使用 Microsoft 雲端 PKI 為受 Intune 管理的裝置發行憑證。 Microsoft 雲端 PKI 是一項雲端式服務,可簡化和自動化 Intune 受管理裝置的憑證生命週期管理。 它為您的組織提供專用的公開金鑰基礎結構 (PKI) ,不需要任何內部部署伺服器、連接器或硬體。 它會處理所有 Intune 支援平台的憑證發行、更新和撤銷。
本文提供適用於 Intune 的 Microsoft Cloud PKI 及其運作方式及其架構的概觀。
什麼是 PKI?
PKI 是一種使用數位憑證來驗證和加密裝置和服務之間資料的系統。 PKI 憑證對於保護各種案例至關重要,例如 VPN、Wi-Fi、電子郵件、Web 和裝置身分識別。 然而,管理 PKI 憑證可能具有挑戰性、成本高昂且複雜,特別是對於擁有大量裝置和使用者的組織而言。 您可以使用 Microsoft 雲端 PKI 來增強裝置和使用者的安全性和生產力,並加速數位轉型為完全受管理的雲端 PKI 服務。 此外,您可以利用雲端 PKI 服務來減少 Active Directory 憑證服務 (ADCS) 或私人內部部署憑證授權單位的工作負載。
必要條件
授權需求
除了 Microsoft Intune 方案 1 或 Plan 2 之外,此功能還需要訂閱。 如需授權選項,請參閱 Microsoft Intune 方案與定價,以及 Microsoft 365 安全性企業方案。
注意事項
Microsoft Cloud PKI 可在 GCC High 環境中使用。 它無法在 DoD 環境中使用。
裝置平台需求
您可以將 Microsoft Cloud PKI 服務與下列平台搭配使用:
- Android
- iOS/iPadOS
- macOS
- Windows
裝置必須在 Intune 中註冊,且平台必須支援 Intune 裝置組態 SCEP 憑證設定檔。
角色需求
下列權限可指派給自訂 Intune 角色。 這些權限可讓使用者在系統管理中心中檢視和管理 CA。
- 讀取 CA:任何獲指派此權限的使用者都可以讀取 CA 的內容。
- 建立憑證授權單位:任何獲指派此權限的使用者都可以建立根 CA 或發行 CA。
- 撤銷已發行的分葉憑證:任何獲指派此權限的使用者都可以手動撤銷發行 CA 所頒發的憑證。 此權限也需要 讀取 CA 權限。
您可以將範圍標籤指派給根 CA 和發行 CA。 如需如何建立自訂角色和範圍標記的詳細資訊,請參閱使用 Microsoft Intune 以角色為基礎的存取控制。
在 Microsoft Intune 系統管理中心管理雲端 PKI
Microsoft Cloud PKI 物件是在 Microsoft Intune 系統管理中心中建立和管理。 在該處,您可以..
- 為您的組織設定和使用 Microsoft 雲端 PKI。
- 在您的租用戶中啟用雲端 PKI。
- 建立憑證設定檔並將其指派給裝置。
- 監視頒發的憑證。
建立雲端 PKI 發行 CA 之後,您可以在幾分鐘內開始發行憑證。
功能概觀
下表列出 Microsoft Cloud PKI 和 Microsoft Intune 支援的功能和案例。
| 功能 | 概觀 |
|---|---|
| 在 Intune 租用戶中建立多個憑證授權單位 (CA) | 在雲端中使用根 CA 和發行 CA 建立雙層 PKI 階層。 |
| 攜帶您自己的 CA (BYOCA) | 透過 Active Directory 憑證服務或非 Microsoft 憑證服務,將 Intune 發行 CA 錨定至私人 CA。 如果您有現有的 PKI 基礎結構,則可以維護相同的根 CA,並建立連結至外部根的發行 CA。 此選項支援外部私人 CA N+ 層階層。 |
| 簽章和加密演算法 | Intune 支援 RSA,金鑰大小為 2048、3072 和 4096。 |
| 雜湊演算法 | Intune 支援 SHA-256、SHA-384 和 SHA-512。 |
| HSM 金鑰 (簽署和加密) | 金鑰是使用 Azure 受管理硬體安全性模組 (Azure 受控 HSM) 來佈建。 雲端 PKI CA 使用 HSM 簽署和加密金鑰。 Azure HSM 不需要 Azure 訂閱。 |
| 軟體金鑰 (簽署和加密) | 在 Intune 套件或獨立雲端 PKI 試用期間建立的 CA 會使用軟體支援的簽署和加密金鑰,並使用 System.Security.Cryptography.RSA。 |
| 憑證註冊授權單位 | 提供雲端憑證註冊授權單位,支援每個雲端 PKI 頒發 CA 的簡單憑證註冊通訊協定 (SCEP) 。 |
| 憑證撤銷清單 (CRL) 發佈點 | Intune 託管每個 CA 的 CRL 發佈點 (CDP) 。 CRL 有效期間為七天。 發佈和重新整理每隔 3.5 天進行一次。 CRL 會隨著每次憑證撤銷而更新。 |
| 授權資訊存取 (AIA) 端點 | Intune 會託管每個發行 CA 的 AIA 端點。 信賴憑證者可以使用 AIA 端點來擷取父憑證。 |
| 為使用者和裝置核發終端實體憑證 | 也稱為 分葉憑證 頒發。 支援 SCEP (PKCS#7) 通訊協定和認證格式,以及支援 SCEP 設定檔的 Intune-MDM 註冊裝置。 |
| 憑證生命週期管理 | 發行、更新和撤銷終端實體憑證。 |
| 報告儀表板 | 從 Intune 系統管理中心的專用儀表板監視使用中、過期和撤銷的憑證。 檢視已發行分葉憑證和其他憑證的報告,以及撤銷分葉憑證。 報告每 24 小時更新一次。 |
| 稽核 | 稽核系統管理員活動,例如 Intune 系統管理中心的建立、撤銷和搜尋動作。 |
| 角色型存取控制 (RBAC) 權限 | 建立具有 Microsoft Cloud PKI 權限的自訂角色。 可用的權限可讓您讀取 CA、停用和重新啟用 CA、撤銷已發行的分葉憑證,以及建立憑證授權單位。 |
| 範圍標籤 | 將範圍標記新增至您在系統管理中心建立的任何 CA。 您可以新增、刪除及編輯範圍標籤。 |
架構
Microsoft Cloud PKI 是由數個關鍵元件所組成,共同作業以簡化公開金鑰基礎結構的複雜性和管理。 它包含用於建立及裝載憑證授權單位的雲端 PKI 服務,結合憑證註冊授權單位,以自動處理來自 Intune 註冊裝置的傳入憑證要求。 註冊授權單位支援簡單憑證註冊通訊協定 (SCEP) 。
* 請參閱 元件以 取得服務明細。
元件:
A - Microsoft Intune
B - Microsoft 雲端 PKI 服務
- B1 - Microsoft 雲端 PKI 服務
- B2 - Microsoft 雲端 PKI SCEP 服務
- B3 - Microsoft 雲端 PKI SCEP 驗證服務
憑證登錄授權單位構成圖表中的 B2 和 B3。
這些元件取代了對內部部署憑證授權單位、NDES 和 Intune 憑證連接器的需求。
動作:
在裝置簽入 Intune 服務之前,具有管理 Microsoft Cloud PKI 服務的 Intune 系統管理員或 Intune 角色必須完成下列動作:
- 在 Microsoft Intune 中為根 CA 和發行 CA 建立必要的雲端 PKI 憑證授權單位。
- 為根 CA 和發行 CA 建立並指派所需的信任憑證設定檔。
- 建立並指派必要的平台特定 SCEP 憑證設定檔。
這些動作需要元件 B1、B2 和 B3。
注意事項
需要雲端 PKI 頒發憑證授權單位,才能為 Intune 受管理的裝置發行憑證。 雲端 PKI 提供充當憑證註冊授權單位的 SCEP 服務。 服務會使用 SCEP 設定檔代表 Intune 受管理的裝置,向發行 CA 要求憑證。
流程會繼續執行下列動作,如圖中的 A1 到 A5 所示:
答 1: 裝置使用 Intune 服務簽入,並接收受信任的憑證和 SCEP 設定檔。
答案 2: 根據 SCEP 設定檔,裝置會建立憑證簽署要求 (CSR) 。 私密金鑰是在裝置上建立的,而且永遠不會離開裝置。 CSR 和 SCEP 挑戰會傳送至雲端中的 SCEP 服務, (SCEP 設定檔) 中的 SCEP URI 屬性。 SCEP 挑戰會使用 Intune SCEP RA 金鑰加密及簽署。
A3: SCEP 驗證服務會針對 SCEP 挑戰驗證 CSR。 驗證可確保要求來自已註冊且受管理的裝置。 它也可確保挑戰未遭到竄改,且符合 SCEP 設定檔中的預期值。 如果這些檢查中的任何一個都失敗,則憑證要求會遭到拒絕。
答 4: 驗證 CSR 之後,SCEP 驗證服務也稱為 註冊授權單位會要求發行 CA 簽署 CSR。
答 5: 已簽署的憑證會傳遞至註冊 Intune MDM 的裝置。
注意事項
SCEP 挑戰會使用 Intune SCEP 註冊授權單位金鑰加密和簽署。
試用 Microsoft 雲端 PKI
您可以在試用期間試用 Intune 系統管理中心的 Microsoft Cloud PKI 功能。 可用的試用版包括:
在試用期間,您最多可以在租用戶中建立三個 CA。 在試用期間建立的雲端 PKI CA 使用軟體支援的金鑰,並用於 System.Security.Cryptography.RSA 產生和簽署金鑰。 您可以在購買雲端 PKI 授權後繼續使用 CA。 不過,金鑰仍受軟體支援,而且無法轉換為 HSM 支援的金鑰。 Microsoft Intune 服務管理的 CA 金鑰。 Azure HSM 功能不需要 Azure 訂閱。
CA 設定範例
雙層式雲端 PKI 根 & 發行 CA 和自備 CA 可以共存於 Intune。 您可以使用下列範例提供的設定,在 Microsoft Cloud PKI 中建立 CA:
一個根 CA 和兩個發行 CA
一個根 CA 搭配一個發行 CA,以及一個自備 CA。
三個自備 CA
已知問題和限制
如需最新的變更和新增功能,請參閱 Microsoft Intune 中的新功能。
在 Intune 租用戶中最多可以建立三個 CA。
授權雲端 PKI - 總共可以使用 Azure mHSM 金鑰建立 3 個 CA。
試用雲端 PKI - 在試用 Intune 套件或獨立雲端 PKI 期間,總共可以建立 3 個 CA。
下列 CA 類型會計入 CA 容量:
- 雲端 PKI 根 CA
- 雲端 PKI 簽發 CA
- BYOCA 發行 CA
資料落地選項目前不適用於使用雲端 PKI 的客戶。