Verteilen von DigiCert PKI Platform 8 Zertifikaten an Geräte mithilfe der Payload „SCEP“ - Anleitung: Integrieren von DigiCert in Jamf Pro

Anleitung: Integrieren von DigiCert in Jamf Pro

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Wenn DigiCert als Zertifizierungsstelle zu Jamf Pro hinzugefügt und die Verbindung zwischen Jamf Pro und DigiCert hergestellt wurde, können Sie Zertifikate mit DigiCert als Zertifizierungsstelle mithilfe von Konfigurationsprofilen in Jamf Pro verteilen. Mit einem Konfigurationsprofil können Sie Einstellungen festlegen, mit denen auf Computern und Mobilgeräten CA-Zertifikate installiert werden und mit denen Benutzer auf Ressourcen wie VPNs oder WLANs zugreifen können.

Wenn Zertifikate mit der Payload „SCEP“ verteilt werden, wird der Datenverkehr direkt an DigiCert PKI-Plattform und nicht über Jamf Pro als Proxy geleitet. Dies ermöglicht sowohl dynamische Challenges als auch automatischen Widerruf, um Ihre Zertifikatsicherheit in SCEP-Workflows zu verstärken.

Requirements

Stellen Sie sicher, dass die Anforderungen für die Verteilung von Konfigurationsprofilen erfüllt sind. Lesen Sie sich dazu die Anforderungen in den folgenden Abschnitten in der Jamf Connect Dokumentation durch:

  1. Klicken Sie in Jamf Pro auf Computer oder Geräte in der Seitenleiste.
  2. Klicken Sie in der Seitenleiste auf Konfigurationsprofile.
  3. Klicken Sie auf Neu .
  4. Verwenden Sie die Payload Allgemein, um die Basiseinstellungen zu konfigurieren, insbesondere die Ebene, auf der das Profil angewendet wird, und die Verteilungsmethode. Es werden nur die Payloads und Einstellungen angezeigt, die für die ausgewählte Anwendungsebene des Profils verfügbar sind.
  5. Wenn Geräte zum Abrufen des CA-Zertifikats direkt mit dem SCEP-Server kommunizieren können sollen, wählen Sie die Payload SCEP aus, klicken Sie auf Konfigurieren und gehen Sie wie folgt vor:
    1. Geben Sie die im DigiCert Zertifikatprofil angegebene Registrierungs-URL für SCEP ein.
    2. Geben Sie den Namen der Zertifizierungsstelle ein, der im DigiCert Konfigurationsprofil im Feld Name angezeigt wird.
    3. (Optional) Wählen Sie im Pop-up-Menü Profil erneut verteilen die Anzahl der Tage vor Ablauf des Zertifikats aus, um festzulegen, wann das Konfigurationsprofil automatisch neu verteilt werden soll.
      Note:

      Die Konfiguration dieser Option fügt "$PROFILE_IDENTIFIER" zum Feld Betreff hinzu, das durch den x.509-Kryptographiestandard auf 64 Zeichen begrenzt ist. Wenn das Feld Betreff mehr als 64 Zeichen enthält, werden die Zertifikate nicht erneuert. Der Profilbezeichner kann beispielsweise bis zu 36 Zeichen lang sein, und wenn Sie zusätzlich eine Payload-Variable wie $USERNAME oder $EMAIL mit etwa 29 Zeichen verwenden, überschreiten Sie die 64-Zeichen-Grenze.

    4. Wählen Sie im Pop-up-Menü Challenge-Typ die Option "Dynamic-"DigiCert und anschließend die DigiCert PKI-Instanz aus, die Sie verwenden möchten.
    5. Wählen Sie die Zertifikatprofil-ID und die Platz-ID aus, die Sie für die SCEP-Challenge verwenden möchten.
      Note:

      Die in Jamf Pro auf der Einrichtungsseite für Konfigurationsprofile aufgeführten OIDs beziehen sich auf die Zertifikatprofileinträge im DigiCert PKI Manager. Sie können die OIDs vergleichen, um sicherzustellen, dass die Einstellungen des Konfigurationsprofils korrekt sind und mit den im Eintrag des Zertifikatprofils in DigiCert PKI Manager festgelegten Einstellungen übereinstimmen.

      Jede Kombination aus Zertifikatprofil-ID und Platz-ID kann nur einmal pro Konfigurationsprofil verwendet werden.

      Jede Zertifikatprofil-ID sollte nur einmal pro Konfigurationsprofil verwendet werden. Wenn dieselbe Zertifikatprofil-ID in mehreren Konfigurationsprofile für denselben Gerätetyp verwendet wird, werden Zertifikate möglicherweise fehlerhaft zugewiesen. Sie können jedoch dieselbe Zertifikatprofil-ID in mehreren Konfigurationsprofilen für unterschiedliche Gerätetypen verwenden (z. B. einmal in einem Konfigurationsprofil für Computer und einmal in einem für Mobilgeräte).

      Jamf empfiehlt, als Platz-ID für SCEP-Profile den im Betrefffeld eingetragenen allgemeinen Namen (CN) zu verwenden.

      Je nach den Anforderungen des in DigiCert verwendeten Zertifikatprofils müssen Sie ggf. zusätzliche Einstellungen konfigurieren (z. B. „Schlüssellänge“, „Als digitale Signatur verwenden“ und „Für Schlüsselverschlüsselung verwenden“).

  6. Konfigurieren Sie zusätzliche Payloads für das Profil, um Benutzern den Zugang zu Ressourcen wie VPNs oder WLANs zu erlauben. Je nachdem, für welche Möglichkeit zur Installation des CA-Zertifikats auf den Geräten Sie sich entscheiden, müssen Sie das Zertifikat ggf. einer zusätzlichen Payload als vertrauenswürdiges Zertifikat hinzufügen.
  7. Klicken Sie auf den Tab Bereich und konfigurieren Sie den Bereich des Profils. Wenn Ihre PKI so konfiguriert ist, dass Zertifikate automatisch zurückgezogen werden, müssen Sie den Bereich des Profils so festlegen, dass die Zertifikate automatisch von Geräten entfernt werden, die aus dem Bereich entfernt werden. Weitere Informationen finden Sie unter Zurückziehen von DigiCert Zertifikaten.
  8. Klicken Sie auf Speichern und wählen Sie die Option An alle verteilen aus, wenn die DigiCert Zertifikate an alle Geräte verteilt werden sollen.
    Important:

    Damit DigiCert Zertifikate für ein Gerät ordnungsgemäß ausgestellt werden können, müssen die Bestandsinformationen für den jeweiligen Benutzer vollständig vorliegen. Wenn die Bestandsinformationen für einen Benutzer in Jamf Pro unvollständig sind, enthält das für diesen Benutzer ausgestellte DigiCert Zertifikat für jedes fehlende Attribut den Eintrag „N/A (Nicht verfügbar)“.

  9. Wiederholen Sie den Vorgang für alle in Jamf Pro konfigurierten Konfigurationsprofile, um DigiCert Zertifikate des Managed PKI Dienstes für Computer oder Mobilgeräte auszustellen.