讓使用者能夠使用憑證進行認證 - 技術文獻:使用Jamf Pro施行802.1X認證

技術文獻:使用Jamf Pro施行802.1X認證

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

要求使用者使用憑證進行認證的802.1X配置必須使用TLS通訊協定。要使用此通訊協定,您必須將設定描述檔發佈至具有在承載資料中所配置的身分憑證,以及網路承載資料的電腦。

Requirements

要啟用憑證型認證,您需要具有使用者或裝置憑證的SCEP伺服器。如果您要使用使用者憑證,則必須將裝置指派給Jamf Pro中的使用者。如需更多資訊,請參閱Jamf Pro說明文件中的使用者指派

  1. Jamf Pro中,於側邊欄中按一下電腦
  2. 按一下側邊欄中的 設定描述檔
  3. 按一下 新建
  4. 使用一般承載資料配置描述檔的基本設定,包括要套用描述檔的層級和發佈方法。
  5. 根據您的環境,您必須為身分憑證配置以下其中一項承載資料:

    如果您的環境整合了Active Directory憑證服務(AD CS),請選取用於配置憑證相關資訊的憑證承載資料:

    1. 憑證名稱欄位中輸入憑證的顯示名稱。
    2. 選取憑證選項快顯功能表中選擇"上傳"
    3. 按一下上傳憑證並上傳根CA憑證。
    4. 如果您上傳了.p12.pfx憑證,請在密碼欄位中輸入密碼,然後驗證密碼。如需更多資訊,請參閱「使用Jamf Pro 10.40.0或更新版本與Active Directory憑證服務(AD CS)整合」技術文獻的使用設定描述檔發佈憑證一節。

    如果您的環境未整合AD CS,並且電腦綁定至Active Directory,請選取AD憑證承載資料並配置以下內容:

    1. 說明欄位中輸入憑證請求的說明。
    2. 憑證伺服器欄位中,輸入AD憑證服務伺服器的主機名稱。IP和主機名稱都可以輸入。
    3. 憑證授權單位欄位中輸入CA的名稱。
    4. 憑證範本欄位中輸入憑證範本的名稱。
      Note:

      如果在電腦層級發佈描述檔,請確保輸入電腦憑證的名稱;如果在使用者層級發佈描述檔,請確保輸入使用者憑證的名稱。這些欄位必須具有準確的拼寫且區分大小寫。

    5. 輸入憑證到期前的天數,以開始在憑證到期通知閾值欄位中顯示到期通知。
    6. 根據需要配置承載資料中的其餘設定。
      Note:
      • 請勿選取提示輸入憑證設定。目前不支援此功能。
      • 使用者名稱密碼欄位可以空白不填。憑證是從Kerberos票證中提取的,不需要填寫。

    如果您的環境未整合AD CS,並且未將電腦綁定至Active Directory,請選取SCEP承載資料並配置以下內容:

    1. URL欄位中輸入SCEP伺服器URL。例如:http://SCEP.Hostname/certsrv/mscep/mscep.dll
    2. 輸入物件實體的名稱。

      此值可以是根CA憑證的名稱。

    3. 根據需要配置重新發佈描述檔設定。
    4. 針對主旨欄位輸入以下變數:
      • 如果在使用者層級發佈描述檔:CN=$USERNAMECN=$FULLNAME

      • 如果在電腦層級發佈描述檔:CN=$COMPUTERNAMECN=$SERIALNUMBER

    5. 主旨備用名稱類型快顯功能選擇"RFC 822名稱"
    6. (Optional) 主旨備用名稱類型欄位中輸入主旨的值。
    7. NT主體名稱欄位中輸入值。此值是RADIUS伺服器尋找的值。

      電腦層級描述檔範例:$COMPUTERNAME@scep.domain

      使用者層級描述檔範例:$USERNAME@scep.domain

    8. 挑戰類型快顯功能表中選擇選項,然後執行以下操作之一:
      • "靜態"挑戰類型:輸入預先共享的密碼挑戰名稱。

      • "動態Microsoft CA"挑戰類型:在URL to SCEP Admin欄位中輸入類似於以下內容的值:http://SCEP.Hostname/certsrv/mscep_admin/,然後輸入使用者名稱和密碼以向SCEP伺服器進行認證。

    9. (Optional) 根據需要配置面板中的其餘設定。
  6. 使用網路承載資料以配置您的網路相關資訊:
    1. 網路介面快顯功能表中選取要使用的網路介面類型。
    2. (僅限Wi-Fi)根據需要為您的環境配置設定,包括Service Set Identifier (SSID)和代理伺服器安裝程式的設定(如果您的環境使用代理伺服器)。
      Note:

      Jamf建議您針對「安全性類型」使用"WPA2企業"

    3. 通訊協定標籤頁上,選取TLS,並根據您的環境執行以下操作:
      • 如果您配置了AD憑證承載資料,請從身分憑證快顯功能表選取"AD憑證"

      • 如果您配置了憑證承載資料,請從身分憑證快顯功能表選取"AD CS憑證"

      • 如果您配置了SCEP承載資料,請從身分憑證快顯功能表選取"SCEP"

    4. 如果您的環境僅使用根CA憑證,請選取信任標籤頁,然後按一下新增。在憑證通用名稱欄位中,輸入RADIUS伺服器通用名稱。
      Note:

      憑證通用名稱欄位區分大小寫。

    5. (Optional) 根據您的環境,視需要選取允許信任例外
  7. 按一下範圍標籤頁並配置描述檔的範圍。
  8. 按一下儲存

當描述檔範圍中的電腦下次聯絡Jamf Pro時,會將描述檔發佈至該電腦。使用者順利加入網路,因為他們使用憑證進行認證。