概概览
您可以使用 Microsoft Intune 作为 MDM,向网络中的 Android 设备分发您的企业自签名证书。 这简化了设备间的证书分发。 通过 MDM 管理证书分发,您可以集中控制证书部署,确保始终实施强有力的安全性措施。
本文解释如何在 Intune 中为 Android 设备配置两个访问权限策略:
根 CA 证书的可信证书个人资料
用于客户端证书部署的 PKCS 证书个人资料

先决条件
企业证书颁发机构(例如, Microsoft 证书服务)是必需的, 用于证书签名, 因为 Intune 依赖于 CA 基础设施以安全地向设备颁发 PKCS 证书。
将根 CA 配置为可信证书
在 Microsoft Intune 中,转到 设备 > Android > 配置。
在 策略 下,点击 创建 并选择 新建策略。
在 创建个人资料面板中,配置以下设置:
平台:Android 企业
个人资料类型:模板
模板名称:可信证书

单击创建。 可信证书页面打开。
在 基本选项卡中,输入个人资料的名称和描述,然后单击 下一步。
在 配置设置中,将根 CA 证书文件上传到 证书文件字段,然后单击 下一步。

在 分配中,添加所需的用户组或设备组到 包括的组,然后单击 下一步。

在 审核 + 创建中,审核摘要并单击 创建。
配置 PKCS 证书个人资料
PKCS 个人资料是定义客户端证书的访问权限策略,Intune 请求并部署到 Android 设备上。 Intune 不允许你在此流程中直接上传私钥。 相反,Intune 使用证书颁发机构基础设施来安全地请求证书,并将其交付到分配的受管设备。 此个人资料取决于上一节中的可信 CA 证书个人资料。
在 Microsoft Intune 中,转到 设备 > Android > 配置。
在 策略 下,点击 创建 并选择 新建策略。
在 创建个人资料面板中,配置以下设置:
平台:Android 企业
个人资料类型:模板
模板名称:PKCS 证书
点击创建。
在 基本选项卡中,输入个人资料的名称和描述,然后单击 下一步。
在 配置设置中,输入活动目录证书颁发机构环境的证书设置。
配置这些 PKCS 设置:
认证机构:输入 Intune 通讯的证书颁发机构的 FQDN。
认证机构名称:输入证书颁发机构的友好名称。
证书模板名称:输入 Entra ID 中定义的证书模板名称以进行此证书部署。
认证机构类型:选择Microsoft。
证书类型:选择用户。
主题名称格式:例如 CN={{UserName}},E={{EmailAddress}}
注意:这种格式必须与证书模板配置相匹配。
扩展密钥用法:使用默认值配置客户端认证。
如果需要,输入客户端认证的自定义值。
根证书:选择您在上一部分中创建的可信证书个人资料。

配置证书颁发机构要求的任何其他证书值,然后单击 下一步。
在 应用程序中,选择 所有应用程序均需用户批准,然后单击 下一步。
在 分配中,添加所需的用户组或设备组到 包括的组,然后单击 下一步。
在 审核 + 创建中,审核摘要并单击 创建。
注意: 当启用 证书设备检查后,安装证书后,用户在首次使用 Cato 客户端连接时会被提示选择该证书。