Om te voldoen aan Microsoft sterke certificaattoewijzingsvereisten voor Active Directory, waaraan moet worden voldaan om certificaten tijdens certificaatgebaseerde identificatie in een Active Directory-domein te valideren, moet je de certificaatinstellingen bijwerken in profielen voor computers of mobiele apparaten in Jamf School.
Sinds 11 februari 2025 gelden de door Microsoft aangekondigde wijzigingen in het gedrag van Active Directory Kerberos Key Distribution Centers (KDC's) op Windows Server 2008 of nieuwer (zie KB5014754). Domeincontrollers werken nu in de volledige afdwingingsmodus en identificatie wordt geweigerd als een certificaat niet sterk kan worden toegewezen. De compatibiliteitsmodus kan echter nog tot 10 september 2025 worden gebruikt.
Microsoft heeft eerder een nieuwe sterke toewijzingsstructuur aangekondigd die compatibel is met KDC's met Windows Server Preview Build 25246 of nieuwer (ziePreview of SAN URI for Certificate Strong Mapping for KB5014754 (Preview van SAN-URI voor sterke certificaattoewijzing voor KB5014754)). Omdat deze nieuwe functionaliteit nu uit de preview-fase is, is de KDC-logica in Windows Server 2019 en nieuwer bijgewerkt om certificaten te evalueren voor een SAN-URI (Subject Alternative Name) die de beveiligings-ID (Security Identifier, 'SID') van de gebruiker of het apparaat bevat. Deze toewijzingsmethode biedt meer flexibiliteit bij het uitgeven van certificaten die aan sterke toewijzingsvereisten voldoen. Hierbij wordt de SID van de gebruiker gebruikt in een op een SAN-tag gebaseerde URI, die de volgende notatie heeft: URL=tag:microsoft.com,2022-09-14:sid:<value>. Hier zijn microsoft.com en 2022-09-14 vaste waarden die niet mogen worden gewijzigd. Alleen <value> (de SID van de gebruiker of het apparaat) moet worden opgegeven.
In verband met deze wijzigingen moet elk certificaat dat voor authenticatie wordt gebruikt, nu worden gekoppeld aan een specifieke gebruiker of een specifiek computerobject in Active Directory. Om aan deze vereiste te voldoen voor elke uitgifteworkflow waarbij offline certificaatsjablonen worden gebruikt (zoals SCEP), moet je identiteitscertificaten opnieuw implementeren, waarbij de objectSid van de eindgebruiker in het SAN-URI-veld is opgenomen.
Als je vragen hebt of hulp nodig hebt, log je in bij Jamf account en klik je bovenaan op Contact opnemen met ondersteuning.
-
Jamf School is gesynchroniseerd met een LDAP-adreslijstvoorziening. Zie Synchronisatie met een LDAP-adreslijstvoorziening voor meer informatie.
-
Een profiel met een geconfigureerde SCEP-payload dat naar computers of mobiele apparaten is gedistribueerd. Zie Apparaatprofielen voor meer informatie over het aanmaken van profielen.
-
KDC's in het Active Directory-domein moeten Windows Server 2019 of nieuwer gebruiken.
Nadat het profiel is geïmplementeerd, ontvangt de computer of het mobiele apparaat een geldig clientcertificaat met de opgegeven algemene naam en de verwachte SAN-waarde.
#KB5014754 Audit Events
Get-EventLog -log system |
Where-Object {
$_.EventID -match "^39$|^40$|^41$"
} |
Sort-Object -property TimeGenerated |
Select-Object -last 10 |
Format-Table -AutoSize –Wrap