Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Распределение сертификатов устройств для Android-устройств с Microsoft Intune

Prev Next

Обзор

Вы можете распределять корпоративные самоподписанные сертификаты на устройства Android в вашей сети, используя Microsoft Intune в качестве вашего MDM. Это упрощает распределение сертификатов устройства по устройствам. Управляя распределением сертификатов через MDM, вы можете централизованно контролировать развертывание сертификатов, обеспечивая соблюдение надежных мер безопасности.

Эта статья объясняет, как настроить две политики в Intune для устройств Android:

  • Доверенный профиль сертификата для сертификата корневого удостоверяющего центра

  • Профиль PKCS сертификата для развертывания клиентского сертификата

Intune_Android_policies.png

Предварительные требования

Enterprise Certificate Authority (например, Услуги Microsoft Certificate) Обязательно для подписания сертификатов, так как Intune опирается на инфраструктуру CA для безопасной выдачи PKCS сертификатов Устройствам.

Настройте Корневой удостоверяющий центр как Доверенный сертификат

  1. В Microsoft Intune перейдите к Устройства > Android > Конфигурация.

  2. В разделе Политики нажмите Создать и выберите Новая Политика.

  3. На панели Создайте профиль настройте эти параметры:

    • Платформа: Android Enterprise

    • Тип профиля: Шаблоны

    • Имя шаблона: Доверенный сертификат

    01_create_profile.png

  4. Нажмите Создать. Открывается страница Доверенный сертификат.

  5. На вкладке Основы введите имя и описание профиля, затем нажмите Далее.

  6. В Настройках конфигурации загрузите файл сертификата корневого удостоверяющего центра в поле Файл сертификата, затем нажмите Далее.

    02_config_settings.png

  7. В Назначениях добавьте нужные группы пользователей или устройства в Включенные группы, затем нажмите Далее.

    03_assignments.png

  8. В Проверке и создании просмотрите сводку и нажмите Создать.

Настройте профиль сертификата PKCS

Профиль PKCS — это политика, которая определяет клиентский сертификат, который Intune запрашивает и развертывает на устройства Android. Intune не позволяет загрузить приватный ключ напрямую в этом рабочем процессе. Вместо этого Intune использует инфраструктуру удостоверяющего центра для безопасного запроса сертификата и доставки его на назначенные управляемые устройства. Этот профиль зависит от известного профиля сертификата CA из предыдущего раздела.

  1. В Microsoft Intune перейдите к Устройства > Android > Конфигурация.

  2. В разделе Политики нажмите Создать и выберите Новая Политика.

  3. На панели Создайте профиль настройте эти параметры:

    • Платформа: Android Enterprise

    • Тип профиля: Шаблоны

    • Имя шаблона: Сертификат PKCS

  4. Нажмите Создать.

  5. На вкладке Основы введите имя и описание профиля, затем нажмите Далее.

  6. В Настройках конфигурации введите параметры сертификата для вашей среды удостоверяющего центра Active Directory.

  7. Настройте эти параметры PKCS:

    • Удостоверяющий центр: Введите Полное доменное имя FQDN удостоверяющего центра, с которым Intune взаимодействует.

    • Имя удостоверяющего центра: Введите удобное имя для удостоверяющего центра.

    • Имя шаблона сертификата: Введите имя шаблона сертификата, определенного в Entra ID для этого развертывания сертификата.

    • Тип удостоверяющего центра: Выберите Microsoft.

    • Тип сертификата: Выберите Пользователь.

    • Формат имени субъекта: например, CN={{UserName}},E={{EmailAddress}}

      Примечание: Этот формат должен соответствовать конфигурации шаблона сертификата.

    • Расширенное использование ключа: Настройте Аутентификация клиента с использованием значений по умолчанию.

      Введите индивидуальные значения для аутентификации клиента при необходимости.

    • Корневой сертификат: Выберите доверенный профиль сертификата, созданный вами в предыдущем разделе.

    04_PKCS_cert.png

  8. Настройте другие значения сертификата, требуемые вашим удостоверяющим центром, затем нажмите Далее.

  9. В Программах выберите Требовать одобрение пользователя для всех приложений, затем нажмите Далее.

  10. В Назначениях добавьте нужные группы пользователей или устройства в Включенные группы, затем нажмите Далее.

  11. В Проверке и создании просмотрите сводку и нажмите Создать.

    Примечание: Когда включена функция Проверка устройства по сертификату для аккаунта, после установки сертификата пользователю будет предложено выбрать сертификат при первом подключении с использованием клиента Cato.