Wenn Ihre Umgebung eine externe CA verwendet, die SCEP unterstützt, können Sie Jamf Pro verwenden, um Verwaltungszertifikate vom SCEP-Server abzurufen und sie während der Registrierung bei Jamf Pro direkt auf Computern und Mobilgeräten zu installieren. Die Zertifikate stellen eine Verbindung zwischen den Geräten und dem Jamf Pro Server her, sodass Sie Aufgaben im Zusammenhang mit der Erfassung von Bestandsinformationen, der Konfiguration von Einstellungen und Sicherheitsfeatures sowie der Verteilung von Inhalten ausführen können. Weitere Informationen zur Registrierung finden Sie unter Registrierungsmethoden für Computer und Registrierungsmethoden für Mobilgeräte in der Jamf Pro Dokumentation.
Important:Wenn Sie von der in Jamf Pro integrierten CA zu einer externen CA wechseln, müssen Sie alle Geräte erneut bei Jamf Pro registrieren.
Klicken Sie in Jamf Pro auf Einstellungen in der Seitenleiste.
Klicken Sie im Abschnitt Global auf PKI-Zertifikate .
Klicken Sie auf den Tab Zertifikatvorlage für die Verwaltung und dann auf Externe CA.
Klicken Sie auf Bearbeiten .
Wählen Sie Eine SCEP-fähige, externe CA für die Registrierung von Computern und Mobilgeräten verwenden.
Note:
Diese Einstellung ist bereits ausgewählt, wenn Ihre Umgebung für die Verwendung einer externen CA konfiguriert ist. Wenn Sie von der integrierten CA zu einer externen CA wechseln, müssen Sie nach dem Speichern der Änderungen alle Geräte erneut bei Jamf Pro registrieren.
Wählen Sie Jamf Pro als SCEP-Proxy für die Registrierung von Computern und Mobilgeräten verwenden.
Geben Sie eine Basis-URL für den SCEP-Server ein.
(Optional) Geben Sie den Namen der Instanz in das Feld Name ein. Ein Beispiel für Microsoft Zertifizierungsstellen ist SERVERNAME-MSCEP-RA.
Wählen Sie im Pop-up-Menü Challenge-Typ den Typ des zu verwendenden Challenge-Passworts aus:
Wenn Sie möchten, dass alle Computer und Mobilgeräte das gleiche Passwort verwenden, wählen Sie "Statisch" und geben Sie ein Challenge-Passwort an, das als Schlüssel (Pre-Shared Secret) für die automatische Registrierung verwendet wird.
Wenn Sie SCEP-Challenges auf benutzerdefinierte Weise erhalten möchten, wählen Sie „Dynamisch“ und konfigurieren Sie einen Webhook vom Typ „SCEPChallenge“. Weitere Informationen finden Sie unter „SCEPChallenge“ im Abschnitt Webhooksin der Jamf Entwicklerportal
Wenn Sie eine Microsoft Zertifizierungsstelle verwenden und Sie für jeden Computer und jedes Mobilgerät ein anderes Challenge-Passwort festlegen möchten, wählen Sie die Option "Dynamic-Microsoft CA". Wenn Sie den Challenge-Typ "Dynamic-Microsoft CA" verwenden, ist für das Feld Benutzername das Format „Down-Level-Anmeldenamen“ erforderlich. Weitere Informationen finden Sie in dieser Microsoft Dokumentation: User Name Formats (Benutzernamen-Formate).
Wählen Sie bei Verwendung einer Entrust Zertifizierungsstelle die Option "Dynamic-Entrust".
Geben Sie den Namen Ihrer Digital ID Configuration, die Zertifikate für Entrust ausstellt, in das Feld Name der Konfiguration für die digitale ID ein.
Geben Sie die in Ihrer "Digitale ID-Konfiguration anvertrauen" definierte iggroup-Variable in das Feld "Gruppenname" ein.
Klicken Sie auf Hinzufügen, um weitere RDN-Variablen einzugeben, und geben Sie dann den Variablennamen und den Wert ein.
Important:
JAMF Gerätezertifikat muss in das Feld Gruppenname eingegeben werden. Wenn Sie JAMF Gerätezertifikat als Wert in einem RDN-Variablennamen in Ihrer "Digitale ID-Konfiguration anvertrauen" definiert haben, klicken Sie auf Hinzufügen, um den Variablennamen und den Wert JAMF Gerätezertifikat einzugeben.
Klicken Sie auf Speichern .
Nach dem Speichern müssen Sie für die externe Signierungs- und CA-Zertifikate für die externe CA bereitstellen. Dazu müssen Sie einen Signierungszertifikat-Keystore (.jks- oder .p12-Datei) mit beiden Zertifikaten zu Jamf Pro hochladen. Eine Anleitung finden Sie unter „Hochladen von Signierungs- und CA-Zertifikaten bei Verwendung einer externen Zertifizierungsstelle“ im Abschnitt PKI-Zertifikate in der Jamf Pro Dokumentation.
Important:Wenn Sie von der in Jamf Pro integrierten CA zu einer externen CA wechseln, müssen Sie alle Geräte erneut bei Jamf Pro registrieren.
Nachdem Sie die Einstellungen für PKI-Zertifikate gespeichert haben, können Sie Jamf Pro als SCEP-Proxy verwenden, um Verwaltungszertifikate während der Registrierung bei Jamf Pro direkt auf Geräten zu installieren.