Aktivieren von Jamf Pro als SCEP-Proxy für Konfigurationsprofile

Anleitung: Aktivieren von Jamf Pro als SCEP-Proxy

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Jamf Pro ermöglicht es Ihnen, Konfigurationsprofile mit Payloads zu erstellen, die Zertifikate für den Benutzerzugriff auf Ressourcen wie VPN oder WLAN enthalten. Wenn Sie Jamf Pro als SCEP-Proxy für ein Konfigurationsprofil aktivieren, kann Jamf Pro mit Ihrem SCEP-Server kommunizieren, um das Zertifikat direkt auf Computern oder Mobilgeräten zu installieren.

Bevor Sie ein Konfigurationsprofil mit Jamf Pro als SCEP-Proxy für die im Profil enthaltenen Zertifikate verteilen können, müssen Sie Jamf Pro als SCEP-Proxy in den PKI-Zertifikatseinstellungen aktivieren. Damit können Sie Jamf Pro als SCEP-Proxy im Konfigurationsprofil verwenden, das Sie erstellen.

Note:Sie müssen Jamf Pro als SCEP-Proxy im Konfigurationsprofil für jedes Profil aktivieren, das zum Verteilen von Zertifikaten erstellt wird. Weitere Informationen zu Konfigurationsprofilen finden Sie unter Konfigurationsprofile für Computer und Konfigurationsprofile für Mobilgeräte in der Jamf Pro Dokumentation.
  1. Klicken Sie in Jamf Pro auf Einstellungen in der Seitenleiste.
  2. Klicken Sie im Abschnitt Global auf PKI-Zertifikate .
  3. Klicken Sie auf den Tab Zertifikatvorlage für die Verwaltung und dann auf Externe CA.
  4. Klicken Sie auf Bearbeiten .
  5. Wählen Sie Jamf Pro als SCEP-Proxy für Konfigurationsprofile aktivieren.
    Important:

    Wenn Sie die in Jamf Pro integrierte CA für die Registrierung des Geräts verwenden, stellen Sie sicher, dass Sie nicht Eine SCEP-fähige, externe CA für die Registrierung von Computern und Mobilgeräten verwenden auswählen. Wenn Sie diese Option auswählen, müssen Sie alle Geräte erneut bei Jamf Pro registrieren.

  6. Geben Sie eine Basis-URL für den SCEP-Server ein.
  7. (Optional) Geben Sie den Namen der Instanz in das Feld Name ein.
    Note:

    Ein Beispiel für Microsoft Zertifizierungsstellen ist SERVERNAME-MSCEP-RA.

  8. Wählen Sie im Pop-up-Menü Challenge-Typ den Typ des zu verwendenden Challenge-Passworts aus:
    • Wenn für alle Computer und Mobilgeräte das gleiche Challenge-Passwort verwendet werden soll, wählen Sie die Option "Statisch" aus, und geben Sie ein Challenge-Passwort ein. Das Challenge-Passwort wird als Schlüssel (Pre-Shared Secret) für die automatische Registrierung verwendet.

    • (Jamf Pro 10.32.0 oder höher) Wenn Sie eine Zertifizierungsstelle, die nicht von Microsoft stammt, mit einem dynamischen SCEP-Challenge-Typ verwenden möchten, können Sie mit dem Ereignis SCEPChallenge einen Webhook erstellen. Der empfangende Webserver erhält Informationen über das sich registrierende Gerät und das Konfigurationsprofil. Dadurch kann der Textkörper der zurückgegebenen Nachricht als SCEP-Abfrage für diese Registrierung verwendet werden. Weitere Informationen zu Webhooks finden Sie unter Webhooks in der Jamf Pro Dokumentation und auf der folgenden Seite in den Jamf Ressourcen für Entwickler: https://developer.jamf.com/developer-guide/docs/webhooks

    • Wenn Sie eine Microsoft Zertifizierungsstelle verwenden und Sie für jeden Computer und jedes Mobilgerät ein anderes Challenge-Passwort festlegen möchten, wählen Sie die Option "Dynamic-Microsoft CA".

      Wenn Sie den Challenge-Typ "Dynamic-Microsoft CA" verwenden, ist für das Feld Benutzername das Format „Down-Level-Anmeldenamen“ erforderlich, um sich bei der SCEP-Administratorseite anzumelden. Weitere Informationen finden Sie in dieser Microsoft Dokumentation: User Name Formats (Benutzernamen-Formate).

    • Wenn Sie eine Entrust CA verwenden, wählen Sie "Dynamic-Entrust" und führen Sie dann folgende Schritte aus:

      1. Geben Sie den Namen Ihrer Digital ID Configuration, die Zertifikate für Entrust ausstellt, in das Feld Name der Konfiguration für die digitale ID ein.

      2. Geben Sie die in Ihrer Entrust Digital ID Configuration definierte iggroup-Variable in das Feld Gruppenname ein.

      3. Klicken Sie auf Hinzufügen, um weitere RDN-Variablen einzugeben, und geben Sie dann den Variablennamen und den Wert ein.

  9. Klicken Sie auf Speichern .
Wenn Sie eine externe CA verwenden, müssen Sie nach dem Speichern die Signierungs- und CA-Zertifikate für die externe CA angeben. Dazu müssen Sie einen Signierungszertifikat-Keystore (.jks- oder .p12-Datei) mit beiden Zertifikaten zu Jamf Pro hochladen. Eine Anleitung finden Sie unter „Hochladen von Signierungs- und CA-Zertifikaten bei Verwendung einer externen Zertifizierungsstelle“ auf der Seite PKI-Zertifikate in der Jamf Pro Dokumentation. Wenn Sie die in Jamf Pro integrierte CA verwenden, ist nach dem Speichern keine Aktion erforderlich.