Configurar e usar certificados PKCS com o Intune

Aplicável aL

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

O Microsoft Intune dá suporte ao uso de certificados de par de chaves pública e privada (PKCS). Este artigo analisa os requisitos para certificados PKCS com o Intune, incluindo a exportação de um certificado PKCS e, em seguida, adicioná-lo a um perfil de configuração de dispositivo do Intune.

O Microsoft Intune inclui configurações internas de uso de certificados PKCS para acesso e autenticação nos recursos de sua organização. Os certificados autenticam e protegem o acesso aos recursos corporativos como uma VPN ou uma rede WiFi. Implante essas configurações em dispositivos usando perfis de configuração do dispositivo no Intune.

Para obter informações sobre como usar certificados PKCS importados, consulte Certificados PFX Importados.

Dica

Os perfis de certificado PKCS têm suporte em Áreas de trabalho remotas multissessão do Windows Enterprise.

Observação

Os perfis de configuração de dispositivo, incluindo o perfil de certificado PKCS, não têm suporte em dispositivos Microsoft Teams que executam o AOSP.

Requisitos

Para usar certificados PKCS com o Intune, você precisa da seguinte infraestrutura:

  • Domínio do Active Directory: todos os servidores listados nesta seção devem ser associados ao seu domínio do Active Directory.

    Para saber mais sobre como instalar e configurar o AD DS (Active Directory Domain Services), confira Planejamento e Design do AD DS.

  • Autoridade de certificação: uma CA (autoridade de certificação) corporativa.

    Para saber mais sobre como instalar e configurar o AD CS (Serviços de Certificados do Active Directory), confira Guia passo a passo dos Serviços de Certificados do Active Directory.

    Aviso

    O Intune exige que você execute o AD CS com uma AC (Autoridade de Certificação) Corporativa, não com uma AC Autônoma.

  • Um cliente: para se conectar à CA corporativa.

  • Certificado raiz: uma cópia exportada do certificado raiz da autoridade de certificação corporativa.

  • Conector de Certificado para Microsoft Intune: Para obter informações sobre o conector de certificado, consulte:

Atualizar conector de certificado: requisitos de mapeamento forte para KB5014754

O KDC (Centro de Distribuição de Chaves) requer um formato de mapeamento forte em certificados PKCS implantados pelo Microsoft Intune e usados para autenticação baseada em certificado. O mapeamento deve ter uma extensão de identificador de segurança (SID) que mapeie para o SID do usuário ou dispositivo. Se um certificado não atender aos novos critérios de mapeamento forte definidos até a data completa do modo de imposição, a autenticação será negada. Para obter mais informações sobre os requisitos, consulte KB5014754: Alterações de autenticação baseada em certificado em controladores de domínio do Windows .

No Conector de Certificado do Microsoft Intune, versão 6.2406.0.1001, lançamos uma atualização que adiciona o atributo identificador de objeto contendo o SID do usuário ou dispositivo ao certificado, satisfazendo efetivamente os requisitos de mapeamento forte. Esta atualização se aplica a usuários e dispositivos sincronizados de um Active Directory local para o Microsoft Entra ID e está disponível em todas as plataformas, com algumas diferenças:

  • Alterações de mapeamento fortes se aplicam a certificados de usuário para todas as plataformas do sistema operacional.

  • Alterações de mapeamento fortes se aplicam a certificados de dispositivo para dispositivos Windows de ingresso híbrido do Microsoft Entra.

Para garantir que a autenticação baseada em certificado continue funcionando, você deve executar as seguintes ações:

  • Atualize o Conector de Certificado do Microsoft Intune para a versão 6.2406.0.1001. Para obter informações sobre a versão mais recente e como atualizar o conector de certificado, consulte Conector de certificado para Microsoft Intune.

  • Faça alterações nas informações da chave do Registro no servidor Windows que hospeda o conector de certificado.

Conclua o procedimento a seguir para modificar as chaves do Registro e aplicar as alterações de mapeamento forte aos certificados. Essas alterações se aplicam aos novos certificados PKCS e certificados PKCS que estão sendo renovados.

Dica

Esse procedimento exige que você modifique o Registro no Windows. Para obter mais informações, consulte os seguintes recursos no Suporte da Microsoft:

  1. No Registro do Windows, altere o valor para [HKLM\Software\Microsoft\MicrosoftIntune\PFXCertificateConnector](DWORD)EnableSidSecurityExtension1.

  2. Reinicie o serviço do conector de certificado.

    1. Vá para Iniciar>Execução.
    2. Abra services.msc.
    3. Reinicie estes serviços:
      • PFX Criar Conector Herdado para o Microsoft Intune

      • PFX Criar Conector de Certificado para o Microsoft Intune

  3. As alterações começam a ser aplicadas a todos os novos certificados e aos certificados que estão sendo renovados. Para verificar se a autenticação funciona, recomendamos testar todos os locais em que a autenticação baseada em certificado pode ser usada, incluindo:

    • Aplicativos
    • Autoridades de certificação integradas ao Intune
    • Soluções NAC
    • Infraestrutura de rede

    Para reverter as alterações:

    1. Restaure as configurações originais do Registro.

    2. Reinicie estes serviços:

      • PFX Criar Conector Herdado para o Microsoft Intune

      • PFX Criar Conector de Certificado para o Microsoft Intune

    3. Crie um novo perfil de certificado PKCS para dispositivos afetados, para reemitir certificados sem o atributo SID.

      Dica

      Se você usar uma CA da Digicert, deverá criar um modelo de certificado para usuários com um SID e outro modelo para usuários sem um SID. Para obter mais informações, consulte as notas de versão da Plataforma PKI da DigiCert 8.24.1.

Exportar o certificado raiz da AC Corporativa

Para autenticar um dispositivo com VPN, WiFi ou outros recursos, um dispositivo precisa de um certificado de Autoridade de Certificação raiz ou intermediário. As etapas a seguir explicam como obter o certificado necessário de sua AC Corporativa.

Use uma linha de comando para concluir estas etapas:

  1. Entre no servidor da Autoridade de Certificação Raiz com a Conta de Administrador.

  2. Acesse Iniciar>Execução e insira Cmd para abrir um prompt de comando.

  3. Insira certutil -ca.cert ca_name.cer para exportar o certificado raiz como um arquivo chamado ca_name.cer.

Configurar modelos de certificado na AC

  1. Entre na sua AC corporativa com uma conta que tenha privilégios administrativos.

  2. Abra o console da Autoridade de Certificação, clique com o botão direito do mouse em Modelos de Certificado e selecione Gerenciar.

  3. Localize o modelo de certificado do Usuário, clique nele com o botão direito do mouse e escolha Duplicar Modelo para abrir as Propriedades do Novo Modelo.

    Observação

    Para os cenários de autenticação e criptografia de email S/MIME, muitos administradores usam certificados separados para autenticação e criptografia. Caso esteja usando os Serviços de Certificados do Microsoft Active Directory, use o modelo Trocar Somente Assinatura para certificados de autenticação de email S/MIME e o modelo Trocar Usuário para certificados de criptografia S/MIME. Se você estiver usando uma autoridade de certificação que não seja da Microsoft, recomendamos revisar suas diretrizes para configurar modelos de assinatura e criptografia.

  4. Na guia Compatibilidade:

    • Defina Autoridade de Certificação como Windows Server 2008 R2
    • Defina Destinatário do certificado como Windows 7/Server 2008 R2
  5. Na guia Geral:

    • Defina o nome de exibição do modelo como algo significativo para você.
    • Desmarque Publicar certificado no Active Directory.

    Aviso

    Nome do modelo é, por padrão, o mesmo que o Nome de exibição do modelosem espaços. Anote o nome do modelo, pois você precisará dele mais tarde.

  6. Em Tratamento de Solicitação, selecione Permitir que a chave privada seja exportada.

    Observação

    Ao contrário do SCEP, com o PKCS, a chave privada do certificado é gerada no servidor em que o conector de certificado está instalado, não no dispositivo. O modelo de certificado precisa permitir que a chave privada seja exportada para que o conector de certificado possa exportar o certificado PFX e enviá-lo ao dispositivo.

    Depois que os certificados são instalados no dispositivo, a chave privada é marcada como não exportável.

  7. Em Criptografia, confirme se o Tamanho mínimo da chave está definido como 2048.

    Os dispositivos Windows e Android dão suporte ao uso do tamanho da chave de 4096 bits com um perfil de certificado PKCS. Para usar esse tamanho de chave, ajuste o valor para 4096.

    Observação

    Para dispositivos Windows, o armazenamento de chaves de 4096 bits tem suporte apenas no Provedor de Armazenamento de Chave de Software (KSP). Os recursos a seguir não dão suporte ao armazenamento de chaves desse tamanho:

    • O TPM (Trusted Platform Module) de hardware: como solução alternativa, você pode usar o KSP de software para armazenamento de chaves.
    • Windows Hello para Empresas: não há solução alternativa para o Windows Hello para Empresas no momento.
  8. Em Nome da Entidade, escolha Fornecer na solicitação.

  9. Em Extensões, em Políticas do aplicativo, confirme se você vê Sistema de arquivos com criptografia, Email seguro e Autenticação do cliente.

    Importante

    Para modelos de certificado iOS/iPadOS, acesse a guia Extensões , atualize o Uso de Chave e desmarque Assinatura é prova de origem.

  10. Em segurança:

    1. Adicione a conta de computador para o servidor no qual você instala o Conector de Certificados para o Microsoft Intune. Atribua as permissões Leitura e Inscrição à essa conta.
    2. Remova o grupo usuários do domínio da lista de grupos ou nomes de usuário permitidos neste modelo. Para remover o grupo:
      1. Selecione o grupo Usuários do Domínio .
      2. Selecione Remover.
      3. Examine as outras entradas em Grupos ou nomes de usuário para confirmar as permissões e a aplicabilidade ao seu ambiente.
  11. Selecione Aplicar>OK para salvar o modelo de certificado. Feche o Console de Modelos de Certificado.

  12. No console da Autoridade de Certificação , clique com o botão direito do mouse em Modelos de Certificado.

  13. Selecione o novo>modelo de certificado para emitir.

  14. Escolha o modelo que você criou nas etapas anteriores. Selecione OK.

  15. Permitir que o servidor gerencie certificados para dispositivos e usuários registrados:

    1. Clique com o botão direito do mouse na Autoridade de Certificação e escolha Propriedades.
    2. Na guia segurança, adicione a conta de computador do servidor em que você executa o conector.
    3. Conceda, emita e gerencie certificados e solicite permissões de certificado à conta de computador.
  16. Saia da AC Corporativa.

Baixar, instalar e configurar o Certificate Connector para Microsoft Intune

Para obter diretrizes, confira Instalar e configurar o Certificate Connector para Microsoft Intune.

Criar um perfil de certificado confiável

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione e vá para Dispositivos>,Gerenciar dispositivos>, Configuração, Criar>.

  3. Insira as seguintes propriedades:

    • Plataforma: Escolha a plataforma dos dispositivos que recebem esse perfil.
      • Administrador de dispositivo Android
      • Android Enterprise:
        • Totalmente gerenciado
        • Dedicado
        • Perfil de Trabalho de Propriedade Corporativa
        • Perfil de Trabalho de Propriedade Pessoal
      • iOS/iPadOS
      • macOS
      • Windows
    • Perfil: Selecione Certificado confiável. Ou selecione Modelos>Certificado confiável.
  4. Selecionar Criar.

  5. Em Noções básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie seus perfis para que você possa identificá-los facilmente mais tarde. Por exemplo, um bom nome de perfil é Perfil de certificado confiável para a empresa.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  6. Selecione Avançar.

  7. Nas Definições de configuração, especifique o arquivo .cer para o Certificado de AC raiz que você exportou anteriormente.

    Observação

    Dependendo da plataforma escolhida na Etapa 3, você poderá ou não ter a opção de escolher o Armazenamento de destino do certificado.

    Formulário de perfil de configuração com opções de armazenamento e campo de upload de certificado e repositório de destino

  8. Selecione Avançar.

  9. Em Atribuições, selecione os grupos de usuários ou dispositivos que você deseja incluir na atribuição. Esses grupos recebem o perfil depois que você o implanta. Para obter maior granularidade, consulte Criar filtros no Microsoft Intune e os aplique selecionando Editar filtro.

    Planeje implantar esse perfil de certificado nos mesmos grupos que recebem:

    • O perfil de certificado PKCS e

    • Um perfil de configuração, como um perfil Wi-Fi que usa o certificado.

    Para obter mais informações sobre como atribuir perfis, consulte Atribuir perfis de usuário e dispositivo.

    Selecione Avançar.

  10. (Aplica-se apenas ao Windows) Em Regras de Aplicabilidade, especifique as regras de aplicabilidade para refinar a atribuição desse perfil. Você pode optar por atribuir ou não atribuir o perfil com base na edição ou na versão do sistema operacional de um dispositivo.

    Para obter mais informações, confira Regras de aplicabilidade em Criar um perfil de dispositivo no Microsoft Intune.

  11. Em Examinar + criar, examine as configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de perfis.

Criar um perfil de certificado PKCS

Importante

O gerenciamento de administrador de dispositivos Android (DA) foi descontinuado e não está mais disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se você usa o gerenciamento de DA no momento, recomendamos mudar para outra opção de gerenciamento do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos Android 15 e anteriores sem GMS. Para obter mais informações, consulte Encerrando o suporte para administrador de dispositivos Android em dispositivos GMS.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione e vá para Dispositivos>,Gerenciar dispositivos>, Configuração, Criar>.

  3. Insira as seguintes propriedades:

    • Plataforma: escolha a plataforma dos dispositivos. Suas opções:
      • Administrador de dispositivo Android
      • Android Enterprise:
        • Totalmente gerenciado
        • Dedicado
        • Perfil de Trabalho de Propriedade Corporativa
        • Perfil de Trabalho de Propriedade Pessoal
      • iOS/iPadOS
      • macOS
      • Windows
    • Perfil: selecione certificado PKCS. Ou selecione Modelos>Certificado PKCS.

    Observação

    Em dispositivos com um perfil do Android Enterprise, os certificados instalados por meio de um perfil de certificado PKCS não ficam visíveis no dispositivo. Para confirmar a implantação bem-sucedida do certificado, marcar o status do perfil no centro de administração do Intune.

  4. Selecionar Criar.

  5. Em Noções básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie seus perfis para que você possa identificá-los facilmente mais tarde. Por exemplo, um bom nome de perfil é Perfil PKCS para toda a empresa.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  6. Selecione Avançar.

  7. Em Definições de configuração, dependendo da plataforma escolhida, as configurações que podem ser definidas são diferentes. Selecione sua plataforma para obter as configurações detalhadas:

    • Administrador de dispositivo Android
    • Android Enterprise
    • iOS/iPadOS
    • Windows
    Setting Plataforma Detalhes
    Canal de implantação macOS Selecione como você deseja implantar o perfil. Essa configuração também determina o conjunto de chaves onde os certificados vinculados são armazenados, portanto, é importante selecionar o canal apropriado.

    Sempre selecione o canal de implantação do usuário em perfis com certificados de usuário. O canal do usuário armazena certificados no conjunto de chaves do usuário. Sempre selecione o canal de implantação de dispositivo em perfis com certificados de dispositivo. O canal do dispositivo armazena certificados no repositório de chaves do sistema.

    Não é possível editar o canal de implantação após a implantação do perfil. Você deve criar um novo perfil para selecionar um canal diferente.
    Limite de renovação (%) Tudo O recomendado é 20%
    Período de validade do certificado Tudo Se você não alterou o modelo de certificado, essa opção pode ser definida como um ano.

    Use um período de validade de cinco dias ou até 24 meses. Quando o período de validade é inferior a cinco dias, há uma alta probabilidade de o certificado entrar em um estado quase expirado ou expirado, o que pode fazer com que o agente MDM em dispositivos rejeite o certificado antes de ser instalado.
    KSP (provedor de armazenamento de chaves) Windows Para o Windows, selecione o local em que as chaves serão armazenadas no dispositivo.
    Autoridade de certificação Tudo Exibe o FQDN (nome de domínio totalmente qualificado) interno da AC Corporativa.
    Nome da autoridade de certificação Tudo Lista o nome da sua CA corporativa, como "Autoridade de Certificação da Contoso".
    Nome do modelo de certificado Tudo Lista o nome do seu modelo de certificado.
    Tipo de certificado
    • Android Enterprise (Perfil de Trabalho de Propriedade Corporativa e Pessoal)
    • iOS
    • macOS
    • Windows
    Selecione um tipo:
    • Os certificados do Usuário podem conter atributos de usuário e de dispositivo na entidade e no SAN (nome alternativo da entidade) do certificado.
    • Os certificados de Dispositivo podem conter somente os atributos do dispositivo na entidade e no SAN do certificado. Use Dispositivo para cenários como dispositivos sem usuário, como quiosques ou para dispositivos compartilhados.

      Essa seleção afeta o formato do nome da entidade.

      Para macOS, se esse perfil estiver configurado para usar o canal de implantação do dispositivo, você poderá selecionar Usuário ou Dispositivo. Se o perfil estiver configurado para usar o canal de implantação do usuário, você poderá selecionar somente Usuário.
    Formato de nome da entidade Tudo Para obter detalhes sobre como configurar o formato de nome da entidade, consulte Formato de nome da entidade mais adiante neste artigo.

    Para as plataformas a seguir, o formato de nome da Entidade é determinado pelo tipo de certificado:
    • Android Enterprise (Perfil de Trabalho)
    • iOS
    • macOS
    • Windows

    Nome alternativo da entidade Tudo Para Atributo, se não houver exigência de uma escolha diferente, selecione Nome UPN, configure um Valor correspondente e, em seguida, selecione Adicionar.

    Você pode usar variáveis ou texto estático para o SAN de ambos os tipos de certificado. O uso de uma variável não é obrigatório.

    Para obter mais informações, consulte Formato de nome da entidade mais adiante neste artigo.
    Uso estendido de chave
    • Administrador de dispositivo Android
    • Android Enterprise (Proprietário do Dispositivo, Perfil de Trabalho de Propriedade Corporativa e Pessoal)
    • Windows
    Normalmente, os certificados exigirão Autenticação de Cliente para que o usuário ou dispositivo possa autenticar-se em um servidor.
    Permitir que todos os aplicativos acessem a chave privada macOS Configure como Habilitar para conceder acesso à chave privada do certificado PKCS aos aplicativos configurados para o dispositivo Mac associado.

    Para obter mais informações sobre essa configuração, confira AllowAllAppsAccess na seção de Conteúdo do Certificado da Referência do Perfil de Configuração na documentação do desenvolvedor da Apple.
    Certificado Raiz
    • Administrador de dispositivo Android
    • Android Enterprise (Proprietário do Dispositivo, Perfil de Trabalho de Propriedade Corporativa e Pessoal)
    Selecione um perfil de certificado de Autoridade de certificação raiz que foi atribuído anteriormente.
  8. Esta etapa se aplica somente a perfis de dispositivos Android Enterprise para perfil de trabalho totalmente gerenciado, dedicado e Corporate-Owned.

    Em Aplicativos, configure o acesso de certificado para gerenciar como o acesso ao certificado é concedido aos aplicativos. Escolha entre:

    • Exigir aprovação do usuário para aplicativos(padrão) – os usuários devem aprovar o uso de um certificado por todos os aplicativos.
    • Conceder silenciosamente para aplicativos específicos (exigir aprovação do usuário para outros aplicativos) – com esta opção, selecione Adicionar aplicativos. Em seguida, selecione todos os aplicativos que devem usar silenciosamente o certificado sem interação do usuário.
  9. Selecione Avançar.

  10. No Tarefas, selecione os usuários e grupos que você deseja incluir na tarefa. Usuários e grupos recebem o perfil depois que você o implanta. Planeje implantar esse perfil de certificado nos mesmos grupos que recebem:

  • O perfil de certificado confiável e

  • Um perfil de configuração, como um perfil Wi-Fi que usa o certificado.

Para obter mais informações sobre como atribuir perfis, consulte Atribuir perfis de usuário e dispositivo.

  1. Selecione Avançar.

  2. Em Examinar + criar, examine as configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de perfis.

Formato de nome da entidade

Quando você cria um perfil de certificado PKCS para as plataformas a seguir, as opções para o formato de nome da entidade dependem do tipo de certificado escolhido, Usuário ou Dispositivo.

Plataformas:

  • Android Enterprise (Perfil de Trabalho de Propriedade Corporativa e Pessoal)
  • iOS
  • macOS
  • Windows

Observação

Há um problema conhecido para usar PKCS para obter certificados , que é o mesmo problema visto para SCEP quando o nome da entidade na CSR (Solicitação de Assinatura de Certificado) resultante inclui um dos seguintes caracteres como um caractere de escape (seguido por uma barra invertida \):

  • +
  • ;
  • ,
  • =

Observação

A partir do Android 12, o Android não dá mais suporte ao uso dos seguintes identificadores de hardware para dispositivos de perfil de trabalho de propriedade pessoal:

  • Número de série
  • IMEI
  • MEID

Os perfis de certificado do Intune para dispositivos de perfil de trabalho de propriedade pessoal que dependem dessas variáveis no nome do assunto ou SAN não provisionarão um certificado em dispositivos que executem o Android 12 ou posterior no momento em que o dispositivo for inscrito no Intune. Os dispositivos que se registraram antes da atualização para o Android 12 ainda podem receber certificados desde que o Intune obteve anteriormente os identificadores de hardware dos dispositivos.

Para obter mais informações sobre isso e outras alterações introduzidas com o Android 12, consulte a postagem no blog Suporte do Android Day Zero para Microsoft Endpoint Manager.

  • Tipo de certificado de usuário
    As opções de formato para o Formato de nome da entidade incluem duas variáveis: CN (Nome Comum ) e Email (E). O Email (E) normalmente seria definido com a variável {{EmailAddress}}. Por exemplo: E={{EmailAddress}}

    CN (Nome Comum) pode ser definido para qualquer uma das seguintes variáveis:

    • CN={{UserName}}: o nome de usuário do usuário, como Leila Gonçalves.

    • CN={{UserPrincipalName}}: O nome UPN do usuário, como janedoe@contoso.com.

    • CN={{AAD_Device_ID}}: uma ID atribuída quando você registra um dispositivo no Microsoft Entra ID. Essa ID normalmente é usada para autenticar com o Microsoft Entra ID.

    • CN={{DeviceId}}: uma ID atribuída quando você registra um dispositivo no Intune.

    • CN = {{SERIALNUMBER}}: o SN (número de série) exclusivo normalmente usado pelo fabricante para identificar um dispositivo

    • CN = {{IMEINumber}}: o número exclusivo do IMEI (Identidade Internacional de Equipamento Móvel) usado para identificar um dispositivo móvel.

    • CN={{OnPrem_Distinguished_Name}}: uma sequência de nomes diferenciados relativos separados por vírgula, como CN=Leila Dias,OU=UserAccounts,DC=corp,DC=contoso,DC=com.

      Para usar a variável {{OnPrem_Distinguished_Name}}, sincronize o atributo de usuário onpremisesdistinguishedname usando o Microsoft Entra Connect com seu Microsoft Entra ID.

    • CN={{onPremisesSamAccountName}}: os administradores podem sincronizar o atributo samAccountName do Active Directory para o Microsoft Entra ID usando o Microsoft Entra Connect em um atributo chamado onPremisesSamAccountName. O Intune pode substituir essa variável como parte de uma solicitação de emissão de certificados na entidade de um certificado. O atributo samAccountName é o nome de entrada do usuário usado para dar suporte a clientes e servidores de uma versão anterior do Windows (pré-Windows 2000). O formato de nome de login do usuário é: DomainName\testUserou somente testUser.

      Para usar a variável {{onPremisesSamAccountName}}, sincronize o atributo de usuário onPremisesSamAccountName usando o Microsoft Entra Connect com seu Microsoft Entra ID.

    Todas as variáveis de dispositivo listadas na seção Tipo de certificado de dispositivo a seguir também podem ser usadas em nomes de entidades de certificado do usuário.

    Usando uma combinação de uma ou diversas dessas variáveis e cadeias de caracteres estáticas, você pode criar um formato de nome de entidade personalizado, como: CN={{UserName}},E={{EmailAddress}},OU=Mobile,O=Finance Group,L=Redmond,ST=Washington,C=US

    Esse exemplo inclui um formato de nome de assunto que usa as variáveis CN e E e cadeias de caracteres para valores de unidade organizacional, organização, local, estado e país/região. Função CertStrToName descreve essa função e suas cadeias de caracteres compatíveis.

    Os atributos de usuário não são compatíveis com dispositivos que não têm associações de usuário, como dispositivos registrados como Android Enterprise dedicado. Por exemplo, um perfil que usa CN = {{UserPrincipalName}} no assunto ou SAN não poderá obter o nome UPN quando não houver nenhum usuário no dispositivo.

  • Tipo de certificado de dispositivo
    As opções de formato para o Formato de nome da entidade incluem as seguintes variáveis:

    • {{AAD_Device_ID}}
    • {{DeviceId}} - A ID do dispositivo do Intune
    • {{Device_Serial}}
    • {{Device_IMEI}}
    • {{SerialNumber}}
    • {{IMEINumber}}
    • {{AzureADDeviceId}}
    • {{WiFiMacAddress}}
    • {{IMEI}}
    • {{DeviceName}}
    • {{FullyQualifiedDomainName}}(Aplicável apenas para dispositivos Windows e associados ao domínio)
    • {{MEID}}

    Especifique essas variáveis, seguidas pelo texto da variável, na caixa de texto. Por exemplo, o nome comum para um dispositivo chamado Device1 pode ser adicionado como CN={{DeviceName}}Device1.

    Importante

    • Ao especificar uma variável, coloque o nome da variável entre chaves { }, como mostrado no exemplo, para evitar um erro.
    • As propriedades do dispositivo usadas na entidade ou no SAN de um certificado de dispositivo, como IMEI, SerialNumber e FullyQualifiedDomainName, são propriedades que podem ser falsificadas por uma pessoa com acesso ao dispositivo.
    • Um dispositivo precisa dar suporte a todas as variáveis especificadas em um perfil de certificado para que esse perfil seja instalado nesse dispositivo. Por exemplo, se {{IMEI}} for usado no nome da entidade de um perfil SCEP e for atribuído a um dispositivo que não tenha um número IMEI, o perfil não será instalado.

Próximas etapas