使用SCEP承載資料發佈AD CS憑證 - 技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

Solution
Application
Content Type
技術說明文件
Utilities & Services
Jamf AD CS Connector
ft:locale
zh-TW

Jamf ProAD CS之間建立通訊後,您就可以使用Jamf Pro,透過設定描述檔將AD CS作為憑證授權單位的憑證發佈至您環境中的電腦和行動裝置。

當使用SCEP承載資料發佈憑證時,流量會流經Jamf Pro,然後流向AD CS。這可以啟用動態查詢和自動撤銷,以加強SCEP工作流程中的憑證安全性。

需求條件

請查看Jamf Pro 說明文件的以下各節中的需求,確保符合發佈設定描述檔的要求:

  1. Jamf Pro 中,於側邊欄中按一下電腦裝置
  2. 按一下側邊欄中的 設定描述檔
  3. 按一下新建
  4. 使用一般承載資料配置基本設定,包括要套用描述檔的層級和發佈方法。只會顯示套用至所選取層級的設定檔承載和設定。
  5. 要使裝置能夠直接與SCEP伺服器進行通訊以獲取CA憑證,請選取SCEP承載資料,然後按一下配置
  6. 憑證授權單位類型區域中,選取AD CS
  7. AD CS憑證授權單位快顯功能表中,選取要用於發佈憑證的AD CS憑證授權單位。

    快顯功能表列出了在PKI憑證設定中的整合的顯示名稱欄位中輸入的顯示名稱。

  8. 輸入您在連接器上配置的範本名稱。
    注意:

    確認您輸入的是範本名稱,而非範本顯示名稱。如需更多資訊,請參閱在Active Directory憑證服務(AD CS)伺服器上配置範本和權限

  9. (任選) 如果希望在憑證過期之前將設定描述檔重新發佈給裝置,請從重新發佈描述檔快顯功能表中選取您希望的過期日前的天數。
    注意:

    配置此選項即新增"$PROFILE_IDENTIFIER"至主旨欄位,其根據x.509加密標準以64個字元為限。若主旨欄位超過64個位元,則將無法更新憑證。例如,描述檔識別碼最多可為36個字元,若您還使用包含約29個字元的$USERNAME或$EMAIL承載資料變數,則將會超過64個字元限制。

  10. (任選) 主題欄位中輸入適當的密鑰和值。
    注意:

    如果正使用PROFILE_IDENTIFIER承載資料變項,它必須是主旨欄位的第一個替換項。

  11. (任選) 如果需要,選擇主題備用名稱類型
    注意:

    依預設會選取"動態AD CS"挑戰類型

  12. (任選) 如果想重試憑證請求,請在重試重試延遲,以及憑證過期通知閾值欄位中輸入值。
  13. (任選) 根據AD CS中使用的憑證描述檔需求,您可能需要配置其他設定(例如,密鑰大小用作數位簽名用於密鑰編密指紋)。
  14. 使用允許從鑰匙圈匯出允許所有App存取核取方塊,為您的工作流程選取適當的值。
  15. 按一下範圍索引標籤,並將設定描述檔的範圍限定為適當的裝置。
  16. 按一下儲存