar e entender as cadeias de confiança de certificado antes de iniciar a implantação. Para obter mais conceitos e conceitos básicos de PKI, consulte Conceitos básicos da PKI do Microsoft Cloud.
Identificar as partes confiáveis
Identifique suas partes confiáveis. A terceira parte confiável é um usuário ou sistema que consome os certificados gerados por uma PKI. Exemplos de terceiras partes confiáveis incluem:
- Um ponto de acesso Wi-Fi usando autenticação baseada em certificado radius.
- Um servidor VPN que autentica um usuário remoto.
- Usuário visitando um site protegido por TLS/SSL em um navegador da Web.
Determinar o local da âncora de confiança
Determine o local da âncora de confiança raiz. Uma âncora de confiança é um certificado de autoridade de certificação, ou a chave pública de uma autoridade de certificação, usado por uma terceira parte confiável como ponto de partida para a confiança do certificado ou validação do caminho. Uma terceira parte confiável pode ter uma ou mais âncoras de confiança derivadas de mais de uma fonte. Uma âncora de confiança pode ser a chave pública da autoridade de certificação raiz ou pode ser a chave pública da autoridade de certificação que emite um certificado de entidade final para a terceira parte confiável.
Garantir a cadeia de confiança
Ao usar certificados para executar a autenticação baseada em certificado, certifique-se de que ambas as partes confiáveis tenham a cadeia de confiança do certificado da autoridade de certificação (que inclui as chaves públicas e a autoridade de certificação raiz) de todos os certificados envolvidos em uma conversa baseada em TLS/SSL. Nesse contexto, as partes confiáveis são:
- Os dispositivos gerenciados pelo Intune.
- Os serviços de autenticação usados por Wi-Fi, VPN ou serviços Web.
Se o certificado de autoridade de certificação emissor estiver ausente, uma terceira parte confiável poderá solicitá-lo por meio da propriedade AIA (Acesso à Informação da Autoridade) no certificado usando o mecanismo de encadeamento de certificados da plataforma do sistema operacional nativo.
Observação
Ao se conectar a uma terceira parte confiável, como um ponto de acesso Wi-Fi ou servidor VPN, uma conexão TLS/SSL é estabelecida primeiro pelo dispositivo de Intune gerenciado ao tentar se conectar. O Microsoft Cloud PKI não fornece esses certificados TLS/SSL. Você deve obter esses certificados por meio de outro serviço PKI ou CA. Como resultado, ao criar um perfil Wi-Fi ou VPN, você também precisa criar um perfil de certificado confiável e atribuí-lo a dispositivos gerenciados para confiar na conexão TLS/SSL. O perfil de certificado confiável deve conter as chaves públicas para as ACs raiz e emissoras responsáveis pela emissão do certificado TLS/SSL.
Opções de implantação
Esta seção descreve as opções de implantação com suporte do Microsoft Intune para a PKI do Microsoft Cloud.
Há métodos para implantar certificados de AC para terceiros confiáveis não gerenciados pelo Intune. Terceira parte confiável, como servidores RADIUS, pontos de acesso Wi-Fi, servidores VPN e servidores de aplicativos Web que dão suporte à autenticação baseada em certificado.
Se a terceira parte confiável for membro de um Domínio do Active Directory, use a Política de Grupo para implantar certificados de autoridade de certificação. Para saber mais, confira:
- Distribuir certificados para computadores cliente usando a Política de Grupo
- Registrar um dispositivo Windows automaticamente usando a Política de Grupo
Se a terceira parte confiável não for membro do Domínio do Active Directory, verifique se a cadeia de confiança do certificado da autoridade de certificação para a raiz da PKI do Microsoft Cloud e a autoridade de certificação emissora estão instaladas no repositório de segurança da terceira parte confiável. O repositório de segurança apropriado varia de acordo com a plataforma do sistema operacional e o aplicativo de hospedagem que fornece o serviço.
Considere também a configuração de software de terceira parte confiável necessária para oferecer suporte a outras autoridades de certificação.
Opção 1: CA raiz do Microsoft Cloud PKI
Durante uma implantação da CA raiz do Cloud PKI, o certificado raiz do Cloud PKI precisa ser implantado para todas as partes confiáveis. Se um certificado de autoridade de certificação emissor não estiver presente em uma terceira parte confiável, a terceira parte confiável poderá recuperá-lo e instalá-lo automaticamente iniciando a descoberta de certificado. Esse processo, conhecido como mecanismo de encadeamento de certificados (CCE), é específico da plataforma e usado para recuperar o certificado pai ausente. A URL do certificado CA emissor está na propriedade AIA de um certificado leaf (o certificado emitido para o dispositivo usando uma CA emissora de Cloud PKI). Uma terceira parte confiável pode usar a propriedade AIA para recuperar certificados de autoridade de certificação pai. O processo é semelhante ao download de CRL.
Observação
O sistema operacional Android requer que os servidores retornem uma cadeia de certificados inteira e não faz a descoberta de certificados seguindo caminhos AIA. Para obter mais informações sobre os requisitos da cadeia de certificados no Android, consulte a documentação de segurança do SSL do Android. Certifique-se de implantar a cadeia de certificados completa em dispositivos gerenciados do Android e de terceiros confiáveis.
Os dispositivos gerenciados do Intune, independentemente da plataforma do sistema operacional, exigem a seguinte cadeia de confiança do certificado de autoridade de certificação.
| Tipo de certificado de AC | Cadeia de confiança do certificado AC | Método de implementação |
|---|---|---|
| Certificado de autoridade de certificação PKI na nuvem | Certificado de AC raiz necessário, CA emissora opcional, mas recomendada | Perfil de configuração de certificado confiável do Intune |
| Certificado de AC privado | Certificado de AC raiz necessário, a emissão de certificado de AC é opcional, mas recomendada | Perfil de configuração de certificado confiável do Intune |
As partes confiáveis exigem a seguinte cadeia de confiança do certificado de autoridade de certificação.
| Tipo de certificado de AC | Cadeia de confiança do certificado AC | Método de implementação |
|---|---|---|
| Certificado de autoridade de certificação PKI na nuvem | Certificado de AC raiz necessário, CA emissora opcional, mas recomendada | Se o servidor ou serviço da terceira parte confiável for um servidor membro no domínio do Active Directory (AD), use a Política de Grupo para implantar certificados de autoridade de certificação. Se ele não estiver no domínio do AD, um método de instalação manual poderá ser necessário. |
| Certificado de AC privado | Certificado de AC raiz necessário, certificado de AC emissor opcional, mas recomendado | Se o servidor ou serviço da terceira parte confiável for um servidor membro no domínio do Active Directory (AD), use a Política de Grupo para implantar certificados de autoridade de certificação. Se ele não estiver no domínio do AD, um método de instalação manual poderá ser necessário. |
O diagrama a seguir mostra certificados em ação para cliente e terceira parte confiável.
O diagrama a seguir mostra as respectivas cadeias de confiança de certificado de autoridade de certificação que devem ser implantadas em dispositivos gerenciados e de terceira parte confiável. As cadeias de confiança da AC garantem que os certificados PKI de nuvem emitidos para dispositivos gerenciados pelo Intune sejam confiáveis e possam ser usados para autenticação em terceiros confiáveis.
Opção 2: Traga sua própria CA (BYOCA)
Durante uma implantação do tipo "traga sua própria autoridade de certificação", o dispositivo gerenciado do Intune precisa dos seguintes certificados de autoridade de certificação:
- A cadeia de confiança da autoridade de certificação privada, incluindo os certificados raiz e emissores da autoridade de certificação responsável pela assinatura do BYOCA CSR.
- O certificado CA emissor do BYOCA.
Todas as partes confiáveis já devem ter a cadeia de certificados de autoridade de certificação privada.
Os dispositivos gerenciados do Intune, independentemente da plataforma do sistema operacional, exigem a seguinte cadeia de confiança do certificado de autoridade de certificação.
| Tipo de certificado de AC | Cadeia de confiança do certificado AC | Método de implementação |
|---|---|---|
| Certificado de autoridade de certificação PKI na nuvem | AC emissora opcional, mas recomendada | Perfil de configuração de certificado confiável do Intune |
| Certificado de AC privado | Certificado de AC raiz necessário, CA emissora opcional, mas recomendada | Perfil de configuração de certificado confiável do Intune |
A terceira parte confiável já deve ter a cadeia de certificados de autoridade de certificação privada. No entanto, o certificado de autoridade de certificação emissor de BYOCA também deve ser implantado para terceiras partes confiáveis. Se a terceira parte confiável for um servidor membro no Domínio do Active Directory, use o GPO como método de implantação.
Observação
Se o certificado de CA emissor de BYOCA do Cloud PKI não for implantado na plataforma de terceira parte confiável, a propriedade AIA (URL) do certificado SCEP emitido pelo Cloud PKI (certificado de entidade final/folha) poderá ser usada pelo CCE da terceira parte confiável para solicitar e instalar o certificado de CA emissor de BYOCA do Cloud PKI (chave pública) em seu armazenamento confiável. No entanto, esse comportamento não é garantido e depende de cada implementação do sistema operacional/plataforma do CCE. É uma prática recomendada implantar o certificado de autoridade de certificação emissor de BYOCA no dispositivo gerenciado e na terceira parte confiável.
As partes confiáveis confiam no certificado SCEP emitido pela Cloud PKI BYOCA para o dispositivo gerenciado, pois ele se conecta à cadeia de confiança da AC privada já presente na terceira parte confiável.
O diagrama a seguir ilustra como as respectivas cadeias de confiança de certificado de autoridade de certificação são implantadas em dispositivos gerenciados do Intune.
* Neste diagrama, privado refere-se ao Serviço de Certificados do Active Directory ou a um serviço que não pertence à Microsoft.
Resumo
As CAs emissoras e raiz da Cloud PKI e as CAs emissoras de BYOCA ancoradas em uma CA privada podem existir no mesmo locatário porque a Cloud PKI pode dar suporte aos dois modelos de implantação simultaneamente.
Antes de iniciar uma implantação e emitir certificados, determine o local da âncora de confiança raiz. Pode estar na raiz da PKI do Cloud ou na CA raiz privada. O local determina a cadeia de confiança de certificado exigida por dispositivos gerenciados do Intune e por terceira parte confiável.
- CA raiz do Cloud PKI: você deve implantar a cadeia de confiança do certificado do Cloud PKI, que é composta pelas chaves públicas da CA raiz & emissoras, para todas as partes confiáveis.
- CA emissora de BYOCA da Cloud PKI usando uma CA raiz privada: a cadeia confiável de certificado de CA privada, composta pela CA raiz e pela CA emissora, já deve ser implantada em terceiros confiáveis em toda a infraestrutura. Embora não seja obrigatório, recomendamos a criação de um certificado CA emitido pela Cloud PKI BYOCA.