概覽 - 技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

Solution
Application
Content Type
技術說明文件
Utilities & Services
Jamf AD CS Connector
ft:locale
zh-TW

本指南專為想要在Jamf Pro中,將Active Directory憑證服務(AD CS)作為PKI提供者或憑證授權單位,而向電腦或行動裝置發佈AD CS來源憑證的IT管理員所設計。

您可以使用下列其中一種方法來整合AD CSJamf Pro
  • Jamf AD CS連接器(本指南中介紹的方法)用於管理Jamf ProAD CS之間通訊的Web應用程式。可使用SCEP憑證承載資料,在Jamf Pro中配置Jamf AD CS連接器。
  • 使用Microsoft網路裝置註冊服務(NDES)的簡易憑證註冊通訊協定(SCEP)此方法還可以支援Jamf Pro的SCEP Proxy功能。如需更多相關資訊,請參閱啟用Jamf Pro作為設定描述檔的SCEP Proxy技術文獻。
  • Active Directory憑證承載資料(僅限macOS)此方法需要將Mac綁定到Active Directory。如需更多資訊,請參閱Apple平台部署中的Apple裝置的Active Directory憑證MDM承載資料設定

下表列出了每種部署方法支援的功能:

功能Jamf AD CS連接器—SCEP承載資料Jamf AD CS連接器—憑證承載資料使用NDES的SCEPActive Directory憑證承載資料(僅限macOS)
憑證撤銷XX
憑證續訂XXXX
裝置綁定私鑰XX
Jamf Pro代理通訊XXX
動態挑戰XXX
對非網域綁定裝置開放XXX
輸入通訊XXXX
輸出通訊X1X1
多種憑證範本XX2X

1使用Jamf AD CS連接器2.0.0或更新版本時

2需要執行多個NDES伺服器。將Jamf Pro作為代理伺服器時,只能指定一部NDES伺服器。

Note:

本指南的其餘部分討論了使用Jamf AD CS連接器整合Jamf ProAD CS

Jamf AD CS連接器通訊模式

您可以將Jamf AD CS Connector配置為在輸入通訊模式或輸出通訊模式下執行。您應該選擇最符合您組織需求的模式。如果您的Jamf Pro物件實體在Jamf Cloud中託管,而不希望對您的AD CS基礎架構開啟防火牆連接埠,那麼您應該使用連接器的輸出模式。如果您擁有內部部署Jamf Pro環境並且擁有遠端簽署憑證,則可以使用連接器的輸出模式。否則,您應該使用輸入模式。

  • 輸入通訊模式

    在輸入通訊模式下,當裝置需要憑證時,Jamf Pro將聯絡Jamf AD CS Connector,其會將憑證請求傳遞給AD CSAD CS將新產生的憑證傳回給Jamf Pro。這種輸入連線能力通常需要您開啟防火牆連接埠,並透過DMZ配置橋接器以允許從Jamf Cloud連線到您的網路。如需更多資訊,請參閱輸入通訊模式

  • 輸出通訊模式

    在輸出模式下,連接器會定期將輸出連至Jamf Pro以擷取任何未完成的憑證請求。不需要防火牆連接埠或反向代理伺服器配置。輸出模式需要Jamf Pro 11.13.0或更新版本,以及Jamf AD CS Connector 2.0.0或更新版本。如需更多資訊,請參閱輸出通訊模式

憑證分配

您可以將設定描述檔從Jamf Pro部署到電腦和行動裝置來發佈AD CS憑證。必須在Jamf Pro中先將AD CS配置為憑證授權單位。

您可以選擇設定描述檔中的憑證承載資料或SCEP承載資料,將AD CS憑證發佈給電腦或行動裝置。兩種承載資料都提供密鑰大小自訂、自動憑證撤銷、輸入或輸出通訊,以及多種範本。

透過SCEP發佈憑證提供了增強的安全性,因為每個裝置都會產生自己獨特的密鑰配對,該密鑰配對永遠不會離開裝置,從而降低了密鑰洩漏的風險。

如需更多資訊,請參閱DigiCert PKI Platform 8(舊版)

內部App

您可以發佈用Jamf憑證SDK所開發的內部App,以建立身分來支援憑證型認證。這些讓您可以執行單一登入(SSO)或您環境專用的其他動作。Jamf Pro可在發佈期間讓您將管理式App配置套用至App,以便App能夠請求必要的憑證。

如需更多資訊,請參閱配發使用Jamf憑證SDK開發的內部App