使用 Microsoft Intune 将设备证书分发到 Android 设备

Prev Next

概概览

您可以使用 Microsoft Intune 作为 MDM,向网络中的 Android 设备分发您的企业自签名证书。 这简化了设备间的证书分发。 通过 MDM 管理证书分发,您可以集中控制证书部署,确保始终实施强有力的安全性措施。

本文解释如何在 Intune 中为 Android 设备配置两个访问权限策略:

  • 根 CA 证书的可信证书个人资料

  • 用于客户端证书部署的 PKCS 证书个人资料

Intune_Android_policies.png

先决条件

企业证书颁发机构(例如, Microsoft 证书服务)是必需的, 用于证书签名, 因为 Intune 依赖于 CA 基础设施以安全地向设备颁发 PKCS 证书。

将根 CA 配置为可信证书

  1. 在 Microsoft Intune 中,转到 设备 > Android > 配置。

  2. 在 策略 下,点击 创建 并选择 新建策略。

  3. 在 创建个人资料面板中,配置以下设置:

    • 平台:Android 企业

    • 个人资料类型:模板

    • 模板名称:可信证书

    01_create_profile.png

  4. 单击创建。 可信证书页面打开。

  5. 在 基本选项卡中,输入个人资料的名称和描述,然后单击 下一步。

  6. 在 配置设置中,将根 CA 证书文件上传到 证书文件字段,然后单击 下一步。

    02_config_settings.png

  7. 在 分配中,添加所需的用户组或设备组到 包括的组,然后单击 下一步。

    03_assignments.png

  8. 在 审核 + 创建中,审核摘要并单击 创建。

配置 PKCS 证书个人资料

PKCS 个人资料是定义客户端证书的访问权限策略,Intune 请求并部署到 Android 设备上。 Intune 不允许你在此流程中直接上传私钥。 相反,Intune 使用证书颁发机构基础设施来安全地请求证书,并将其交付到分配的受管设备。 此个人资料取决于上一节中的可信 CA 证书个人资料。

  1. 在 Microsoft Intune 中,转到 设备 > Android > 配置。

  2. 在 策略 下,点击 创建 并选择 新建策略。

  3. 在 创建个人资料面板中,配置以下设置:

    • 平台:Android 企业

    • 个人资料类型:模板

    • 模板名称:PKCS 证书

  4. 点击创建。

  5. 在 基本选项卡中,输入个人资料的名称和描述,然后单击 下一步。

  6. 在 配置设置中,输入活动目录证书颁发机构环境的证书设置。

  7. 配置这些 PKCS 设置:

    • 认证机构:输入 Intune 通讯的证书颁发机构的 FQDN。

    • 认证机构名称:输入证书颁发机构的友好名称。

    • 证书模板名称:输入 Entra ID 中定义的证书模板名称以进行此证书部署。

    • 认证机构类型:选择Microsoft。

    • 证书类型:选择用户。

    • 主题名称格式:例如 CN={{UserName}},E={{EmailAddress}}

      注意:这种格式必须与证书模板配置相匹配。

    • 扩展密钥用法:使用默认值配置客户端认证。

      如果需要,输入客户端认证的自定义值。

    • 根证书:选择您在上一部分中创建的可信证书个人资料。

    04_PKCS_cert.png

  8. 配置证书颁发机构要求的任何其他证书值,然后单击 下一步。

  9. 在 应用程序中,选择 所有应用程序均需用户批准,然后单击 下一步。

  10. 在 分配中,添加所需的用户组或设备组到 包括的组,然后单击 下一步。

  11. 在 审核 + 创建中,审核摘要并单击 创建。

    注意: 当启用 证书设备检查后,安装证书后,用户在首次使用 Cato 客户端连接时会被提示选择该证书。