適用於 Microsoft Intune 的 Microsoft 雲端 PKI 概觀

使用 Microsoft 雲端 PKI 為受 Intune 管理的裝置發行憑證。 Microsoft 雲端 PKI 是一項雲端式服務,可簡化和自動化 Intune 受管理裝置的憑證生命週期管理。 它為您的組織提供專用的公開金鑰基礎結構 (PKI) ,不需要任何內部部署伺服器、連接器或硬體。 它會處理所有 Intune 支援平台的憑證發行、更新和撤銷。

本文提供適用於 Intune 的 Microsoft Cloud PKI 及其運作方式及其架構的概觀。

什麼是 PKI?

PKI 是一種使用數位憑證來驗證和加密裝置和服務之間資料的系統。 PKI 憑證對於保護各種案例至關重要,例如 VPN、Wi-Fi、電子郵件、Web 和裝置身分識別。 然而,管理 PKI 憑證可能具有挑戰性、成本高昂且複雜,特別是對於擁有大量裝置和使用者的組織而言。 您可以使用 Microsoft 雲端 PKI 來增強裝置和使用者的安全性和生產力,並加速數位轉型為完全受管理的雲端 PKI 服務。 此外,您可以利用雲端 PKI 服務來減少 Active Directory 憑證服務 (ADCS) 或私人內部部署憑證授權單位的工作負載。

必要條件

授權需求

除了 Microsoft Intune 方案 1 或 Plan 2 之外,此功能還需要訂閱。 如需授權選項,請參閱 Microsoft Intune 方案與定價,以及 Microsoft 365 安全性企業方案。

注意事項

Microsoft Cloud PKI 可在 GCC High 環境中使用。 它無法在 DoD 環境中使用。

裝置平台需求

您可以將 Microsoft Cloud PKI 服務與下列平台搭配使用:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

裝置必須在 Intune 中註冊,且平台必須支援 Intune 裝置組態 SCEP 憑證設定檔。

角色需求

下列權限可指派給自訂 Intune 角色。 這些權限可讓使用者在系統管理中心中檢視和管理 CA。

  • 讀取 CA:任何獲指派此權限的使用者都可以讀取 CA 的內容。
  • 建立憑證授權單位:任何獲指派此權限的使用者都可以建立根 CA 或發行 CA。
  • 撤銷已發行的分葉憑證:任何獲指派此權限的使用者都可以手動撤銷發行 CA 所頒發的憑證。 此權限也需要 讀取 CA 權限。

您可以將範圍標籤指派給根 CA 和發行 CA。 如需如何建立自訂角色和範圍標記的詳細資訊,請參閱使用 Microsoft Intune 以角色為基礎的存取控制。

在 Microsoft Intune 系統管理中心管理雲端 PKI

Microsoft Cloud PKI 物件是在 Microsoft Intune 系統管理中心中建立和管理。 在該處,您可以..

  • 為您的組織設定和使用 Microsoft 雲端 PKI。
  • 在您的租用戶中啟用雲端 PKI。
  • 建立憑證設定檔並將其指派給裝置。
  • 監視頒發的憑證。

建立雲端 PKI 發行 CA 之後,您可以在幾分鐘內開始發行憑證。

功能概觀

下表列出 Microsoft Cloud PKI 和 Microsoft Intune 支援的功能和案例。

功能 概觀
在 Intune 租用戶中建立多個憑證授權單位 (CA) 在雲端中使用根 CA 和發行 CA 建立雙層 PKI 階層。
攜帶您自己的 CA (BYOCA) 透過 Active Directory 憑證服務或非 Microsoft 憑證服務,將 Intune 發行 CA 錨定至私人 CA。 如果您有現有的 PKI 基礎結構,則可以維護相同的根 CA,並建立連結至外部根的發行 CA。 此選項支援外部私人 CA N+ 層階層。
簽章和加密演算法 Intune 支援 RSA,金鑰大小為 2048、3072 和 4096。
雜湊演算法 Intune 支援 SHA-256、SHA-384 和 SHA-512。
HSM 金鑰 (簽署和加密) 金鑰是使用 Azure 受管理硬體安全性模組 (Azure 受控 HSM) 來佈建。

雲端 PKI CA 使用 HSM 簽署和加密金鑰。 Azure HSM 不需要 Azure 訂閱。
軟體金鑰 (簽署和加密) 在 Intune 套件或獨立雲端 PKI 試用期間建立的 CA 會使用軟體支援的簽署和加密金鑰,並使用 System.Security.Cryptography.RSA。
憑證註冊授權單位 提供雲端憑證註冊授權單位,支援每個雲端 PKI 頒發 CA 的簡單憑證註冊通訊協定 (SCEP) 。
憑證撤銷清單 (CRL) 發佈點 Intune 託管每個 CA 的 CRL 發佈點 (CDP) 。

CRL 有效期間為七天。 發佈和重新整理每隔 3.5 天進行一次。 CRL 會隨著每次憑證撤銷而更新。
授權資訊存取 (AIA) 端點 Intune 會託管每個發行 CA 的 AIA 端點。 信賴憑證者可以使用 AIA 端點來擷取父憑證。
為使用者和裝置核發終端實體憑證 也稱為 分葉憑證 頒發。 支援 SCEP (PKCS#7) 通訊協定和認證格式,以及支援 SCEP 設定檔的 Intune-MDM 註冊裝置。
憑證生命週期管理 發行、更新和撤銷終端實體憑證。
報告儀表板 從 Intune 系統管理中心的專用儀表板監視使用中、過期和撤銷的憑證。 檢視已發行分葉憑證和其他憑證的報告,以及撤銷分葉憑證。 報告每 24 小時更新一次。
稽核 稽核系統管理員活動,例如 Intune 系統管理中心的建立、撤銷和搜尋動作。
角色型存取控制 (RBAC) 權限 建立具有 Microsoft Cloud PKI 權限的自訂角色。 可用的權限可讓您讀取 CA、停用和重新啟用 CA、撤銷已發行的分葉憑證,以及建立憑證授權單位。
範圍標籤 將範圍標記新增至您在系統管理中心建立的任何 CA。 您可以新增、刪除及編輯範圍標籤。

架構

Microsoft Cloud PKI 是由數個關鍵元件所組成,共同作業以簡化公開金鑰基礎結構的複雜性和管理。 它包含用於建立及裝載憑證授權單位的雲端 PKI 服務,結合憑證註冊授權單位,以自動處理來自 Intune 註冊裝置的傳入憑證要求。 註冊授權單位支援簡單憑證註冊通訊協定 (SCEP) 。

Microsoft 雲端 PKI 架構,顯示雲端 PKI 服務、憑證授權單位、憑證註冊授權單位,以及與 Intune 註冊裝置的 SCEP 通訊。

* 請參閱 元件以 取得服務明細。

元件:

  • A - Microsoft Intune

  • B - Microsoft 雲端 PKI 服務

    • B1 - Microsoft 雲端 PKI 服務
    • B2 - Microsoft 雲端 PKI SCEP 服務
    • B3 - Microsoft 雲端 PKI SCEP 驗證服務

    憑證登錄授權單位構成圖表中的 B2 和 B3。

這些元件取代了對內部部署憑證授權單位、NDES 和 Intune 憑證連接器的需求。

動作:

在裝置簽入 Intune 服務之前,具有管理 Microsoft Cloud PKI 服務的 Intune 系統管理員或 Intune 角色必須完成下列動作:

  • 在 Microsoft Intune 中為根 CA 和發行 CA 建立必要的雲端 PKI 憑證授權單位。
  • 為根 CA 和發行 CA 建立並指派所需的信任憑證設定檔。
  • 建立並指派必要的平台特定 SCEP 憑證設定檔。

這些動作需要元件 B1、B2 和 B3。

注意事項

需要雲端 PKI 頒發憑證授權單位,才能為 Intune 受管理的裝置發行憑證。 雲端 PKI 提供充當憑證註冊授權單位的 SCEP 服務。 服務會使用 SCEP 設定檔代表 Intune 受管理的裝置,向發行 CA 要求憑證。

流程會繼續執行下列動作,如圖中的 A1 到 A5 所示:

答 1: 裝置使用 Intune 服務簽入,並接收受信任的憑證和 SCEP 設定檔。

答案 2: 根據 SCEP 設定檔,裝置會建立憑證簽署要求 (CSR) 。 私密金鑰是在裝置上建立的,而且永遠不會離開裝置。 CSR 和 SCEP 挑戰會傳送至雲端中的 SCEP 服務, (SCEP 設定檔) 中的 SCEP URI 屬性。 SCEP 挑戰會使用 Intune SCEP RA 金鑰加密及簽署。

A3: SCEP 驗證服務會針對 SCEP 挑戰驗證 CSR。 驗證可確保要求來自已註冊且受管理的裝置。 它也可確保挑戰未遭到竄改,且符合 SCEP 設定檔中的預期值。 如果這些檢查中的任何一個都失敗,則憑證要求會遭到拒絕。

答 4: 驗證 CSR 之後,SCEP 驗證服務也稱為 註冊授權單位會要求發行 CA 簽署 CSR。

答 5: 已簽署的憑證會傳遞至註冊 Intune MDM 的裝置。

注意事項

SCEP 挑戰會使用 Intune SCEP 註冊授權單位金鑰加密和簽署。

試用 Microsoft 雲端 PKI

您可以在試用期間試用 Intune 系統管理中心的 Microsoft Cloud PKI 功能。 可用的試用版包括:

在試用期間,您最多可以在租用戶中建立三個 CA。 在試用期間建立的雲端 PKI CA 使用軟體支援的金鑰,並用於 System.Security.Cryptography.RSA 產生和簽署金鑰。 您可以在購買雲端 PKI 授權後繼續使用 CA。 不過,金鑰仍受軟體支援,而且無法轉換為 HSM 支援的金鑰。 Microsoft Intune 服務管理的 CA 金鑰。 Azure HSM 功能不需要 Azure 訂閱。

CA 設定範例

雙層式雲端 PKI 根 & 發行 CA 和自備 CA 可以共存於 Intune。 您可以使用下列範例提供的設定,在 Microsoft Cloud PKI 中建立 CA:

  • 一個根 CA 和兩個發行 CA

  • 一個根 CA 搭配一個發行 CA,以及一個自備 CA。

  • 三個自備 CA

已知問題和限制

如需最新的變更和新增功能,請參閱 Microsoft Intune 中的新功能。

  • 在 Intune 租用戶中最多可以建立三個 CA。

    • 授權雲端 PKI - 總共可以使用 Azure mHSM 金鑰建立 3 個 CA。

    • 試用雲端 PKI - 在試用 Intune 套件或獨立雲端 PKI 期間,總共可以建立 3 個 CA。

  • 下列 CA 類型會計入 CA 容量:

    • 雲端 PKI 根 CA
    • 雲端 PKI 簽發 CA
    • BYOCA 發行 CA
  • 資料落地選項目前不適用於使用雲端 PKI 的客戶。