Visão Geral
Você pode distribuir seus certificados corporativos auto-assinados para Dispositivos Android na sua Rede usando o Microsoft Intune como seu MDM. Isso agiliza a distribuição de certificados de dispositivo entre dispositivos. Ao gerenciar a distribuição de certificados por meio de um MDM, você pode controlar centralmente a implantação de certificados, garantindo que medidas de segurança robustas sejam aplicadas consistentemente.
Este artigo explica como Configurar duas Políticas de Implantação no Intune para Dispositivos Android:
Um Perfil de certificado confiável para o certificado da Autoridade de Certificação Raiz
Um Perfil de certificado PKCS para a implantação do certificado do Cliente

Pré-requisito
Uma Autoridade de Certificação Empresarial (ex., Serviços de Certificado da Microsoft) é Obrigatório para a assinatura de certificados, pois o Intune depende de uma infraestrutura de CA para emitir certificados PKCS com segurança para Dispositivos.
Configurar a CA Raiz como um Certificado Confiável
Em Microsoft Intune, vá para Dispositivos > Android > Configuração.
Em Políticas, clique em Criar e selecione Nova Política.
No painel Criar perfil, configure estas Configurações:
Plataforma: Android Enterprise
Tipo de Perfil: Modelos
Nome do Modelo: Certificado confiável

Clique em Criar. A página Certificado confiável será Aberta.
Na aba Básico, insira um Nome e Descrição para o Perfil, e então clique em Próximo.
Em Configurações de configuração, faça upload do arquivo de certificado CA Raiz para o campo Arquivo de certificado, e então clique em Próximo.

Em Atribuições, adicione Grupos de Usuários ou Grupos de Dispositivos obrigatórios em Grupos Incluídos, e então clique em Próximo.

Na tela Revisar + criar, revise o Resumo e clique em Criar.
Configurar o Perfil de Certificado PKCS
O perfil PKCS é a Política de Implantação que define o certificado do Cliente que o Intune solicita e implanta nos Dispositivos Android. Intune não permite que você faça upload de uma chave privada diretamente neste processo. Em vez disso, o Intune usa infraestrutura de autoridade de certificação para solicitar o certificado com segurança e entregá-lo aos Dispositivos gerenciados atribuídos. Este Perfil depende do Perfil de certificado CA confiável da Seção anterior.
Em Microsoft Intune, vá para Dispositivos > Android > Configuração.
Em Políticas, clique em Criar e selecione Nova Política.
No painel Criar perfil, configure estas Configurações:
Plataforma: Android Enterprise
Tipo de Perfil: Modelos
Nome do Modelo: Certificado PKCS
Clique em Criar.
Na aba Básico, insira um Nome e Descrição para o Perfil, e então clique em Próximo.
Em Configurações de configuração, insira as Configurações de certificado para seu ambiente de autoridade de certificação do Active Directory.
Configure estas Configurações PKCS:
Autoridade de certificação: Insira o FQDN da autoridade de certificação com que o Intune se comunica.
Nome da autoridade de certificação: Insira um Nome amigável para a autoridade de certificação.
Nome do modelo de certificado: Insira o Nome do modelo de certificado definido no Entra ID para esta implantação de certificado.
Tipo de autoridade de certificação: Selecione Microsoft.
Tipo de certificado: Selecione Usuário.
Formato de nome do assunto: por exemplo, CN={{UserName}},E={{EmailAddress}}
Nota: Este formato deve corresponder à configuração do modelo de certificado.
Uso de chave estendida: Configure Autenticação de Cliente com os valores padrão.
Insira valores personalizados para a Autenticação de Cliente se Obrigatório.
Certificado raiz: Selecione o Perfil de certificado confiável que você criou na Seção anterior.

Configurar outros valores de certificado Obrigatórios por sua autoridade de certificação, e então clique em Próximo.
Em Aplicativos, selecione Exigir aprovação do usuário para todos os aplicativos, e então clique em Próximo.
Em Atribuições, adicione Grupos de Usuários ou Grupos de Dispositivos obrigatórios em Grupos Incluídos, e então clique em Próximo.
Na tela Revisar + criar, revise o Resumo e clique em Criar.
Nota: Quando a Postura do Dispositivo de certificado estiver Ativado para a Conta, após instalar o certificado, o Usuário será solicitado a selecionar o certificado a primeira vez que se conectar usando o Cliente Cato.