Permettre aux utilisateurs de s’authentifier avec un certificat - Document technique : Mise en œuvre de l’authentification 802.1X avec Jamf Pro

Document technique : Mise en œuvre de l’authentification 802.1X avec Jamf Pro

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Les configurations 802.1X qui exigent que les utilisateurs utilisent un certificat pour s’authentifier doivent utiliser le protocole TLS. Pour utiliser ce protocole, vous devez distribuer des profils de configuration aux appareils mobiles, dans lequel vous aurez configuré les entités Wi-Fi, SCEP et Certificat.

Requirements

Pour configurer les réglages 802.1X sur des appareils mobiles qui s’authentifient avec un certificat, vous avez besoin d’un serveur SCEP avec un certificat d’utilisateur ou d’appareil. Si vous utilisez un certificat d’utilisateur, les appareils doivent être attribués à un utilisateur dans Jamf Pro. Pour plus d’informations, consultez la section Attributions d’utilisateurs de la Documentation Jamf Pro.

  1. Dans la barre latérale de Jamf Pro, cliquez sur Appareils .
  2. Cliquez sur Profils de configuration dans la barre latérale.
  3. Cliquez sur Nouveau.
  4. Utilisez l’entité Général pour configurer les réglages de base du profil, notamment le niveau auquel le profil doit être appliqué et la méthode de distribution. Si vous avez choisi de rendre le profil disponible dans Self Service, choisissez un réglage Sécurité.

    Seuls les réglages et entités qui s’appliquent au niveau sélectionné sont affichés pour le profil.

  5. Utilisez l’entité Certificat pour configurer les informations du certificat :
    1. Saisissez un nom d’affichage pour le certificat dans le champ Nom du certificat.
    2. Choisissez « Téléverser » dans le menu contextuel Sélectionner l’option de certificat.
    3. Cliquez sur Téléverser le certificat et téléversez le certificat CA racine.
    4. (Optional) Si vous avez téléversé un certificat .p12 ou .pfx, saisissez un mot de passe dans le champ Mot de passe, puis confirmez le mot de passe.
  6. Utilisez l’entité SCEP pour configurer les informations du serveur SCEP :
    1. Dans le champ URL, saisissez l’URL de votre serveur SCEP, suivie de /certsrv/mscep/mscep.dll.
      Example:

      http://SCEP.Hostname/certsrv/mscep/mscep.dll

    2. Saisissez le nom de l’instance dans le champ Nom. En général, il s’agit du nom du certificat CA racine.
    3. Dans le champ Objet, saisissez l’un des éléments suivants :
      • Si vous utilisez des certificats d’utilisateurs pour identifier les utilisateurs qui utilisent le réseau, saisissez CN=$USERNAME ou CN=$FULLNAME selon les besoins de votre organisation.

      • Si vous utilisez des certificats d’appareils pour identifier les appareils qui utilisent le réseau, saisissez CN= $DEVICENAME ou CN= $SERIALNUMBER selon les besoins de votre organisation.

    4. Dans le menu contextuel Type de nom alternatif de l’objet, sélectionnez « Nom RFC 822 ».
      Important:

      Ne configurez pas le champ Valeur de nom alternatif de l’objet.

    5. Dans le champ Nom principal NT, saisissez l’un des noms principaux des utilisateurs (UPN) suivants.
      • Si vous utilisez un certificat d’utilisateur, l’UPN sera « $USERNAME » suivi du domaine SCEP.

        Example:

        $USERNAME@scep.domain

      • Si vous utilisez un certificat d’appareil, l’UPN sera « $DEVICENAME$ » suivi du domaine SCEP.
        Example:

        $DEVICENAME$@scep.domain

    6. Dans le menu contextuel Type de challenge, sélectionnez l’une des options suivantes :
      • Si vous utilisez le type de challenge « Statique », saisissez puis vérifiez le nom du challenge du secret prépartagé.

      • Si vous utilisez le type de challenge « Dynamic-Microsoft CA », renseignez l’URL de votre serveur SCEP, suivie de « /certsrv/mscep_admin/ », puis saisissez le nom d’utilisateur et le mot de passe du serveur SCEP.

      Example:http://SCEP.Hostname/certsrv/mscep_admin/
  7. Utilisez l’entité Wi-Fi pour configurer les informations du réseau :
    1. Entrez votre SSID dans le champ Identifiant SSID (Service Set Identifier).
    2. (Optional) Pour vous assurer que le réseau ne s’affiche pas comme réseau disponible dans les réglages, cochez la case Réseau masqué.
    3. (Optional) Pour vous assurer que les appareils se connectent automatiquement au réseau, cochez la case Connexion automatique.
    4. Configurez le réglage Configuration du proxy, si nécessaire.
    5. Dans le menu contextuel Type de sécurité, sélectionnez « WPA2 Enterprise ».
    6. Cliquez sur l’onglet Protocoles.
    7. Cochez la case TLS.
    8. Dans le menu contextuel Certificat d’identité, sélectionnez le certificat configuré dans l’entité SCEP.
    9. Cliquez sur l’onglet Fiabilité.
    10. Cochez les cases correspondant aux certificats que vous avez téléversés.
    11. Cliquez sur +Ajouter dans le réglage Nom commun du certificat et renseignez le nom du certificat RADIUS.
      Important:

      Le champ Nom commun du certificat est sensible à la casse.

  8. Cliquez sur l’onglet Périmètre et configurez le périmètre du profil.
    Note:
    • Pour distribuer les profils de niveau utilisateur, assurez-vous d’ajouter les iPad au périmètre dont l’option iPad partagé est activée. Cela permet d’installer le profil sur l’appareil pour chaque utilisateur potentiel de cet appareil. Le profil est alors installé sur l’appareil lorsque chaque utilisateur se connecte.

    • Si un utilisateur est connecté à un iPad avant l’enregistrement d’un profil dans Jamf Pro, il doit se déconnecter et se reconnecter à l’iPad pour que le profil s’installe sur l’appareil.

    • Pour que les limitations ou les exclusions reposent sur des utilisateurs LDAP ou des groupes d’utilisateurs LDAP, le champ Nom d’utilisateur doit être renseigné dans les données d’inventaire de l’appareil mobile.

  9. (Optional) Pour rendre le profil disponible dans Self Service, cliquez sur l’onglet Self Service afin de configurer les réglages Self Service pour le profil.
  10. Cliquez sur Enregistrer .

Le profil est distribué sur les appareils mobiles inclus dans le périmètre lors de leur prochaine connexion à Jamf Pro. Les utilisateurs rejoignent le réseau en toute simplicité, car ils s’authentifient avec le certificat.