本指南專為想要在Jamf Pro中,將Active Directory憑證服務(AD CS)作為PKI提供者或憑證授權單位,而向電腦或行動裝置發佈AD CS來源憑證的IT管理員所設計。
- Jamf AD CS連接器(本指南中介紹的方法) —用於管理Jamf Pro與AD CS之間通訊的Web應用程式。可使用SCEP或憑證承載資料,在Jamf Pro中配置Jamf AD CS連接器。
- 使用Microsoft網路裝置註冊服務(NDES)的簡易憑證註冊通訊協定(SCEP) —此方法還可以支援Jamf Pro的SCEP Proxy功能。如需更多相關資訊,請參閱啟用Jamf Pro作為設定描述檔的SCEP Proxy技術文獻。
- Active Directory憑證承載資料(僅限macOS) —此方法需要將Mac綁定到Active Directory。如需更多資訊,請參閱Apple平台部署中的Apple裝置的Active Directory憑證MDM承載資料設定。
下表列出了每種部署方法支援的功能:
| 功能 | Jamf AD CS連接器—SCEP承載資料 | Jamf AD CS連接器—憑證承載資料 | 使用NDES的SCEP | Active Directory憑證承載資料(僅限macOS) |
|---|---|---|---|---|
| 憑證撤銷 | X | X | — | — |
| 憑證續訂 | X | X | X | X |
| 裝置綁定私鑰 | X | — | X | — |
| Jamf Pro代理通訊 | X | X | X | — |
| 動態挑戰 | X | X | X | — |
| 對非網域綁定裝置開放 | X | X | X | — |
| 輸入通訊 | X | X | X | X |
| 輸出通訊 | X1 | X1 | — | — |
| 多種憑證範本 | X | X | —2 | X |
1使用Jamf AD CS連接器2.0.0或更新版本時
2需要執行多個NDES伺服器。將Jamf Pro作為代理伺服器時,只能指定一部NDES伺服器。
本指南的其餘部分討論了使用Jamf AD CS連接器整合Jamf Pro與AD CS。
- Jamf AD CS連接器通訊模式
您可以將Jamf AD CS Connector配置為在輸入通訊模式或輸出通訊模式下執行。您應該選擇最符合您組織需求的模式。如果您的Jamf Pro物件實體在Jamf Cloud中託管,而不希望對您的AD CS基礎架構開啟防火牆連接埠,那麼您應該使用連接器的輸出模式。如果您擁有內部部署Jamf Pro環境並且擁有遠端簽署憑證,則可以使用連接器的輸出模式。否則,您應該使用輸入模式。
- 輸入通訊模式 —
在輸入通訊模式下,當裝置需要憑證時,Jamf Pro將聯絡Jamf AD CS Connector,其會將憑證請求傳遞給AD CS。AD CS將新產生的憑證傳回給Jamf Pro。這種輸入連線能力通常需要您開啟防火牆連接埠,並透過DMZ配置橋接器以允許從Jamf Cloud連線到您的網路。如需更多資訊,請參閱輸入通訊模式。
- 輸出通訊模式 —
在輸出模式下,連接器會定期將輸出連至Jamf Pro以擷取任何未完成的憑證請求。不需要防火牆連接埠或反向代理伺服器配置。輸出模式需要Jamf Pro 11.13.0或更新版本,以及Jamf AD CS Connector 2.0.0或更新版本。如需更多資訊,請參閱輸出通訊模式。
- 輸入通訊模式 —
- 憑證分配
您可以將設定描述檔從Jamf Pro部署到電腦和行動裝置來發佈AD CS憑證。必須在Jamf Pro中先將AD CS配置為憑證授權單位。
您可以選擇設定描述檔中的憑證承載資料或SCEP承載資料,將AD CS憑證發佈給電腦或行動裝置。兩種承載資料都提供密鑰大小自訂、自動憑證撤銷、輸入或輸出通訊,以及多種範本。
透過SCEP發佈憑證提供了增強的安全性,因為每個裝置都會產生自己獨特的密鑰配對,該密鑰配對永遠不會離開裝置,從而降低了密鑰洩漏的風險。
如需更多資訊,請參閱DigiCert PKI Platform 8(舊版)。
- 內部App
您可以發佈用Jamf憑證SDK所開發的內部App,以建立身分來支援憑證型認證。這些讓您可以執行單一登入(SSO)或您環境專用的其他動作。Jamf Pro可在發佈期間讓您將管理式App配置套用至App,以便App能夠請求必要的憑證。
如需更多資訊,請參閱配發使用Jamf憑證SDK開發的內部App。