En mode de communication entrant, lorsqu’un appareil a besoin d’un certificat, Jamf Pro contacte le connecteur Jamf AD CS pour transmettre une demande de certificat à AD CS. AD CS renvoie ensuite les nouveaux certificats à Jamf Pro. Cette connectivité entrante nécessite généralement d’ouvrir un port du pare-feu et de configurer une passerelle via votre DMZ afin d’autoriser Jamf Cloud à se connecter à votre réseau.
Le connecteur Jamf AD CS reçoit les demandes de certificat client via Jamf Pro et s’exécute via le serveur Web IIS de Microsoft. Lorsqu’il reçoit une demande de Jamf Pro, le connecteur convertit la demande Web en protocole DCOM natif de Microsoft et la transmet à votre serveur AD CS, puis renvoie le numéro de demande de certificat AD CS. Jamf Pro renvoie ensuite le numéro de demande à AD CS via le connecteur pour vérifier que le certificat signé a bien été généré. Une fois que le certificat est prêt, il est renvoyé à Jamf Pro pour être réempaqueté afin de pouvoir être distribué à un appareil géré. Les appareils ne se connectent jamais directement au connecteur, les règles de pare-feu peuvent donc être utilisées pour restreindre l’accès. Seul Jamf Pro disposera du certificat client nécessaire pour s’authentifier auprès du service.
Le processus est similaire à celui utilisé dans le rôle de serveur NDES (SCEP) de Microsoft, dans la mesure où les deux services créent des applications Web frontales sécurisées pour AD CS. Les principales différences résident dans le fait que le connecteur requiert un certificat client pour authentifier les connexions plutôt qu’un mot de passe challenge. En outre, le connecteur prend en charge l’utilisation de plusieurs modèles, alors qu’un serveur NDES utilise un seul modèle de certificat AD CS.
Jamf Pro utilise le connecteur Jamf AD CS pour communiquer avec AD CS afin d’obtenir des certificats. Toutes les communications sont sécurisées à l’aide de l’authentification mTLS.
Les schémas suivants illustrent certaines implémentations courantes du connecteur Jamf AD CS en mode de communication entrant :
- Jamf Cloud avec le connecteur Jamf AD CS dans la DMZ
-
Le schéma suivant illustre comment la communication entre Jamf Pro et AD CS s’effectue si le connecteur Jamf AD CS est hébergé dans la DMZ. Jamf Pro s’authentifie auprès du serveur du connecteur Jamf AD CS avec un certificat client, puis le connecteur Jamf AD CS contacte la CA Microsoft via DCOM pour demander le certificat.
- Jamf Cloud avec une couche DMZ proxy inverse
-
Le schéma suivant illustre comment la communication entre Jamf Pro et AD CS s’effectue si vous utilisez un proxy inverse ou un répartiteur de charge avec le connecteur Jamf AD CS. Un proxy inverse peut être utilisé dans la DMZ pour réduire le nombre de ports ouverts requis entre la DMZ et le réseau interne, ou lorsqu’un environnement réseau ne permet pas aux hôtes basés dans la DMZ d’être liés à AD.
- Serveur Jamf Pro sur site dans la DMZ
-
Le schéma suivant illustre comment la communication entre Jamf Pro et AD CS s’effectue avec le connecteur Jamf AD CS si le serveur Jamf Pro est hébergé dans la DMZ.
Remarque :-
Les appareils sur le réseau interne doivent être capables de communiquer avec Jamf Pro afin de recevoir un certificat.
-
Dans un environnement en cluster, chaque nœud doit pouvoir communiquer avec le connecteur.
-