توزيع شهادات الجهاز لأجهزة Android باستخدام Microsoft Intune

Prev Next

نظرة عامة

يمكنك توزيع الشهادات الموقعة ذاتياً الخاصة بمؤسستك على أجهزة Android في شبكتك باستخدام Microsoft Intune كنظام إدارة الأجهزة المتنقلة الخاص بك. يعمل ذلك على تسهيل عملية توزيع شهادات الأجهزة عبر مختلف الأجهزة. من خلال إدارة توزيع الشهادات عبر نظام MDM، يمكنك التحكم مركزيًا في نشر الشهادات، وضمان تطبيق إجراءات الأمان القوية باستمرار.

توضح هذه المقالة كيفية إعداد سياستين في Intune لأجهزة Android:

  • ملف الشهادة الموثوق به لشهادة الجذر CA

  • ملف شهادة PKCS لتوزيع الشهادة العميلة

Intune_Android_policies.png

المتطلبات المسبقة

تتطلب سلطة إصدار الشهادات للمؤسسات (مثل خدمات الشهادات  لـMicrosoft) للتوقيع على الشهادات، حيث تعتمد Intune على هيكلية الشهادات  لإصدار شهادات PKCS للأجهزة بشكل آمن.

تهيئة الجذر CA كشهادة موثوقة

  1. في Microsoft Intune، انتقل إلى الأجهزة > Android > التكوين.

  2. ضمن السياسات، انقر على إنشاء واختر سياسة جديدة.

  3. في لوحة إنشاء ملف تعريف، قم بتكوين الإعدادات التالية:

    • النظام: أندرويد المؤسسي

    • نوع الملف الشخصي: قوالب

    • اسم القالب: شهادة موثوقة

    01_create_profile.png

  4. انقر إنشاء. تفتح صفحة الشهادة الموثوقة.

  5. في علامة التبويب الأساسيات، أدخل اسمًا ووصفًا للملف الشخصي، ثم انقر على التالي.

  6. في إعدادات التكوين، حمل ملف شهادة الجذر CA في حقل ملف الشهادة، ثم انقر على التالي.

    02_config_settings.png

  7. في التعيينات، أضف مجموعات المستخدمين أو مجموعات الأجهزة المطلوبة في المجموعات المضمنة، ثم انقر على التالي.

    03_assignments.png

  8. في المراجعة + الإنشاء، راجع الملخص وانقر على إنشاء.

تهيئة ملف تعريف شهادة PKCS

الملف الشخصي PKCS هو السياسة التي تحدد الشهادة العميلة التي تطلبها Intune وتوزعها على أجهزة Android. لا تسمح لك Intune بتحميل مفتاح خاص مباشرة في هذا التحرك. بدلاً من ذلك، تستخدم Intune بنية تحتية لسلطة الشهادات لطلب الشهادة بشكل آمن وتقديمها إلى الأجهزة المدارة المخصصة. يعتمد هذا الملف الشخصي على ملف تعريف شهادة CA الموثوقة من القسم السابق.

  1. في Microsoft Intune، انتقل إلى الأجهزة > Android > التكوين.

  2. ضمن السياسات، انقر على إنشاء واختر سياسة جديدة.

  3. في لوحة إنشاء ملف تعريف، قم بتكوين الإعدادات التالية:

    • النظام: أندرويد المؤسسي

    • نوع الملف الشخصي: قوالب

    • اسم القالب: شهادة PKCS

  4. انقر Create.

  5. في علامة التبويب الأساسيات، أدخل اسمًا ووصفًا للملف الشخصي، ثم انقر على التالي.

  6. في إعدادات التكوين، أدخل إعدادات الشهادة لبيئة سلطة شهادات Active Directory الخاصة بك.

  7. قم بتكوين إعدادات PKCS التالية:

    • سلطة الشهادة: أدخل FQDN لسلطة الشهادة التي تتواصل Intune معها.

    • اسم سلطة الشهادة: أدخل اسمًا وديًا لسلطة الشهادة.

    • اسم قالب الشهادة: أدخل اسم قالب الشهادة المعرف في Entra ID لنشر هذه الشهادة.

    • نوع سلطة الشهادة: اختر Microsoft.

    • نوع الشهادة: اختر المستخدم.

    • تنسيق اسم الموضوع: على سبيل المثال، CN={{UserName}},E={{EmailAddress}}

      ملاحظة: يجب أن يتطابق هذا التنسيق مع تكوين قالب الشهادة.

    • استخدام المفتاح الممتد: قم بتكوين مصادقة العميل مع القيم الافتراضية.

      أدخل القيم المخصصة لمصادقة العميل إذا لزم الأمر.

    • شهادة الجذر: اختر ملف تعريف الشهادة الموثوق الذي أنشأته في القسم السابق.

    04_PKCS_cert.png

  8. قم بتكوين أي قيم شهادة أخرى يتطلبها سلطة الشهادات الخاصة بك، ثم انقر على التالي.

  9. في التطبيقات، حدد طلب موافقة المستخدم لجميع التطبيقات، ثم انقر على التالي.

  10. في التعيينات، أضف مجموعات المستخدمين أو مجموعات الأجهزة المطلوبة في المجموعات المضمنة، ثم انقر على التالي.

  11. في المراجعة + الإنشاء، راجع الملخص وانقر على إنشاء.

    ملاحظة: عند تفعيل تدقيق جهاز الشهادة للحساب، بعد تثبيت الشهادة، سيُطلب من المستخدم اختيار الشهادة لأول مرة عند الاتصال باستخدام عميل Cato.