為設定描述檔啟用Jamf Pro作為SCEP代理伺服器 - 技術文獻:啟用Jamf Pro作為SCEP代理伺服器

技術文獻:啟用Jamf Pro作為SCEP代理伺服器

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

Jamf Pro允許您使用承載資料建立設定描述檔,其中包含使用者存取VPN或Wi-Fi等資源所需的憑證。為設定描述檔啟用Jamf Pro作為SCEP代理伺服器,可允許Jamf Pro與您的SCEP伺服器通訊,將憑證直接安裝在電腦或行動裝置上。

您必須先在PKI憑證設定中啟用Jamf Pro作為SCEP代理伺服器,然後才能為描述檔中所包含的憑證發佈啟用Jamf Pro作為SCEP代理伺服器的設定描述檔。這允許您在建立的設定描述檔中,使用Jamf Pro作為SCEP代理伺服器。

Note:對於為發佈憑證而建立的每個描述檔,您必須在設定描述檔中啟用Jamf Pro作為SCEP代理伺服器。如需更多關設定描述檔的資訊,請參閱Jamf Pro說明文件中的電腦設定描述檔行動裝置設定描述檔
  1. 在Jamf Pro中,於側邊欄中按一下設定
  2. 全域區段中,按一下PKI憑證
  3. 按一下管理憑證範本索引標籤,然後按一下外部 CA
  4. 按一下編輯
  5. 選取 啟用 Jamf Pro 作為設定描述檔的 SCEP Proxy 用於
    Important:

    如果您正在使用用於裝置註冊的Jamf Pro內建CA,請不要選取使用已啟用SCEP的外部CA進行電腦和行動裝置註冊。選取此選項需要使用Jamf Pro重新註冊所有裝置。

  6. 為SCEP伺服器輸入基礎URL。
  7. (Optional) 名稱欄位中輸入物件實體的名稱。
    Note:

    Microsoft憑證授權單位如SERVERNAME-MSCEP-RA

  8. 挑戰類型 快顯功能表選擇所要使用的挑戰密碼類型。
    • 若您想讓所有電腦和行動裝置使用相同的挑戰密碼,請選擇 "靜態",並指定挑戰密碼。挑戰密碼將會用來做為自動註冊的預先共用密碼。

    • Jamf Pro 10.32.0或更新版本)如果您想要把非Microsoft CA與SCEP動態挑戰類型一起使用,您可以使用事件SCEPChallenge建立Webhook。接收Web伺服器會收到有關註冊裝置和設定描述檔的資訊。這允許將傳回的訊息本文作為該註冊的SCEP挑戰。如需更多關於Webhook的資訊,請參閱Jamf Pro說明文件中的Webhook,以及Jamf開發者資源中的以下頁面:https://developer.jamf.com/developer-guide/docs/webhookshttps://developer.jamf.com/developer-guide/docs/webhooks

    • 若您正在使用 Microsoft CA,且您想讓每台電腦和行動裝置使用唯一的挑戰密碼,請選擇 "Dynamic-Microsoft CA"

      使用"Dynamic-Microsoft CA"挑戰類型時,使用者名稱欄位需要用於登入SCEP Admin頁面的下層登入名稱格式。如需更多資訊,請參閱下列Microsoft文件:使用者名稱格式

    • 如果使用的是Entrust CA,請選擇"Dynamic-Entrust",然後執行以下操作:

      1. 數位 ID 配置名稱欄位中輸入針對Entrust簽發憑證的數位ID配置名稱。

      2. 群組名稱欄位中輸入在您的Entrust數位ID配置中定義的iggroup變數。

      3. 按一下新增以輸入其他RDN變數,然後輸入變數名稱和值。

  9. 按一下儲存
如果您使用外部CA,則需要在儲存後提供外部CA的簽署和CA憑證。透過將含有這兩個憑證的簽署憑證密鑰存放區(.jks.p12)上傳至Jamf Pro即可完成此一操作。如需相關操作說明,請參閱Jamf Pro說明文件PKI憑證頁面的「上傳適用外部CA的簽署和CA憑證」。如果使用的是Jamf Pro內建CA,儲存後無需任何動作。