Ondersteuning van sterke certificaattoewijzingsvereisten van Microsoft Active Directory in Jamf School

Jamf School-documentatie

Solution
Application
Content Type
Technische documentatie
Utilities & Services
ft:locale
nl-NL

Om te voldoen aan Microsoft sterke certificaattoewijzingsvereisten voor Active Directory, waaraan moet worden voldaan om certificaten tijdens certificaatgebaseerde identificatie in een Active Directory-domein te valideren, moet je de certificaatinstellingen bijwerken in profielen voor computers of mobiele apparaten in Jamf School.

Sinds 11 februari 2025 gelden de door Microsoft aangekondigde wijzigingen in het gedrag van Active Directory Kerberos Key Distribution Centers (KDC's) op Windows Server 2008 of nieuwer (zie KB5014754). Domeincontrollers werken nu in de volledige afdwingingsmodus en identificatie wordt geweigerd als een certificaat niet sterk kan worden toegewezen. De compatibiliteitsmodus kan echter nog tot 10 september 2025 worden gebruikt.

Microsoft heeft eerder een nieuwe sterke toewijzingsstructuur aangekondigd die compatibel is met KDC's met Windows Server Preview Build 25246 of nieuwer (ziePreview of SAN URI for Certificate Strong Mapping for KB5014754 (Preview van SAN-URI voor sterke certificaattoewijzing voor KB5014754)). Omdat deze nieuwe functionaliteit nu uit de preview-fase is, is de KDC-logica in Windows Server 2019 en nieuwer bijgewerkt om certificaten te evalueren voor een SAN-URI (Subject Alternative Name) die de beveiligings-ID (Security Identifier, 'SID') van de gebruiker of het apparaat bevat. Deze toewijzingsmethode biedt meer flexibiliteit bij het uitgeven van certificaten die aan sterke toewijzingsvereisten voldoen. Hierbij wordt de SID van de gebruiker gebruikt in een op een SAN-tag gebaseerde URI, die de volgende notatie heeft: URL=tag:microsoft.com,2022-09-14:sid:<value>. Hier zijn microsoft.com en 2022-09-14 vaste waarden die niet mogen worden gewijzigd. Alleen <value> (de SID van de gebruiker of het apparaat) moet worden opgegeven.

In verband met deze wijzigingen moet elk certificaat dat voor authenticatie wordt gebruikt, nu worden gekoppeld aan een specifieke gebruiker of een specifiek computerobject in Active Directory. Om aan deze vereiste te voldoen voor elke uitgifteworkflow waarbij offline certificaatsjablonen worden gebruikt (zoals SCEP), moet je identiteitscertificaten opnieuw implementeren, waarbij de objectSid van de eindgebruiker in het SAN-URI-veld is opgenomen.

Opmerking:

Als je vragen hebt of hulp nodig hebt, log je in bij Jamf account en klik je bovenaan op Contact opnemen met ondersteuning.

Vereisten
  • Jamf School is gesynchroniseerd met een LDAP-adreslijstvoorziening. Zie Synchronisatie met een LDAP-adreslijstvoorziening voor meer informatie.

  • Een profiel met een geconfigureerde SCEP-payload dat naar computers of mobiele apparaten is gedistribueerd. Zie Apparaatprofielen voor meer informatie over het aanmaken van profielen.

  • KDC's in het Active Directory-domein moeten Windows Server 2019 of nieuwer gebruiken.

  1. Ga in Jamf School naar Organisatie > Instellingen in de zijbalk.
  2. Klik op de payload Synchronisatie.
  3. Voer in het veld Beveiligings-id gebruiker (SID) een waarde in.
    Voorbeeld:

    objectSid

  4. (Optioneel) Om je toewijzingsconfiguratie te testen voordat je deze opslaat, klik je op Configuratie van toewijzing testen en voer je vervolgens in het venstermenu Configuratietest LDAP-toewijzing de groeps- en gebruikers-OU's in die je wilt testen.
  5. Klik op Bewaar.
  6. Ga naar Gebruikers > Gebruikers in de zijbalk.
  7. Klik op Synchroniseer gebruikers om de gebruikers vanuit LDAP naar Jamf School te synchroniseren.
  8. Ga naar Profielen > Overzicht in de zijbalk.
  9. Klik op de naam van het profiel dat de payload SCEP bevat.
  10. Zoek in de lijst met payloads aan de linkerkant van het paneel de payloadcategorie Algemene payload en klik op de payload SCEP.
  11. Kies "Uniform Resource Identifier" in het venstermenu Type alternatieve naam onderwerp.
  12. Voer in het veld Waarde alternatieve naam onderwerp de volgende SAN-URI-tekenreeks in: tag:microsoft.com,2022-09-14:sid:%UserSid%.
    Opmerking:
    • microsoft.com en 2022-09-14 zijn hardgecodeerde waarden die niet mogen worden gewijzigd. De enige waarde die je moet opgeven als je de SAN-URI gebruikt, is de SID van de gebruiker of het apparaat, die je in plaats van <value> invoert. In Jamf School kun je de payloadvariabele %UserSid% invoeren in plaats van <value>.

    • Als je de URL= doorgeeft, wordt de SAN-waarde letterlijk verwerkt, wat resulteert in een SAN-waarde van URL=URL=...

  13. Klik op Bewaar.

Nadat het profiel is geïmplementeerd, ontvangt de computer of het mobiele apparaat een geldig clientcertificaat met de opgegeven algemene naam en de verwachte SAN-waarde.

Nadat het certificaat op de beheerde computer of het beheerde mobiele apparaat is geïnstalleerd, kun je je identificeren met het nieuwe identiteitscertificaat en de logboeken met systeemgebeurtenissen controleren om er zeker van te zijn dat er geen nieuwe auditgebeurtenissen verschijnen. Zoek auditgebeurtenissen met de ID 39, 40 of 41. Je kunt Gebeurtenisseninzage gebruiken of een PowerShell-commando zoals het volgende uitvoeren:
#KB5014754 Audit Events
Get-EventLog -log system | 
Where-Object {
    $_.EventID -match "^39$|^40$|^41$"
} | 
Sort-Object -property TimeGenerated | 
Select-Object -last 10 | 
Format-Table -AutoSize –Wrap