Distribuindo Certificados de Dispositivo para Dispositivos Android com o Microsoft Intune

Prev Next

Visão Geral

Você pode distribuir seus certificados corporativos auto-assinados para Dispositivos Android na sua Rede usando o Microsoft Intune como seu MDM. Isso agiliza a distribuição de certificados de dispositivo entre dispositivos. Ao gerenciar a distribuição de certificados por meio de um MDM, você pode controlar centralmente a implantação de certificados, garantindo que medidas de segurança robustas sejam aplicadas consistentemente.

Este artigo explica como Configurar duas Políticas de Implantação no Intune para Dispositivos Android:

  • Um Perfil de certificado confiável para o certificado da Autoridade de Certificação Raiz

  • Um Perfil de certificado PKCS para a implantação do certificado do Cliente

Intune_Android_policies.png

Pré-requisito

Uma Autoridade de Certificação Empresarial (ex., Serviços de Certificado da Microsoft) é Obrigatório para a assinatura de certificados, pois o Intune depende de uma infraestrutura de CA para emitir certificados PKCS com segurança para Dispositivos.

Configurar a CA Raiz como um Certificado Confiável

  1. Em Microsoft Intune, vá para Dispositivos > Android > Configuração.

  2. Em Políticas, clique em Criar e selecione Nova Política.

  3. No painel Criar perfil, configure estas Configurações:

    • Plataforma: Android Enterprise

    • Tipo de Perfil: Modelos

    • Nome do Modelo: Certificado confiável

    01_create_profile.png

  4. Clique em Criar. A página Certificado confiável será Aberta.

  5. Na aba Básico, insira um Nome e Descrição para o Perfil, e então clique em Próximo.

  6. Em Configurações de configuração, faça upload do arquivo de certificado CA Raiz para o campo Arquivo de certificado, e então clique em Próximo.

    02_config_settings.png

  7. Em Atribuições, adicione Grupos de Usuários ou Grupos de Dispositivos obrigatórios em Grupos Incluídos, e então clique em Próximo.

    03_assignments.png

  8. Na tela Revisar + criar, revise o Resumo e clique em Criar.

Configurar o Perfil de Certificado PKCS

O perfil PKCS é a Política de Implantação que define o certificado do Cliente que o Intune solicita e implanta nos Dispositivos Android. Intune não permite que você faça upload de uma chave privada diretamente neste processo. Em vez disso, o Intune usa infraestrutura de autoridade de certificação para solicitar o certificado com segurança e entregá-lo aos Dispositivos gerenciados atribuídos. Este Perfil depende do Perfil de certificado CA confiável da Seção anterior.

  1. Em Microsoft Intune, vá para Dispositivos > Android > Configuração.

  2. Em Políticas, clique em Criar e selecione Nova Política.

  3. No painel Criar perfil, configure estas Configurações:

    • Plataforma: Android Enterprise

    • Tipo de Perfil: Modelos

    • Nome do Modelo: Certificado PKCS

  4. Clique em Criar.

  5. Na aba Básico, insira um Nome e Descrição para o Perfil, e então clique em Próximo.

  6. Em Configurações de configuração, insira as Configurações de certificado para seu ambiente de autoridade de certificação do Active Directory.

  7. Configure estas Configurações PKCS:

    • Autoridade de certificação: Insira o FQDN da autoridade de certificação com que o Intune se comunica.

    • Nome da autoridade de certificação: Insira um Nome amigável para a autoridade de certificação.

    • Nome do modelo de certificado: Insira o Nome do modelo de certificado definido no Entra ID para esta implantação de certificado.

    • Tipo de autoridade de certificação: Selecione Microsoft.

    • Tipo de certificado: Selecione Usuário.

    • Formato de nome do assunto: por exemplo, CN={{UserName}},E={{EmailAddress}}

      Nota: Este formato deve corresponder à configuração do modelo de certificado.

    • Uso de chave estendida: Configure Autenticação de Cliente com os valores padrão.

      Insira valores personalizados para a Autenticação de Cliente se Obrigatório.

    • Certificado raiz: Selecione o Perfil de certificado confiável que você criou na Seção anterior.

    04_PKCS_cert.png

  8. Configurar outros valores de certificado Obrigatórios por sua autoridade de certificação, e então clique em Próximo.

  9. Em Aplicativos, selecione Exigir aprovação do usuário para todos os aplicativos, e então clique em Próximo.

  10. Em Atribuições, adicione Grupos de Usuários ou Grupos de Dispositivos obrigatórios em Grupos Incluídos, e então clique em Próximo.

  11. Na tela Revisar + criar, revise o Resumo e clique em Criar.

    Nota: Quando a Postura do Dispositivo de certificado estiver Ativado para a Conta, após instalar o certificado, o Usuário será solicitado a selecionar o certificado a primeira vez que se conectar usando o Cliente Cato.