Les configurations 802.1X qui exigent que les utilisateurs utilisent un certificat pour s’authentifier doivent utiliser le protocole TLS. Pour utiliser ce protocole, vous devez distribuer un profil de configuration aux ordinateurs avec un certificat d’identité configuré dans une entité ainsi que l’entité Réseau.
Pour activer l’authentification par certificat, vous avez besoin d’un serveur SCEP avec un certificat d’utilisateur ou d’appareil. Si vous utilisez un certificat d’utilisateur, les appareils doivent être attribués à un utilisateur dans Jamf Pro. Pour plus d’informations, consultez la section Attributions d’utilisateurs de la Documentation Jamf Pro.
- Dans la barre latérale de Jamf Pro, cliquez sur Ordinateurs .
- Cliquez sur Profils de configuration dans la barre latérale.
- Cliquez sur Nouveau.
- Utilisez l’entité Général pour configurer les réglages de base du profil, notamment le niveau auquel le profil doit être appliqué et la méthode de distribution.
- Selon votre environnement, vous devez configurer l’une des entités suivantes pour le certificat d’identité :
Si votre environnement s’intègre à Active Directory Certificate Services (AD CS), sélectionnez l’entité Certificat pour configurer les informations du certificat :
- Saisissez un nom d’affichage pour le certificat dans le champ Nom du certificat.
- Choisissez "Téléverser" dans le menu contextuel Sélectionner l’option de certificat.
- Cliquez sur Téléverser le certificat et téléversez le certificat CA racine.
- Si vous avez téléversé un certificat .p12 ou .pfx, saisissez un mot de passe dans le champ Mot de passe, puis confirmez le mot de passe. Pour plus d’informations, consultez la section Distribution d’un certificat à l’aide d’un profil de configuration du document technique Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro 10.40.0 ou version ultérieure.
Si votre environnement ne s’intègre pas à AD CS et que les ordinateurs sont liés à Active Directory, sélectionnez l’entité Certificat AD et configurez les éléments suivants :
- Saisissez une description pour la demande de certificat dans le champ Description.
- Saisissez le nom d’hôte du serveur AD CS dans le champ Serveur de certificat. Vous pouvez alors renseigner l’adresse IP et le nom d’hôte.
- Saisissez le nom de l’autorité de certification CA dans le champ Autorité de certification.
- Saisissez le nom du modèle de certificat dans le champ Modèle de certificat.Note:
Assurez-vous de saisir le nom du certificat d’ordinateur si vous distribuez le profil au niveau ordinateur, ou le nom du certificat d’utilisateur si vous distribuez le profil au niveau utilisateur. Ces champs sont sensibles à la casse et doivent contenir les noms correctement orthographiés.
- Saisissez le nombre de jours avant l’expiration du certificat pour commencer à afficher la notification d’expiration dans le champ Seuil de notification de l’expiration d’un certificat.
- Terminez la configuration des autres réglages de l’entité.Note:
- Ne sélectionnez pas le réglage Demander les identifiants. Il n’est pas encore pris en charge.
- Les champs Nom d’utilisateur et Mot de passe peuvent être laissés vides. Les identifiants sont extraits des tickets Kerberos et n’ont pas besoin d’être renseignés.
Si votre environnement ne s’intègre pas à AD CS et que les ordinateurs ne sont pas liés à Active Directory, sélectionnez l’entité SCEP et configurez les éléments suivants :
- Renseignez l’URL du serveur SCEP dans le champ URL. Par exemple : http://SCEP.Hostname/certsrv/mscep/mscep.dll
- Indiquez le nom de l’instance.
Cette valeur peut être le nom du certificat CA racine.
- Configurez le réglage Redistribuer le profil, si nécessaire.
- Saisissez les variables suivantes dans le champ Objet :
Si vous distribuez le profil au niveau utilisateur : CN=$USERNAME ou CN=$FULLNAME
Si vous distribuez le profil au niveau ordinateur : CN=$COMPUTERNAME ou CN=$SERIALNUMBER
- Dans le menu contextuel Type de nom alternatif de l’objet, sélectionnez "Nom RFC 822".
- (Optional) Saisissez une valeur pour l’objet dans le champ Type de nom alternatif de l’objet.
- Saisissez une valeur dans le champ Nom principal NT. Cette valeur est celle que le serveur RADIUS recherche.
Exemple de profil au niveau ordinateur : $COMPUTERNAME@scep.domain
Exemple de profil au niveau utilisateur : $USERNAME@scep.domain
- Choisissez une option dans le menu contextuel Type de challenge, puis effectuez l’une des opérations suivantes :
Type de challenge "Statique" : Renseignez le nom du challenge du secret prépartagé.
Type de challenge "Dynamic-Microsoft CA" : Saisissez une valeur similaire à la suivante dans le champ URL vers SCEP Admin : http://SCEP.Hostname/certsrv/mscep_admin/, puis saisissez le nom d’utilisateur et le mot de passe pour vous authentifier auprès du serveur SCEP.
- (Optional) Terminez la configuration des autres réglages du volet.
- Utilisez l’entité Réseau pour configurer les informations de votre réseau :
- Dans le menu contextuel Interface réseau, sélectionnez le type d’interface réseau à utiliser.
- (Wi-Fi uniquement) Configurez les réglages en fonction de votre environnement, notamment l’identifiant SSID (Service Set Identifier) et les réglages de la configuration du proxy, si votre environnement utilise un proxy.Note:
Jamf recommande d’utiliser type de sécurité « "WPA2 Enterprise" ».
- Dans l’onglet Protocoles, sélectionnez TLS et procédez comme suit, selon votre environnement :
Si vous avez configuré l’entité Certificat AD, sélectionnez "Certificat AD" dans le menu contextuel Certificat d’identité.
Si vous avez configuré l’entité Certificat, sélectionnez "Certificat AD CS" dans le menu contextuel Certificat d’identité.
Si vous avez configuré l’entité SCEP, sélectionnez "SCEP" dans le menu contextuel Certificat d’identité.
- Si votre environnement utilise le certificat CA racine uniquement, sélectionnez l’onglet Fiabilité, puis cliquez sur Ajouter. Dans le champ Nom commun du certificat, saisissez le nom commun du serveur RADIUS.Note:
Le champ Nom commun du certificat est sensible à la casse.
- (Optional) Selon votre environnement, sélectionnez Autoriser les exceptions de confiance, si nécessaire.
- Cliquez sur l’onglet Périmètre et configurez le périmètre du profil.
- Cliquez sur Enregistrer .
Le profil sera distribué sur les ordinateurs inclus dans le périmètre du profil la prochaine fois qu’ils contacteront Jamf Pro. Les utilisateurs rejoignent le réseau en toute simplicité, car ils s’authentifient avec le certificat.