Étape 2 : Configuration de AD CS comme autorité de certification pour le mode de communication entrant - Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro
Dans Jamf Pro, vous pouvez configurer les réglages des certificats PKI pour utiliser AD CS comme autorité de certification.
L’ajout de AD CS comme autorité de certification dans Jamf Pro requiert la configuration des réglages de l’intégration de AD CS et des réglages du connecteur JamfAD CS. Cela implique de définir l’emplacement du connecteur et des serveurs AD CS, mais aussi d’ajouter les certificats client et serveur pour permettre l’authentification entre Jamf Pro et le connecteur.
Une fois AD CS ajouté comme autorité de certification dans Jamf Pro, vous pouvez utiliser les réglages des certificats PKI dans Jamf Pro pour afficher et modifier les informations concernant la CA. De plus, vous pouvez configurer les réglages des certificats PKI pour afficher les informations relatives aux certificats AD CS actifs, expirés ou inactifs qui ont été distribués aux appareils via les profils de configuration.
Exigences
Le connecteur JamfAD CS doit être installé en mode de communication entrant. Vous avez besoin des certificats du connecteur qui sont générés lorsque vous installez le connecteur.
Dans la barre latérale de Jamf Pro, cliquez sur Réglages .
Dans la section Global, cliquez sur Certificats PKI .
Cliquez sur l’onglet Autorité de certification, puis cliquez sur Configurer une nouvelle autorité de certification.
Sélectionnez Active Directory Certificate Services (AD CS) et cliquez sur Suivant.
Dans la section Intégration du serveur AD CS, procédez comme suit :
Dans le champ Nom d’affichage pour l’intégration, saisissez un nom d’affichage pour l’intégration.
Saisissez le nom de l’autorité de certification dans le champ Nom CA.
Le nom de la CA correspond au nom commun de l’autorité de certification émettrice.
Saisissez le nom de domaine entièrement qualifié du serveur qui héberge AD CS dans le champ Nom de domaine entièrement qualifié.
Dans la section Connecteur Jamf AD CS, cochez ou décochez la case Révocation de certificat automatique, selon vos besoins.
Lorsque la révocation automatique des certificats est activée, les certificats émis par AD CS sont placés en attente de révocation et leur révocation devient effective une fois l’action Effacer l’ordinateur, Effacer l’appareil ou Révoquer la gestion de l’appareil réalisée. Lorsque des ordinateurs ou des appareils mobiles ne font plus partie du périmètre du profil de configuration qui émet les certificats, les certificats ne sont placés en attente de révocation qu’une fois que les ordinateurs ou appareils mobiles ont accusé réception de la commande de suppression du profil.
Remarque :
Si la révocation automatique des certificats est activée et que vous la désactivez, tous les certificats placés en attente de révocation préalablement à la désactivation continueront d’être révoqués.
Le service de révocation de Jamf Pro envoie des demandes de révocation soit toutes les 30 secondes, soit par lots de 100, selon le cas qui se présente en premier. Si le nombre de révocations est inférieur à 100, les demandes de révocation sont envoyées 30 secondes après que le premier profil de configuration a été configuré pour être supprimé. Si ce nombre est égal ou supérieur à 100, les 100 premières demandes de révocation sont envoyées immédiatement. Les autres demandes de révocation sont alors envoyées immédiatement par groupes de 100 ou sont reportées de 30 secondes si leur nombre est inférieur à 100.
Sélectionnez le mode Entrant pour le connecteur, puis procédez comme suit :
Dans la section Certificats, saisissez l’URL de l’emplacement du connecteur JamfAD CS.
Cliquez sur Téléverser pour téléverser le certificat du serveur (.pem ou .cer), puis suivez les instructions à l’écran.
Ce certificat est généré par le programme d’installation du connecteur JamfAD CS.
Pour téléverser le certificat du client (.pfx ou .p12), cliquez sur Téléverser et suivez les instructions à l’écran.
Ce certificat est généré lors de l’installation du connecteur JamfAD CS.
Cliquez sur Enregistrer .
Cliquez sur Terminé.
AD CS est répertorié comme CA dans l’onglet Autorités de certification.
Lorsque l’intégration à AD CS est terminée, vous pouvez utiliser Jamf Pro pour distribuer des certificats aux appareils via les profils de configuration en utilisant AD CS comme autorité de certification. Pour plus d’informations, consultez la section Distribution des certificats AD CS à l’aide de l’entité Certificat.