Présentation
Vous pouvez distribuer vos certificats auto-signés d'entreprise aux appareils Android de votre réseau en utilisant Microsoft Intune comme votre MDM. Cela simplifie la distribution de certificats d'appareil entre les appareils. En gérant la distribution de certificats par le biais d'un MDM, vous pouvez contrôler de manière centralisée le déploiement des certificats, assurant que des mesures de sécurité robustes sont appliquées de manière cohérente.
Cet article explique comment configurer deux politiques dans Intune pour les appareils Android :
Un profil de certificat de confiance pour le certificat de l'autorité de certification racine
Un profil de certificat PKCS pour le déploiement de certificats client

Prérequis
Une autorité de certification d'entreprise (par exemple, Microsoft Certificate Services) est requise pour la signature des certificats, car Intune repose sur une infrastructure CA pour émettre en toute sécurité des certificats PKCS aux appareils.
Configurer le Root CA comme un certificat de confiance
Dans Microsoft Intune, allez à Appareils > Android > Configuration.
Sous Politiques, cliquez sur Créer et sélectionnez Nouvelle Politique.
Dans le panneau Créer un profil, configurez ces paramètres :
Plateforme : Android Enterprise
Type de profil : Modèles
Nom du modèle : Certificat de confiance

Cliquez sur Créer. La page Certificat de confiance s'ouvre.
Dans l'onglet Basiques, entrez un nom et une description pour le profil, puis cliquez sur Suivant.
Dans les Paramètres de configuration, téléversez le fichier du certificat Root CA dans le champ Fichier de certificat, puis cliquez sur Suivant.

Dans Affectations, ajoutez les groupes d'utilisateurs ou de dispositifs requis dans Groupes inclus, puis cliquez sur Suivant.

Dans Réviser + créer, vérifiez le résumé et cliquez sur Créer.
Configurer le profil de certificat PKCS
Le profil PKCS est la politique qui définit le certificat client qu'Intune demande et déploie sur les appareils Android. Intune ne vous permet pas d'importer directement une clé privée dans ce flux de travail. Au lieu de cela, Intune utilise l'infrastructure de l'autorité de certification pour demander le certificat en toute sécurité et le livrer aux appareils gérés assignés. Ce profil dépend du profil de certificat CA de confiance de la section précédente.
Dans Microsoft Intune, allez à Appareils > Android > Configuration.
Sous Politiques, cliquez sur Créer et sélectionnez Nouvelle Politique.
Dans le panneau Créer un profil, configurez ces paramètres :
Plateforme : Android Enterprise
Type de profil : Modèles
Nom du modèle : Certificat PKCS
Cliquez sur Créer.
Dans l'onglet Basiques, entrez un nom et une description pour le profil, puis cliquez sur Suivant.
Dans les Paramètres de configuration, entrez les paramètres du certificat pour votre environnement d'autorité de certification Active Directory.
Configurez ces paramètres PKCS :
Autorité de certification : Entrez le FQDN de l'autorité de certification avec laquelle Intune communique.
Nom de l'autorité de certification : Entrez un nom convivial pour l'autorité de certification.
Nom du modèle de certificat : Entrez le nom du modèle de certificat défini dans Entra ID pour ce déploiement de certificat.
Type d'autorité de certification : Sélectionnez Microsoft.
Type de certificat : Sélectionnez Utilisateur.
Format du nom sujet : par exemple, CN={{UserName}},E={{EmailAddress}}
Note : Ce format doit correspondre à la configuration du modèle de certificat.
Utilisation de la clé étendue : Configurez Authentification client avec les valeurs par défaut.
Entrez des valeurs personnalisées pour l'authentification client si nécessaire.
Certificat racine : Sélectionnez le profil de certificat de confiance que vous avez créé dans la section précédente.

Configurez toute autre valeur de certificat requise par votre autorité de certification, puis cliquez sur Suivant.
Dans Applications, sélectionnez Exiger une approbation utilisateur pour toutes les applications, puis cliquez sur Suivant.
Dans Affectations, ajoutez les groupes d'utilisateurs ou de dispositifs requis dans Groupes inclus, puis cliquez sur Suivant.
Dans Réviser + créer, vérifiez le résumé et cliquez sur Créer.
Note : Lorsqu'un Contrôle d'appareil pour le certificat est activé pour le compte, après l'installation du certificat, l'utilisateur sera invité à sélectionner le certificat la première fois qu'il se connecte en utilisant le Client Cato.