"Visión general"
Puede distribuir sus certificados auto-firmados corporativos a dispositivos Android en su red utilizando Microsoft Intune como su MDM. Esto agiliza la distribución de certificados de dispositivo entre dispositivos. Al gestionar la distribución de certificados a través de un MDM, puedes controlar centralmente la implementación de certificados, asegurando que las medidas de seguridad robustas se apliquen de forma consistente.
Este artículo explica cómo configurar dos políticas en Intune para dispositivos Android:
Un perfil de certificado de confianza para el certificado de la CA raíz
Un perfil de certificado PKCS para la implementación del certificado del cliente

Prerequisito
Una Autoridad de Certificación Empresarial (por ejemplo, Servicios de Certificados de Microsoft) es requerida durante la firma de certificados, ya que Intune depende de una infraestructura CA para emitir de forma segura certificados PKCS a dispositivos.
Configurar la CA raíz como un certificado de confianza
En Microsoft Intune, vaya a Dispositivos > Android > Configuración.
En Políticas, haga clic en Crear y seleccione Nueva Política.
En el panel Crear un perfil, configure estos ajustes:
Plataforma: Android Enterprise
Tipo de perfil: Plantillas
Nombre de plantilla: Certificado de confianza

Haz clic en Crear. Se abre la página de Certificado de confianza.
En la pestaña Información básica, ingrese un nombre y descripción para el perfil, y luego haga clic en Siguiente.
En Configuración, suba el archivo de certificado de la CA raíz en el campo Archivo de Certificado, y luego haga clic en Siguiente.

En Asignaciones, agregue los grupos de usuario o grupos de dispositivos requeridos en Grupos incluidos, y luego haga clic en Siguiente.

En Revisar + crear, revise el resumen y haga clic en Crear.
Configurar el Perfil de Certificado PKCS
El perfil PKCS es la política que define el certificado del cliente que Intune solicita y despliega en los dispositivos Android. Intune no permite subir una clave privada directamente en este flujo de trabajo. En su lugar, Intune utiliza la infraestructura de autoridad de certificados para solicitar el certificado de forma segura y entregarlo a los dispositivos gestionados asignados. Este perfil depende del perfil de certificado de confianza de la CA del apartado anterior.
En Microsoft Intune, vaya a Dispositivos > Android > Configuración.
En Políticas, haga clic en Crear y seleccione Nueva Política.
En el panel Crear un perfil, configure estos ajustes:
Plataforma: Android Enterprise
Tipo de perfil: Plantillas
Nombre de plantilla: Certificado PKCS
Haz clic en Crear.
En la pestaña Información básica, ingrese un nombre y descripción para el perfil, y luego haga clic en Siguiente.
En Configuración, ingrese las configuraciones del certificado para su entorno de autoridad de certificados de Active Directory.
Configure estas configuraciones PKCS:
Autoridad de certificación: Ingrese el FQDN de la autoridad de certificados con la que Intune se comunica.
Nombre de la autoridad de certificación: Ingrese un nombre amigable para la autoridad de certificación.
Nombre de la plantilla de certificado: Ingrese el nombre de la plantilla de certificado definida en Entra ID para esta implementación de certificado.
Tipo de autoridad de certificación: Seleccione Microsoft.
Tipo de certificado: Seleccione Usuario.
Formato del nombre del sujeto: por ejemplo, CN={{UserName}},E={{EmailAddress}}
Nota: Este formato debe coincidir con la configuración de plantilla del certificado.
Uso extendido de la clave: Configure Autenticación del cliente con los valores predeterminados.
Ingrese valores personalizados para la autenticación del cliente si es requerido.
Certificado raíz: Seleccione el perfil de certificado de confianza que creó en el apartado anterior.

Configure cualquier otro valor de certificado requerido por su autoridad de certificados, y luego haga clic en Siguiente.
En Aplicaciones, seleccione Requerir aprobación del usuario para todas las aplicaciones, y luego haga clic en Siguiente.
En Asignaciones, agregue los grupos de usuario o grupos de dispositivos requeridos en Grupos incluidos, y luego haga clic en Siguiente.
En Revisar + crear, revise el resumen y haga clic en Crear.
Nota: Cuando la verificación de Dispositivo del certificado está habilitada para la cuenta, después de instalar el certificado, al usuario se le pedirá que seleccione el certificado la primera vez que se conecte usando el Cliente Cato.