使用SCEP承載資料將DigiCert PKI Platform 8憑證發佈到裝置 - 技術文獻:用 Jamf Pro 整合 DigiCert

技術文獻:用 Jamf Pro 整合 DigiCert

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

DigiCert作為CA添加到Jamf Pro,並且Jamf ProDigiCert之間的通訊建立以後,您就可以用Jamf Pro中的設定描述檔發佈以DigiCert為CA的憑證了。設定描述檔可讓您定義允許電腦和行動裝置安裝CA憑證,以及允許使用者存取VPN或Wi-Fi等資源的設定。

使用SCEP承載資料發佈憑證時,流量會直接轉到DigiCert PKI Platform。流量不再透過Jamf Pro代理。這可以啟用動態查詢和自動撤銷,以加強SCEP工作流程中的憑證安全性。

Requirements

請查看Jamf Pro說明文件以下部分中的需求,確保符合發佈設定描述檔的要求:

  1. Jamf Pro中,於側邊欄中按一下電腦 裝置
  2. 按一下側邊欄中的 設定描述檔
  3. 按一下新建
  4. 使用一般承載資料配置基本設定,包括要套用描述檔的層級和發佈方法。只會顯示套用至所選取層級的設定檔承載和設定。
  5. 要使裝置能夠直接與SCEP伺服器通訊以獲取CA憑證,請選擇SCEP承載資料, 按一下配置,然後執行以下操作:
    1. 輸入DigiCert憑證描述檔中提供的SCEP註冊URL。
    2. 輸入DigiCert 設定描述檔的名稱欄位中的憑證授權單位名稱。
    3. (Optional) 重新發佈描述檔快顯功能表中,選取您想要在憑證過期前多少天自動重新發佈設定描述檔。
      Note:

      配置此選項即新增"$PROFILE_IDENTIFIER"至主旨欄位,其根據x.509加密標準以64個字元為限。若主旨欄位超過64個位元,則將無法更新憑證。例如,描述檔識別碼最多可為36個字元,若您還使用包含約29個字元的$USERNAME或$EMAIL承載資料變數,則將會超過64個字元限制。

    4. 查詢類型快顯功能表選擇"動態-"DigiCert,然後選擇要使用的DigiCertPKI實例。
    5. 選擇要用於 SCEP 查詢的憑證設定檔ID和座位ID。
      Note:

      Jamf Pro設定描述檔的設定頁面中列出的OID與DigiCertPKI管理器中憑證描述檔記錄的OID相關聯。您可以比較OID以確保配置設定描述檔的設定有效並與DigiCert PKI管理器中憑證設定描述檔記錄中指定的設定保持一致。

      憑證設定檔ID和座位ID的組合只能對每個設定描述檔使用一次。

      您應該對每個設定描述檔僅使用一次憑證設定檔ID。對同一裝置類型的多個設定描述檔重複使用憑證設定檔ID可能會導致憑證指派不正確。但是,您可以將相同的憑證設定檔ID重複用於不同裝置類型的設定描述檔(例如,一個電腦設定描述檔和一個行動裝置設定描述檔)。

      Jamf建議用於SCEP描述檔的席位ID與「主題」欄位中使用的CN相同。

      根據DigiCert中使用的憑證描述檔的要求,您可能需要配置其他設定(例如,密鑰大小、使用數字簽名和用於密鑰加密)。

  6. 為描述檔配置額外的承載資料,以允許使用者存取VPN或Wi-Fi等資源。根據您啟用裝置安裝CA憑證的方式,您可能需要將該憑證作為受信任憑證添加到額外的承載資料中。
  7. 按一下範圍標籤頁並配置描述檔的範圍。如果您的PKI已配置為自動撤銷憑證,您必須配置描述檔的範圍以確保自動從超出範圍的裝置撤銷憑證。如需更多資訊,請參閱撤銷DigiCert憑證
  8. 如果您打算簽發DigiCert憑證給所有裝置,請按一下儲存,然後選擇發佈至所有
    Important:

    使用者的清單資訊必須完整,才能正確地向裝置簽發DigiCert憑證。如果Jamf Pro中的使用者清單資訊資料不完整,DigiCert憑證簽發時會對缺失的屬性記錄為「N/A」。

  9. Jamf Pro中配置的所有設定描述檔重複此程序,以向電腦或行動裝置簽發DigiCert受管理PKI服務憑證。