Ce guide est conçu pour les administrateurs informatiques qui veulent utiliser Active Directory Certificate Services (AD CS) comme fournisseur de PKI ou autorité de certification dans Jamf Pro afin de distribuer des certificats émis par AD CS sur les ordinateurs ou les appareils mobiles.
- Le connecteur Jamf AD CS (la méthode abordée dans ce guide) —Une application Web qui gère la communication entre Jamf Pro et AD CS. Il est possible de configurer le connecteur Jamf AD CS dans Jamf Pro en utilisant l’entité SCEP ou Certificat.
- Simple Certificate Enrollment Protocol (SCEP) avec Microsoft Network Device Enrollment Service (NDES) —Cette méthode peut également prendre en charge la fonctionnalité proxy SCEP de Jamf Pro. Pour plus d’informations, consultez le document technique Activation de Jamf Pro en tant que proxy SCEP pour les profils de configuration.
- Entité de certificat Active Directory (macOS uniquement) —Cette méthode exige de lier un Mac à Active Directory. Pour plus d’informations, consultez la section Réglages des données utiles MDM de certificat Active Directory pour les appareils Apple du guide Déploiement des plateformes Apple.
Vous trouverez dans le tableau suivant les fonctionnalités prises en charge par chacune des méthodes de déploiement :
| Fonctionnalité | Connecteur Jamf AD CS - Entité SCEP | Connecteur Jamf AD CS - Entité Certificat | SCEP avec NDES | Entité de certificat Active Directory (macOS uniquement) |
|---|---|---|---|---|
| Révocation du certificat | X | X | — | — |
| Renouvellement du certificat | X | X | X | X |
| Clé privée liée à l’appareil | X | — | X | — |
| Communication acheminée via un proxy Jamf Pro | X | X | X | — |
| Challenges dynamiques | X | X | X | — |
| Ouverture aux appareils non liés à un domaine | X | X | X | — |
| Communication entrante | X | X | X | X |
| Communication sortante | X1 | X1 | — | — |
| Plusieurs modèles de certificat | X | X | —2 | X |
1 Dans les cas où vous utilisez le connecteur Jamf AD CS 2.0.0 ou version ultérieure.
2 Nécessite plusieurs serveurs NDES en cours d’exécution. Lorsque vous utilisez Jamf Pro en tant que proxy, vous ne pouvez indiquer qu’un seul serveur NDES.
Dans la suite de ce guide, nous expliquerons comment intégrer Jamf Pro avec AD CS en utilisant le connecteur Jamf AD CS.
- Modes de communication du connecteur Jamf AD CS
Vous pouvez configurer le connecteur Jamf AD CS de sorte qu’il fonctionne en mode de communication entrant ou sortant. Vous devez choisir le mode qui répond le mieux aux besoins de votre organisation. Si votre instance Jamf Pro est hébergée dans Jamf Cloud et que vous ne voulez pas ouvrir les ports du pare-feu vers votre infrastructure AD CS, vous devez utiliser le mode de communication sortant du connecteur. Si vous travaillez dans un environnement Jamf Pro sur site et que vous disposez de certificats signés à distance, vous pouvez utiliser le mode de communication sortant du connecteur. Dans le cas contraire, vous devrez utiliser le mode de communication entrant.
- Mode de communication entrant —
En mode de communication entrant, lorsqu’un appareil a besoin d’un certificat, Jamf Pro contacte le connecteur Jamf AD CS pour transmettre une demande de certificat à AD CS. AD CS renvoie ensuite les nouveaux certificats à Jamf Pro. Cette connectivité entrante nécessite généralement d’ouvrir un port du pare-feu et de configurer une passerelle via votre DMZ afin d’autoriser Jamf Cloud à se connecter à votre réseau. Pour plus d’informations, consultez la section Mode de communication entrant.
- Mode de communication sortant —
En mode de communication sortant, le connecteur se connectera régulièrement à Jamf Pro pour récupérer toutes les demandes de certificat en attente. Aucune configuration du port du pare-feu ou du proxy inverse n’est nécessaire. Le mode de communication sortant requiert Jamf Pro 11.13.0 ou version ultérieure et le connecteur Jamf AD CS 2.0.0 ou version ultérieure. Pour plus d’informations, consultez la section Mode de communication sortant.
- Mode de communication entrant —
- Distribution des certificats
Vous pouvez distribuer des certificats AD CS en déployant des profils de configuration à partir de Jamf Pro sur les ordinateurs et les appareils mobiles. AD CS doit tout d’abord être configuré comme autorité de certification dans Jamf Pro.
Vous pouvez choisir l’entité Certificat ou l’entité SCEP d’un profil de configuration pour distribuer des certificats AD CS aux ordinateurs ou aux appareils mobiles. Ces entités offrent toutes deux une personnalisation de la dimension des clés, une révocation de certificat automatique, des communications entrantes et sortantes et plusieurs modèles.
La distribution de certificats via SCEP offre une sécurité renforcée. En effet, chaque appareil générant sa propre paire de clés unique, qui ne quitte jamais l’appareil, cela limite le risque de compromettre les clés.
Pour plus d’informations, consultez la section Plateforme PKI Platform 8 de DigiCert (ancienne version).
- Apps internes
Vous pouvez distribuer des apps internes développées avec le SDK Jamf Certificate pour établir des identités et prendre en charge l’authentification par certificat. Cela vous permet d’utiliser l’authentification par signature unique (SSO) ou d’autres actions spécifiques à votre environnement. Lors de la distribution, Jamf Pro vous permet d’appliquer une configuration d’app gérée à une app pour demander les certificats nécessaires.
Pour plus d’informations, consultez la section Distribution d’une app interne développée avec le SDK Jamf Certificate.