Configurer Okta en tant que CA avec défi SCEP dynamique pour macOS à l'aide de Jamf Pro
La configuration d'une Autorité de certification (AC) vous permet d'émettre des certificats clients à vos appareils macOS ciblés.
|
Objectif |
Certificat d'attestation de gestion |
|
Plateforme |
macOS |
|
MDM |
Jamf Pro |
|
URL SCEP |
Dynamique |
Si vous configurez SCEP pour Okta Device Access ou Synchronisation de mots de passe de bureau, consultez Certificats d'accès à l'appareil.
Avant de commencer
Assurez-vous que vous avez accès aux éléments suivants :
-
Certificats déployés pour la signature numérique, mais pas à d'autres fins (par exemple, le chiffrement)
-
Okta Admin Console
-
Tableau de bord Jamf Pro
Procédure
Générer une URL SCEP
-
Dans l'Admin Console, accédez à .
-
Dans l'onglet Gestion du point de terminaison, cliquez sur Ajouter une plateforme.
-
Sélectionnez Bureau (Windows et macOS uniquement), puis cliquez sur Suivant.
-
Sur la page Ajouter une plateforme de gestion des appareils, sélectionnez les options suivantes :
-
Autorité de certification : Utiliser Okta en tant qu'autorité de certification
-
Type de défi d'URL SCEP : URL SCEP dynamique, puis Générique.
-
-
Cliquez sur Générer.
-
Copiez et enregistrez les valeurs suivantes en lieu sûr :
-
URL SCEP
-
URL du challenge
-
Nom d'utilisateur
-
Mot de passe
C'est la seule fois où vous pouvez récupérer le mot de passe depuis l'Admin Console. Pour afficher le mot de passe en texte brut, cliquez sur l'icône d'affichage du mot de passe
.Si vous devez réinitialiser le mot de passe, cliquez sur Réinitialiser le mot de passe dans le menu Actions de la page Accès à l'appareil.
-
-
Cliquez sur Enregistrer.
Créer un profil SCEP dynamique dans Jamf Pro
Le profil SCEP spécifie les paramètres qui permettent à un appareil d'obtenir des certificats d'une AC à l'aide du Simple Certificate Enrollment Protocol.
Okta en tant que AC ne prend pas en charge les demandes de renouvellement. Au lieu de cela, redistribuez le profil avant l'expiration du certificat pour remplacer le certificat expiré.
Configurez toutes les politiques SCEP MDM pour autoriser la redistribution des profils.
Pour créer le profil SCEP dans Jamf Pro :
-
Dans Jamf Pro, accédez à .
-
Cliquez sur Nouveau.
-
Sur la page Général, saisissez les informations suivantes :
Pour Effectuer cette action Nom Saisissez un nom pour le profil. Description (Facultatif) Saisissez une description du profil. Niveau Sélectionnez le niveau approprié pour le certificat.
-
Pour vous assurer que tous les utilisateurs de l'appareil sont gérés, sélectionnez Niveau ordinateur.
-
Si vous souhaitez que seuls des utilisateurs spécifiques d'un appareil soient identifiés comme gérés, vous devez sélectionner le Niveau utilisateur.
Okta Verify utilise ce certificat pour identifier les appareils gérés et les utilisateurs gérés pour Accès à l'appareil.
-
-
Cliquez sur SCEP, puis sur Configurer.
-
Pour le Profil SCEP, saisissez les informations suivantes :
URL
Collez l'URL SCEP que vous avez enregistrée à la première tâche.
Nom
Saisissez un nom pour le profil SCEP.
Redistribuer le profil
Choisissez une période pour redistribuer le profil lorsque son certificat émis par SCEP arrive dans le délai spécifié avant l'expiration (en nombre de jours).
Okta ne prend pas en charge le renouvellement automatique des certificats. Redistribuez le profil pour remplacer un certificat qui arrive à expiration.
Objet
Saisissez un nom pour identifier le certificat.
Remarque :Ce champ est limité à 64 caractères.
Jamf Pro ajoute automatiquement un identifiant
$PROFILE_IDENTIFIERlors de la redistribution des profils, qui est pris en compte dans la limite de 64 caractères. Le dépassement de cette limite entraîne l'échec de la redistribution du profil et du renouvellement du certificat.Okta n'a pas d'exigences de format spécifiques pour ce champ. Vous pouvez utiliser ce champ pour indiquer l'objectif du certificat en tant que signal de gestion des appareils pour Okta, en incluant éventuellement des variables Jamf Pro comme
$UDIDou$EMAIL. Par exemple :-
Niveau Ordinateur :
CN=$COMPUTERNAME ma $UDID -
Niveau Utilisateur :
CN=$EMAIL ma $UDID
(
mareprésente l'attestation de gestion)Testez toujours vos configurations SCEP dans un environnement autre que celui de production pour vous assurer que les certificats sont correctement émis et renouvelés.
Type de challenge
Sélectionnez Dynamic-Microsoft CA.
URL vers administrateur SCEP
Saisissez l'URL du challenge que vous avez enregistrée à la première tâche.
Nom d'utilisateur
Saisissez le nom d'utilisateur que vous avez enregistré à la première tâche.
Mot de passe
Saisissez le mot de passe que vous avez enregistré à la première tâche.
Vérifier le mot de passe
Saisissez de nouveau le mot de passe que vous avez enregistré à la première tâche.
Taille de la clé
Sélectionnez 2048.
Utiliser comme signature numérique
Sélectionnez cette option.
Autoriser l'exportation depuis le trousseau de clés
Désactivez cette option. Une bonne pratique de sécurité consiste à marquer le certificat comme non exportable.
Autoriser l'accès à toutes les apps
Sélectionnez cette option.
-
-
Cliquez sur Enregistrer.
Configurer les cibles pour le profil SCEP dans Jamf Pro
Si vous utilisez Jamf Pro pour gérer l'appareil, l'étape suivante consiste à configurer les cibles sur lesquelles le profil SCEP sera déployé.
-
Dans Jamf Pro, accédez à .
-
Sélectionnez le profil de configuration SCEP que vous avez créé à la Tâche 2.
-
Cliquez sur Portée.
-
Cliquez sur Modifier.
-
Cliquez sur Ajouter.
-
Sélectionnez une cible de déploiement, puis cliquez sur Ajouter. Répétez cette étape pour toutes les cibles requises.
-
Cliquez sur Enregistrer.
Vérifier que l'autorité de certification Okta a été installée sur vos appareils
-
Sur un appareil macOS géré par Jamf Pro, accédez à .
-
Ouvrez .
-
Confirmez que vous disposez du certificat client et de la clé privée associée.
Étapes suivantes
Ajouter une règle de politique d'authentification à l'app pour bureau