讓使用者能夠使用憑證進行認證 - 技術文獻:使用Jamf Pro施行802.1X認證

技術文獻:使用Jamf Pro施行802.1X認證

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

要求使用者使用憑證進行認證的802.1X配置必須使用TLS通訊協定。要使用此通訊協定,您必須將設定描述檔發佈到配置了Wi-FiSCEP憑證承載資料的行動裝置。

Requirements

要在使用憑證進行認證的行動裝置上配置802.1X設定,您需要具有使用者或裝置憑證的SCEP伺服器。如果您要使用使用者憑證,則必須將裝置指派給Jamf Pro中的使用者。如需更多資訊,請參閱Jamf Pro說明文件中的使用者指派

  1. Jamf Pro中,於側邊欄中按一下裝置
  2. 按一下側邊欄中的 設定描述檔
  3. 按一下 新建
  4. 使用一般承載資料配置描述檔的基本設定,包括要套用描述檔的層級和發佈方法。如果您選擇在Self Service中提供描述檔,則選擇安全性設定。

    只會顯示適用所選層級的描述檔承載資料和設定。

  5. 使用憑證承載資料以配置憑證的相關資訊:
    1. 憑證名稱欄位中輸入憑證的顯示名稱。
    2. 選取憑證選項快顯功能表中選擇「上傳」。
    3. 按一下上傳憑證並上傳根CA憑證。
    4. (Optional) 如果您上傳了.p12.pfx憑證,請在密碼欄位中輸入密碼,然後驗證密碼。
  6. 使用SCEP承載資料以配置SCEP伺服器的相關資訊:
    1. URL欄位中,輸入附加了/certsrv/mscep/mscep.dll之SCEP伺服器的URL。
      Example:

      http://SCEP.Hostname/certsrv/mscep/mscep.dll

    2. 名稱欄位中輸入物件實體的名稱。一般而言,這是根CA的名稱。
    3. 主旨欄位中輸入以下其中一項:
      • 如果您要以使用者憑證來辨識使用網路的使用者,請視您組織的需要輸入CN=$USERNAMECN=$FULLNAME

      • 如果您要以裝置憑證來辨識使用網路的裝置,請視您組織的需要輸入CN=$DEVICENAMECN=$SERIALNUMBER

    4. 主旨備用名稱類型快顯功能選擇「RFC 822名稱」。
      Important:

      請勿配置主旨名稱備用值欄位。

    5. NT主體名稱欄位中,輸入以下其中一個使用者主體名稱(UPN)。
      • 如果您要使用使用者憑證,則UPN為「$USERNAME」,後接SCEP網域。

        Example:

        $USERNAME@scep.domain

      • 如果您要使用裝置憑證,則UPN為「$DEVICENAME$」,後接SCEP網域。
        Example:

        $DEVICENAME$@scep.domain

    6. 挑戰類型快顯功能表選擇以下其中一項:
      • 如果您要使用「靜態」作為挑戰類型,請輸入並驗證預共用密碼挑戰名稱。

      • 如果您要使用「動態Microsoft CA」作為挑戰類型,請輸入SCEP伺服器的URL,並附加「/certsrv/mscep_admin/」以及SCEP伺服器使用者名稱和密碼。

      Example:http://SCEP.Hostname/certsrv/mscep_admin/
  7. 使用Wi-Fi承載資料以配置網路的相關資訊:
    1. Service Set Identifier (SSID)欄位中輸入您的SSID。
    2. (Optional) 要確保該網路不會在「設定」中顯示為可用網路,請選取隱藏的網路核取方塊。
    3. (Optional) 為確保裝置自動連線道網路,請選取自動加入核取方塊。
    4. 根據需要配置代理伺服器安裝設定。
    5. 安全性類型快顯功能表選擇「WPA2企業」。
    6. 按一下通訊協定標籤頁。
    7. 選取TLS核取方塊。
    8. 身分憑證快顯功能表,選擇在SCEP承載資料中配置的憑證。
    9. 按一下信任標籤頁。
    10. 選取所上傳憑證的核取方塊。
    11. 針對憑證通用名稱設定按一下+新增,並輸入RADIUS憑證的名稱。
      Important:

      憑證通用名稱欄位區分大小寫。

  8. 按一下範圍標籤頁並配置描述檔的範圍。
    Note:
    • 若要發佈使用者層級的描述檔,請確保您將iPad新增至已啟用「共享的iPad」範圍。這可針對裝置的每位潛在使用者將描述檔安裝在該裝置上。當每位使用者登入時,便會將描述檔安裝在該裝置上。

    • 若使用者在描述檔被儲存於 Jamf Pro 之前已先登入iPad,則使用者必須先登出,然後重新登入 iPad,才能將描述檔安裝在該裝置上。

    • 對於以LDAP使用者或LDAP使用者群組為基礎的限制或排除項目,行動裝置資產資訊中的使用者名稱欄位必須填入。

  9. (Optional) 若要在Self Service中提供描述檔,則按一下Self Service標籤頁以配置該描述檔的Self Service設定。
  10. 按一下儲存

此描述檔會在範圍內的行動裝置下次於Jamf Pro報到時,發佈至這些行動裝置。使用者順利加入網路,因為他們使用憑證進行認證。