為註冊啟用Jamf Pro作為SCEP代理伺服器 - 技術文獻:啟用Jamf Pro作為SCEP代理伺服器

技術文獻:啟用Jamf Pro作為SCEP代理伺服器

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

如果您的環境使用支援SCEP的外部CA,就可以使用Jamf Pro從SCEP伺服器取得管理憑證,並在註冊Jamf Pro期間將其直接安裝到電腦和行動裝置上。憑證在裝置和Jamf Pro伺服器之間建立連線,可讓您在裝置上執行資產、配置、安全管理和發佈任務。如需更多關於註冊的資訊,請參閱Jamf Pro說明文件中的電腦註冊方法行動裝置註冊方法

Important:Jamf Pro的內建CA變更為外部CA,您需要使用Jamf Pro重新註冊所有裝置。
  1. 在Jamf Pro中,於側邊欄中按一下設定
  2. 全域區段中,按一下PKI憑證
  3. 按一下管理憑證範本索引標籤,然後按一下外部 CA
  4. 按一下編輯
  5. 選取 使用已啟用SCEP的外部CA進行電腦和行動裝置註冊
    Note:

    如果您的環境配置為使用外部CA,則已選取此設定。如果從內建CA切換到外部CA,則需要在儲存變更後,使用Jamf Pro重新註冊所有裝置。

  6. 選取 使用Jamf Pro作為SCEP Proxy進行電腦和行動裝置註冊
  7. 為SCEP伺服器輸入基礎URL。
  8. (Optional) 名稱欄位中輸入物件實體的名稱。Microsoft憑證授權單位如SERVERNAME-MSCEP-RA
  9. 挑戰類型 快顯功能表選擇所要使用的挑戰密碼類型。
    • 若您希望所有電腦和行動裝置使用相同的挑戰密碼,請選擇"靜態"並指定挑戰密碼。挑戰密碼將作為自動註冊的預先共用密碼。

    • 如果您希望獲得自訂的SCEP挑戰,選擇「動態」並配置類型為「SCEPChallenge」的webhook。如需更多資訊,請參閱Jamf 開發者入口網站Webhooks一節內的「SCEPChallenge」。

    • 若您正在使用 Microsoft CA,且您想讓每台電腦和行動裝置使用唯一的挑戰密碼,請選擇 "Dynamic-Microsoft CA"。使用「"Dynamic-Microsoft CA"」挑戰類型時,使用者名稱 欄位必須是下級登入名稱格式。如需更多資訊,請參閱下列Microsoft文件:使用者名稱格式

    • 若您正在使用 Entrust CA,請選擇 "Dynamic-Entrust"
      1. 數位 ID 配置名稱欄位中輸入針對Entrust簽發憑證的數位ID配置名稱。

      2. "群組名稱"欄位中輸入在您的"信任數位 ID 配置"中定義的iggroup變數。

      3. 按一下新增以輸入其他RDN變數,然後輸入變數名稱和值。
        Important:

        必須在群組名稱欄位中輸入JAMF裝置憑證。如果你已經定義了JAMF裝置憑證作為在您的"信任數位 ID 配置"中RDN變數名稱中的值,請按一下新增以輸入變數名稱和JAMF裝置憑證值。

  10. 按一下儲存

儲存後,您需要提供外部CA的簽署和CA憑證。透過將含有這兩個憑證的簽署憑證密鑰存放區(.jks.p12)上傳至Jamf Pro即可完成。如需相關操作說明,請參閱Jamf Pro說明文件PKI憑證一節的「上傳外部CA的簽署和CA憑證」。

Important:Jamf Pro的內建CA變更為外部CA,您需要使用Jamf Pro重新註冊所有裝置。
儲存PKI憑證設定後,您可以使用Jamf Pro作為SCEP代理伺服器,在註冊Jamf Pro期間將管理憑證直接安裝到裝置上。