Présentation - Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Solution
Application
Content Type
Documentation technique
Utilities & Services
Jamf AD CS Connector
ft:locale
fr-FR

Ce guide est conçu pour les administrateurs informatiques qui veulent utiliser Active Directory Certificate Services (AD CS) comme fournisseur de PKI ou autorité de certification dans Jamf Pro afin de distribuer des certificats émis par AD CS sur les ordinateurs ou les appareils mobiles.

Pour intégrer AD CS avec Jamf Pro, vous pouvez utiliser l’une des méthodes suivantes :
  • Le connecteur Jamf AD CS (la méthode abordée dans ce guide)Une application Web qui gère la communication entre Jamf Pro et AD CS. Il est possible de configurer le connecteur Jamf AD CS dans Jamf Pro en utilisant l’entité SCEP ou Certificat.
  • Simple Certificate Enrollment Protocol (SCEP) avec Microsoft Network Device Enrollment Service (NDES)Cette méthode peut également prendre en charge la fonctionnalité proxy SCEP de Jamf Pro. Pour plus d’informations, consultez le document technique Activation de Jamf Pro en tant que proxy SCEP pour les profils de configuration.
  • Entité de certificat Active Directory (macOS uniquement)Cette méthode exige de lier un Mac à Active Directory. Pour plus d’informations, consultez la section Réglages des données utiles MDM de certificat Active Directory pour les appareils Apple du guide Déploiement des plateformes Apple.

Vous trouverez dans le tableau suivant les fonctionnalités prises en charge par chacune des méthodes de déploiement :

FonctionnalitéConnecteur Jamf AD CS - Entité SCEPConnecteur Jamf AD CS - Entité CertificatSCEP avec NDESEntité de certificat Active Directory (macOS uniquement)
Révocation du certificatXX
Renouvellement du certificatXXXX
Clé privée liée à l’appareilXX
Communication acheminée via un proxy Jamf ProXXX
Challenges dynamiquesXXX
Ouverture aux appareils non liés à un domaineXXX
Communication entranteXXXX
Communication sortanteX1X1
Plusieurs modèles de certificatXX2X

1 Dans les cas où vous utilisez le connecteur Jamf AD CS 2.0.0 ou version ultérieure.

2 Nécessite plusieurs serveurs NDES en cours d’exécution. Lorsque vous utilisez Jamf Pro en tant que proxy, vous ne pouvez indiquer qu’un seul serveur NDES.

Note:

Dans la suite de ce guide, nous expliquerons comment intégrer Jamf Pro avec AD CS en utilisant le connecteur Jamf AD CS.

Modes de communication du connecteur Jamf AD CS

Vous pouvez configurer le connecteur Jamf AD CS de sorte qu’il fonctionne en mode de communication entrant ou sortant. Vous devez choisir le mode qui répond le mieux aux besoins de votre organisation. Si votre instance Jamf Pro est hébergée dans Jamf Cloud et que vous ne voulez pas ouvrir les ports du pare-feu vers votre infrastructure AD CS, vous devez utiliser le mode de communication sortant du connecteur. Si vous travaillez dans un environnement Jamf Pro sur site et que vous disposez de certificats signés à distance, vous pouvez utiliser le mode de communication sortant du connecteur. Dans le cas contraire, vous devrez utiliser le mode de communication entrant.

  • Mode de communication entrant

    En mode de communication entrant, lorsqu’un appareil a besoin d’un certificat, Jamf Pro contacte le connecteur Jamf AD CS pour transmettre une demande de certificat à AD CS. AD CS renvoie ensuite les nouveaux certificats à Jamf Pro. Cette connectivité entrante nécessite généralement d’ouvrir un port du pare-feu et de configurer une passerelle via votre DMZ afin d’autoriser Jamf Cloud à se connecter à votre réseau. Pour plus d’informations, consultez la section Mode de communication entrant.

  • Mode de communication sortant

    En mode de communication sortant, le connecteur se connectera régulièrement à Jamf Pro pour récupérer toutes les demandes de certificat en attente. Aucune configuration du port du pare-feu ou du proxy inverse n’est nécessaire. Le mode de communication sortant requiert Jamf Pro 11.13.0 ou version ultérieure et le connecteur Jamf AD CS 2.0.0 ou version ultérieure. Pour plus d’informations, consultez la section Mode de communication sortant.

Distribution des certificats

Vous pouvez distribuer des certificats AD CS en déployant des profils de configuration à partir de Jamf Pro sur les ordinateurs et les appareils mobiles. AD CS doit tout d’abord être configuré comme autorité de certification dans Jamf Pro.

Vous pouvez choisir l’entité Certificat ou l’entité SCEP d’un profil de configuration pour distribuer des certificats AD CS aux ordinateurs ou aux appareils mobiles. Ces entités offrent toutes deux une personnalisation de la dimension des clés, une révocation de certificat automatique, des communications entrantes et sortantes et plusieurs modèles.

La distribution de certificats via SCEP offre une sécurité renforcée. En effet, chaque appareil générant sa propre paire de clés unique, qui ne quitte jamais l’appareil, cela limite le risque de compromettre les clés.

Pour plus d’informations, consultez la section Plateforme PKI Platform 8 de DigiCert (ancienne version).

Apps internes

Vous pouvez distribuer des apps internes développées avec le SDK Jamf Certificate pour établir des identités et prendre en charge l’authentification par certificat. Cela vous permet d’utiliser l’authentification par signature unique (SSO) ou d’autres actions spécifiques à votre environnement. Lors de la distribution, Jamf Pro vous permet d’appliquer une configuration d’app gérée à une app pour demander les certificats nécessaires.

Pour plus d’informations, consultez la section Distribution d’une app interne développée avec le SDK Jamf Certificate.