- 如果打算使用SCEP發行憑證,請完成以下步驟:
如果不打算使用SCEP發行憑證,請跳至步驟2。
- 在憑證授權單位視窗中,以滑鼠右鍵按一下憑證範本,並選擇新建 > 要發行的憑證範本。
- 選取您的行動裝置範本(例如「AppleEnroll」),然後按一下確定。
新範本現已可用,且SCEP服務必須透過變更註冊設定來注意到它。
- 按一下開始功能表。
- 按一下搜尋,然後在搜尋欄位中輸入Regedit。註冊編輯器視窗隨即開啟。Important:
在註冊編輯器中編輯設定時請務必小心。
- 前往HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > Cryptography。
- 按一下MSCEP密鑰。
- 在Data欄中,將以下三個密鑰變更為您建立的範本名稱:EncryptionTemplate、GeneralPurposeTemplate和SignatureTemplate。
- 在MSCEP密鑰內建立名為「PasswordMax」的新密鑰。
- 在PasswordMax密鑰內建立新的DWORD (32-bit) Value。
- 針對新DWORD,在Name欄位中輸入PasswordMax。
- 連按兩下DWORD項目以開啟Edit DWORD (32-bit) Value對話方塊。
- 在Value data欄位中輸入足夠高的值,以容納您環境中註冊的裝置數量。Note:
快取密碼的預設數為五。密碼最多可快取60分鐘或直到其被使用為止。
- 在Base選項區域中,選取Decimal。
- 按一下 完成。
- 關閉註冊編輯器視窗。
- 按一下開始,然後選取伺服器管理者。
- 按一下IIS,以滑鼠右鍵按一下服務清單中的IIS管理服務,然後選擇重新啟動服務。
- 在將託管RADIUS伺服器的伺服器上開啟Microsoft管理主控台(MMC)。
- 前往檔案 > 新增/移除嵌入式管理單元。
- 在可用的嵌入式管理單元清單中,按一下憑證 > 新增。
- 在憑證嵌入式管理單元視窗中,選取電腦帳戶,選取本機電腦,然後按一下完成。
- 展開主控台側邊欄以開啟憑證(本機電腦) > 個人 > 憑證資料夾。
- 選取在預期目的欄中具有用戶端認證、伺服器認證的伺服器憑證。Important:
記下憑證的名稱。稍後在配置PEAP或TLS認證方法時將會需要它。
- 前往開始 > Windows管理工具 > 網路政策伺服器。
- 在主控台側邊欄中,展開RADIUS用戶端和伺服器,然後按一下RADIUS用戶端。
- 在RADIUS用戶端面板中,以滑鼠右鍵按一下無線或有線RADIUS用戶端,選取屬性,然後為存取點配置以下設定:
- 易記名稱 —這可以是任何名稱,但您應該為無線存取點指定一個唯一名稱,為有線存取點指定另一個唯一名稱。
- IP位址 —這是存取點或有線交換器的IP位址。
- 廠商 —這對應於您用於支援802.1X的無線和有線裝置。
- 共用密碼 —選取共用密碼區域底部的手動選項,然後輸入您在存取點或有線交換器上設定的密碼。
- 在主控台側邊欄中,展開「NPS(本機)」項目下的政策,以滑鼠右鍵按一下網路政策,並選擇新建。
- 出現提示時,在政策名稱欄位中輸入名稱。
- 確保將網路存取伺服器類型設定為未指定。
- 按一下Next(下一步)。
- 在指定條件視窗中,按一下新增以新增條件。
- 根據需要為您的環境選取條件。考慮為每個設定使用以下常用值:
NAS連接埠類型—設為無線—其他或無線—IEEE 802.11。
認證類型—設為EAP。
- 按一下Next(下一步)。
- 在指定存取權限視窗中,根據需要為您的環境選取以下其中一項:
授予存取權
存取遭拒
存取權取決於使用者的撥入屬性
- 按一下Next(下一步)。
- 在配置認證方法視窗中,按一下新增。
- 要配置PEAP認證方法,請執行以下操作:
- 選取Microsoft︰受保護的EAP(PEAP),然後按一下確定。
- 選取Microsoft︰受保護的EAP(PEAP),然後按一下編輯開啟屬性視窗。
- 按一下憑證發行對象快顯功能表,然後選擇您在步驟6中記下的憑證名稱。
- 選取啟用快速重新連線核取方塊。
- 在EAP類型欄位中,選取安全密碼(EAP-MSCHAP v2)。Note:
可以將憑證作為PEAP中的可延伸的認證通訊協定(EAP)類型,但這會導致802.1X的混合形式(PEAP和EAP-TLS的混合)。
- 按一下 完成。
- 要配置TLS認證方法,請執行以下操作:
- 選取Microsoft︰智慧卡或其他憑證,然後按一下確定。
- 選取Microsoft︰智慧卡或其他憑證,然後按一下編輯以開啟屬性視窗。
- 按一下憑證發行對象快顯功能表,然後選擇您先前記下的憑證名稱。
- 按一下 完成。
- 取消選取較不安全的認證方法下方的所有核取方塊,然後按一下下一步。
- (Optional) 在配置限制視窗中,配置其他參數,然後按一下下一步。
- (Optional) 在配置設定視窗中,配置其他設定,然後按一下下一步。
- (Optional) 在摘要視窗中檢視您的設定,然後按一下完成。
現已完成執行基本PEAP和EAP-TLS 802.1X認證的環境需求。