Distribution des certificats AD CS via l’entité SCEP - Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Solution
Application
Content Type
Documentation technique
Utilities & Services
Jamf AD CS Connector
ft:locale
fr-FR

Une fois la communication entre Jamf Pro et AD CS établie, vous pouvez utiliser Jamf Pro pour distribuer les certificats aux ordinateurs et aux appareils mobiles de votre environnement utilisant des profils de configuration avec AD CS comme autorité de certification.

Lorsque les certificats sont distribués avec l’entité SCEP, le trafic transite directement par Jamf Pro, puis par AD CS. Cela permet de renforcer la sécurité de votre certificat dans les workflows SCEP grâce aux challenges dynamiques et à une révocation automatique.

Exigences

Assurez-vous que les exigences relatives à la distribution des profils de configuration sont respectées en contrôlant les exigences mentionnées dans les sections suivantes de la Documentation Jamf Pro :

  1. Dans la barre latérale de Jamf Pro, cliquez sur Ordinateurs ou Appareils .
  2. Cliquez sur Profils de configuration dans la barre latérale.
  3. Cliquez sur Nouveau .
  4. Utilisez l’entité Général pour configurer les réglages de base, notamment le niveau auquel appliquer le profil et la méthode de distribution. Seuls les réglages et entités qui s’appliquent au niveau sélectionné sont affichés pour le profil.
  5. Pour permettre aux appareils de communiquer directement avec le serveur SCEP afin d’obtenir le certificat CA, sélectionnez l’entité SCEP, puis cliquez sur Configurer.
  6. Dans la zone Type d’autorité de certification, sélectionnez AD CS.
  7. Sélectionnez l’autorité de certification AD CS que vous voulez utiliser pour distribuer les certificats dans le menu contextuel Autorité de certification AD CS.

    Le menu contextuel dresse la liste des noms d’affichage saisis dans le champ Nom d’affichage pour l’intégration des réglages Certificats PKI

  8. Saisissez le nom du modèle que vous avez configuré dans le connecteur.
    Remarque :

    Veillez à saisir le nom du modèle et non le nom d’affichage du modèle. Pour plus d’informations, consultez la section Configuration d’un modèle et des autorisations sur le serveur Active Directory Certificate Services (AD CS).

  9. (Optionnel) Si vous voulez que le profil de configuration soit redistribué aux appareils avant l’expiration du certificat, dans le menu contextuel Redistribuer le profil, définissez un nombre de jours avant la date d’expiration.
    Remarque :

    La configuration de cette option ajoute « $PROFILE_IDENTIFIER » au champ Objet, qui est limité à 64 caractères par la norme de cryptographie x.509. Si le champ Objet dépasse 64 caractères, les certificats ne seront pas renouvelés. Par exemple, l’identifiant de profil peut comporter jusqu’à 36 caractères, et si vous utilisez également une variable d’entité telle que $USERNAME ou $EMAIL d’environ 29 caractères, vous dépasserez la limite de 64 caractères.

  10. (Optionnel) Saisissez les clés et les valeurs appropriées dans le champ Objet.
    Remarque :

    Si vous utilisez la variable d’entité PROFILE_IDENTIFIER, vous devez la remplacer en premier dans le champ Objet.

  11. (Optionnel) Sélectionnez un type de nom alternatif du sujet, si nécessaire.
    Remarque :

    Dans le champ Type de challenge, la valeur "Dynamic-AD CS" est sélectionnée par défaut.

  12. (Optionnel) Si vous voulez faire une nouvelle tentative de demande de certificat, saisissez les valeurs dans les champs Nouvelles tentatives, Délai avant de réessayer et Seuil de notification de l’expiration d’un certificat.
  13. (Optionnel) Selon les exigences du profil de certificat utilisé dans AD CS, vous devrez peut-être configurer des réglages supplémentaires (par exemple, Dimension de la clé, Utiliser une signature numérique, Utiliser pour le chiffrement de clé et Empreinte digitale).
  14. Sélectionnez les valeurs appropriées pour votre workflow en définissant les options Autoriser l’exportation à partir du trousseau et Autoriser l’accès pour toutes les apps.
  15. Cliquez sur l’onglet Périmètre et ajoutez les appareils appropriés dans le périmètre du profil de configuration.
  16. Cliquez sur Enregistrer .