- Si vous prévoyez d’utiliser SCEP pour émettre des certificats, effectuez les étapes suivantes :
Si vous ne prévoyez pas d’utiliser SCEP pour émettre des certificats, passez directement à l’étape 2.
- Dans la fenêtre Autorité de certification, cliquez avec le bouton droit sur Modèles de certificats et sélectionnez Nouveau > Modèle de certificat à émettre.
- Sélectionnez le modèle de votre appareil mobile, par exemple (« AppleEnroll »), puis cliquez sur OK.
Le nouveau modèle est maintenant disponible, et le service SCEP doit en être informé en modifiant un réglage du registre.
- Cliquez sur le menu Démarrage.
- Cliquez sur Rechercher, puis saisissez Regedit dans le champ de recherche.La fenêtre Éditeur du registre s’affiche.Important:
Faites attention lorsque vous modifiez les réglages de l’Éditeur du registre.
- Accédez à HKEY_LOCAL_MACHINE > LOGICIEL > Microsoft > Cryptographie.
- Cliquez sur la clé MSCEP.
- Dans la colonne Données, remplacez le nom des trois clés suivantes par celui du modèle que vous avez créé : EncryptionTemplate, GeneralPurposeTemplate et SignatureTemplate.
- Créez une nouvelle clé sous la clé MSCEP que vous appellerez « PasswordMax ».
- Créez une nouvelle Valeur DWORD 32 bits pour la clé PasswordMax.
- Saisissez PasswordMax dans le champ Nom pour la nouvelle valeur DWORD.
- Double-cliquez sur l’entrée DWORD pour ouvrir la boîte de dialogue Modifier la valeur DWORD 32 bits.
- Dans le champ Données de la valeur, entrez une valeur suffisamment grande pour convenir au nombre d’appareils inscrits dans votre environnement.Note:
Par défaut, le nombre de mots de passe mis en cache est de cinq. Les mots de passe sont mis en cache pour une durée maximale de 60 minutes ou jusqu’à ce qu’ils soient utilisés.
- Dans la zone des options Base, sélectionnez Décimale.
- Cliquez sur OK.
- Fermez la fenêtre Éditeur du registre.
- Cliquez sur Démarrer et sélectionnez Gestionnaire de serveur.
- Cliquez sur IIS, cliquez avec le bouton droit sur Service admin IIS dans la liste Services, puis sélectionnez Redémarrer les services.
- Ouvrez Microsoft Management Console (MMC) sur le serveur qui hébergera le serveur RADIUS.
- Accédez à Fichier > Ajouter/Supprimer un composant logiciel enfichable.
- Dans la liste Composants logiciels enfichables disponibles, cliquez sur Certificats > Ajouter.
- Dans la fenêtre Composant logiciel enfichable Certificats, sélectionnez Compte d’ordinateur, Ordinateur local, puis cliquez sur Terminer.
- Développez la barre latérale de la console pour ouvrir le dossier Certificats (Ordinateur local) > Personnel > Certificats.
- Sélectionnez le certificat du serveur qui indique Authentification du client, Authentification du serveur dans la colonne Rôles prévus.Important:
Notez le nom du certificat. Vous en aurez besoin plus tard, lors de la configuration de la méthode d’authentification PEAP ou TLS.
- Accédez à Démarrer > Outils d’administration Windows > Serveur NPS (Network Policy Server).
- Dans la barre latérale de la console, développez Clients et serveurs RADIUS, puis cliquez sur Clients RADIUS.
- Dans le volet Clients RADIUS, cliquez avec le bouton droit sur le client RADIUS sans fil ou filaire, sélectionnez Propriétés, puis configurez les réglages suivants des points d’accès :
- Nom convivial —Cela peut être n’importe quel nom, mais vous devez avoir un nom unique pour le point d’accès sans fil et un autre nom unique pour le point d’accès filaire.
- Adresse IP —Il s’agit de l’adresse IP du point d’accès ou du commutateur filaire.
- Fournisseur —Doit correspondre aux appareils sans fil et filaires que vous utilisez pour prendre en charge 802.1X.
- Secret partagé —Sélectionnez l’option Manuel en bas de la zone Secret partagé, puis saisissez le mot de passe que vous avez défini pour le point d’accès ou le commutateur filaire.
- Dans la barre latérale de la console, développez Stratégies, sous « NPS (Local) », puis cliquez avec le bouton droit sur Stratégies réseau et sélectionnez Nouveau.
- Lorsque vous y êtes invité, saisissez un nom dans le champ Nom de la stratégie.
- Assurez-vous que l’option Type de serveur d’accès réseau est définie sur Non spécifié.
- Cliquez sur Next (Suivant).
- Dans la fenêtre Spécifier les conditions, cliquez sur Ajouter pour ajouter une condition.
- Sélectionnez les conditions nécessaires pour votre environnement. Prenez en compte les valeurs suivantes, couramment utilisées, pour chaque réglage :
Type de port du serveur NAS : défini sur Sans fil – Autre ou Sans fil – IEEE 802.11.
Type d’authentification : défini sur EAP.
- Cliquez sur Next (Suivant).
- Dans la fenêtre Spécifier l’autorisation d’accès, sélectionnez l’option adaptée à votre environnement parmi les options suivantes :
Accès accordé
Accès refusé
L’accès est déterminé en fonction de la configuration des propriétés de numérotation de chaque compte d’utilisateur.
- Cliquez sur Next (Suivant).
- Dans la fenêtre Configurer les méthodes d’authentification, cliquez sur Ajouter.
- Pour configurer la méthode d’authentification PEAP, procédez comme suit :
- Sélectionnez Microsoft : Protected EAP (PEAP), puis cliquez sur OK.
- Sélectionnez Microsoft : Protected EAP (PEAP), puis cliquez sur Modifier pour ouvrir la fenêtre Propriétés.
- Cliquez sur le menu contextuel Certificat délivré à et sélectionnez le nom du certificat que vous avez noté à l’étape 6.
- Cochez la case Activer la reconnexion rapide.
- Dans le champ Types EAP, sélectionnez Mot de passe sécurisé (EAP-MSCHAP v2).Note:
Il est possible d’utiliser un certificat comme protocole EAP (Extensible Authentication Protocol) dans PEAP, mais cela crée une forme hybride de 802.1X (un mélange de PEAP et d’EAP-TLS).
- Cliquez sur OK.
- Pour configurer la méthode d’authentification TLS, procédez comme suit :
- Sélectionnez Microsoft : Carte à puce ou autre certificat, puis cliquez sur OK.
- Sélectionnez Microsoft : Carte à puce ou autre certificat, puis cliquez sur Modifier pour ouvrir la fenêtre Propriétés.
- Cliquez sur le menu contextuel Certificat délivré à et sélectionnez le nom du certificat que vous avez noté au préalable.
- Cliquez sur OK.
- Dans Méthodes d’authentification moins sécurisées, décochez toutes les cases, puis cliquez sur Suivant.
- (Optional) Dans la fenêtre Configurer les contraintes, configurez les paramètres supplémentaires, puis cliquez sur Suivant.
- (Optional) Dans la fenêtre Configurer les réglages, configurez les réglages supplémentaires, puis cliquez sur Suivant.
- (Optional) Une fois que vous avez vérifié vos réglages dans la fenêtre d’aperçu, cliquez sur Terminer.
L’environnement nécessaire pour exécuter l’authentification basique PEAP et EAP-TLS 802.1X est désormais prêt.