Mode de communication sortant - Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Solution
Application
Content Type
Documentation technique
Utilities & Services
Jamf AD CS Connector
ft:locale
fr-FR

Le mode de communication sortant requiert Jamf Pro 11.13.0 ou version ultérieure et Jamf AD CS Connector 2.0.0 ou version ultérieure. En mode de communication sortant, le connecteur se connectera régulièrement à Jamf Pro pour récupérer toutes les demandes de certificat en attente. Par défaut, le connecteur récupérera les certificats toutes les 10 secondes. Vous pouvez modifier l’intervalle d’interrogation au moment d’installer le connecteur. Aucune configuration du port du pare-feu ou du proxy inverse n’est nécessaire.

Une fois qu’une demande de Jamf Pro est renvoyée par l’appel d’API à Jamf Pro, le connecteur convertit la demande Web en protocole DCOM natif de Microsoft et la transmet à votre serveur AD CS. Une fois que le certificat est prêt et que l’appel de publication suivant a été effectué, il est renvoyé à Jamf Pro pour être réempaqueté afin de pouvoir être distribué à un appareil géré. Les appareils ne se connectent jamais directement au connecteur, les règles de pare-feu peuvent donc être utilisées pour restreindre l’accès.

Important :

Si vous disposez d’une intégration AD CS existante et que vous n’avez pas besoin du mode de communication sortant, Jamf recommande de continuer à utiliser le connecteur Jamf AD CS 1.1.0. Vous n’avez besoin du connecteur Jamf AD CS 2.0.0 que si vous voulez utiliser le mode de communication sortant.

Pour faire passer une intégration AD CS existante d’un mode de communication entrant à un mode de communication sortant, vous devez créer une nouvelle intégration PKI et déployer des profils de configuration nouveaux ou mis à jour.

Le mode de communication sortant est prévu pour être utilisé dans les environnements hébergés dans Jamf Cloud. Si votre instance Jamf Pro est hébergée dans Jamf Cloud et que vous ne voulez pas ouvrir les ports du pare-feu vers votre infrastructure AD CS, vous devez utiliser le mode de communication sortant du connecteur. Si vous travaillez dans un environnement Jamf Pro sur site et que vous disposez de certificats signés à distance, vous pouvez utiliser le mode de communication sortant du connecteur. Dans le cas contraire, vous devrez utiliser le mode de communication entrant.

Jamf Pro fournit plusieurs moyens de se connecter à une autorité de certification émettrice dans le but de demander et de révoquer des certificats d’identité pour le compte des appareils gérés, notamment Jamf AD CS Connector.

En mode de communication sortant, Jamf AD CS Connector s’exécute comme service d’arrière-plan qui récupère les demandes de certificat client dans Jamf Pro. Le connecteur sortant vérifie l’identité du serveur Jamf Pro via l’objet du certificat TLS et s’authentifie auprès de Jamf Pro via OAuth 2.0.

Voici quelques-uns des avantages du mode de communication sortant :
  • Il permet aux organisations d’utiliser une connexion sortante vers le connecteur plutôt qu’une communication entrante uniquement, comme c’était le cas auparavant.

  • Il simplifie la mise en œuvre de l’intégration des certificats en supprimant la nécessité de configurer la connexion entre les réseaux Jamf Pro dans le cloud et les réseaux internes.

  • Il permet aux entreprises des secteurs hautement réglementés, qui ne sont pas autorisées à ouvrir des connexions vers leur réseau interne, de passer d’environnements Jamf Pro sur site à des environnements hébergés dans Jamf Cloud.

  • Il évite d’avoir à réinstaller le connecteur lors du renouvellement du certificat d’authentification Jamf Pro.

Remarque :

Si vous êtes à l’aise avec la configuration de l’accès entrant à votre réseau, ou si vous hébergez vous-même votre serveur Jamf Pro sur vos réseaux internes, vous préférerez peut-être utiliser le mode entrant. Dans la plupart des cas, le mode de communication entrant permet de traiter les certificats avec moins de latence, car il n’est pas soumis aux mécanismes supplémentaires de mise en file d’attente et d’interrogation utilisés dans le mode de communication sortant. En outre, si vous vous hébergez vous-même Jamf Pro avec un certificat TLS obtenu auprès d’une autorité de certification qui n’est pas approuvée par Windows, vous devrez exécuter le connecteur en mode de communication entrant, car il ne sera pas en mesure d’établir une connexion fiable avec Jamf Pro.

Le schéma suivant illustre une implémentation typique de Jamf AD CS Connector en mode de communication sortant.

Remarque :

Le mode de communication sortant ne prend pas en charge l’approbation manuelle des demandes de certificat CA.