SCEP délégué pour Windows avec Microsoft Intune
La configuration d'une Autorité de certification (AC) vous permet d'émettre des certificats clients à vos appareils ciblés via votre logiciel Gestion des appareils mobiles (MDM). Ces certificats accordent l'accès à des points de terminaison d'API spécifiques qu'Okta Verify utilise pour établir l'identité de l'appareil.
|
Objectif |
Certificat Okta Device Access |
|
Plateforme |
Windows |
|
MDM |
Microsoft Intune |
|
URL SCEP |
Délégué |
Avant de commencer
Assurez-vous que vous avez accès aux éléments suivants :
-
Certificats déployés pour la signature numérique, mais pas à d'autres fins (par exemple, le chiffrement)
-
Okta Admin Console
-
Microsoft Intune
-
Microsoft Azure
En tant qu'AC, Okta ne prend pas en charge les requêtes de renouvellement. Au lieu de cela, redistribuez le profil avant l'expiration du certificat pour remplacer le certificat expiré.
Configurez toutes les politiques SCEP MDM pour autoriser la redistribution des profils.
Commencer cette tâche
-
Enregistrer les identifiants de l'application Azure Active Directory pour Okta .
-
Créer un profil de certificat de confiance dans Microsoft Intune
-
Vérifiez l'installation du certificat sur vos appareils Windows
Enregistrer les identifiants de l'application Azure Active Directory pour Okta.
-
Dans Microsoft Azure, cliquez sur Enregistrements d'applications.
-
Cliquez sur + Nouvel enreigstrement.
-
Sur la page Enregistrer une application, saisissez les éléments suivants :
-
Nom : saisissez un nom significatif pour l'application.
-
Types de compte pris en charge : sélectionnez le type de compte pris en charge approprié.
La procédure suivante utilise l'option Comptes dans ce répertoire d'organisation uniquement [<Nom_de_votre_Tenant> – Tenant unique].
-
URI de redirection (facultatif) : laissez ce champ vide ou sélectionnez Web, puis saisissez un URI de redirection.
-
Cliquez sur Enregistrement.
-
-
Sur la page de l'application sous Essentials, copiez l'ID (client) de l'application.
Cette valeur est requise pour l'Okta Admin Console à la tâche suivante.
-
Ajoutez un secret client :
-
Dans le volet de gauche, cliquez sur Certificats et clés secrètes.
-
Sous Clés secrètes client, cliquez sur + Nouvelle clé secrète client.
-
Dans la section Ajouter un secret client, saisissez les informations suivantes :
-
Description : (facultatif) saisissez une description pour la clé secrète client.
-
Expire le : sélectionnez un délai d'expiration.
-
-
Cliquez sur Ajouter.
La clé secrète apparaît sous Clés secrètes client.
-
Dans l'onglet Clés secrètes client, copiez la Valeur.
-
-
Définissez les permissions Intune scep_challenge_provider :
-
Dans le volet de gauche, cliquez Permissions d'API.
-
Cliquez sur + Add a permission (+ Ajouter une permissions).
-
Dans la section Demander des autorisations d'API, faites défiler vers le bas et cliquez sur Intune.
-
Sous Quel type de permissions votre application requiert-elle ?, cliquez sur Application permissions (Permissions de l'appli).
-
Dans le champ de recherche Sélectionner les autorisations, saisissez
scep. Cochez la case scep_challenge_provider.
-
Cliquez sur Ajouter des permissions.
-
Dans la section Autorisations configurées, cliquez sur Accorder le consentement de l'administrateur pour [Nom_de_votre_Tenant].
-
Cliquez sur Oui dans le message qui s'affiche.
-
-
Définissez les permissions Microsoft Graph :
-
Cliquez sur + Add a permission (+ Ajouter une permissions).
-
Dans la section Demander des permissions API, cliquez sur Microsoft Graph.
-
Sous Quel type de permissions votre application requiert-elle ?, cliquez sur Permissions de l'application.
-
Dans le champ de recherche Sélectionner les autorisations, saisissez
application. Développez la liste Applications et sélectionnez Application.Read.All. -
Cliquez sur Ajouter des permissions.
-
Dans la section Autorisations configurées, cliquez sur Accorder le consentement de l'administrateur pour [Nom_de_votre_Tenant].
-
Cliquez sur Oui dans le message qui s'affiche.
-
Générer une URL SCEP dans Okta
-
Dans l'Admin Console, accédez à .
-
Dans l'onglet Accès à l'appareil, cliquez sur Ajouter une configuration SCEP.
-
Sur la page de configuration Add SCEP (Ajouter SCEP), sélectionnez l'option suivante :
Type de défi d''URL SCEP : sélectionnez URL SCEP dynamique, puis Microsoft Intune (SCEP délégué).
-
Cliquez sur Générer.
-
Copiez et enregistrez l' URL SCEP dans un emplacement sécurisé.
-
Cliquez sur Enregistrer.
Télécharger le certificat x509 depuis Okta
-
Dans l'Admin Console, accédez à .
-
Cliquez sur l'onglet Autorité de certification.
-
Dans la colonne Actions pour l'AC Okta, cliquez sur l'icône Télécharger le certificat x509.
-
Renommez le fichier téléchargé afin qu'il comporte une extension
.cer.Vous avez besoin du fichier de certificat (CER) lorsque vous créez un profil de certificat de confiance dans Microsoft Intune.
Créer un profil de certificat de confiance dans Microsoft Intune
-
Dans le centre d'administration Microsoft Intune, accédez à Appareils.
-
Cliquez sur Profils de configuration.
-
Cliquez sur + Créer un profil.
-
Sur la page Créer un profil :
-
Plateforme : sélectionnez Windows 10 et versions ultérieures.
-
Type de profil : sélectionnez Modèles.
-
Dans la section Template name (Nom du modèle), cliquez sur Trusted certificate (Certificat de confiance).
-
Cliquez sur Créer.
-
-
Dans l'onglet Notions de base de la page Certificat SCEP, renseignez les champs suivants :
-
Nom : saisissez un nom pour le certificat.
-
Description : (facultatif) saisissez une description pour le certificat.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Paramètres de configuration de la page Certificat de confiance, sélectionnez les éléments suivants :
-
Fichier de certificat : sélectionnez le fichier de certificat x509 (fichier CER) que vous avez téléchargé depuis Okta.
-
Magasin de destination : sélectionnez Magasin de certificats de l'ordinateur – Intermédiaire.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Affectations de la page Certificat de confiance, sélectionnez les éléments suivants :
-
Groupes inclus : affectez le profil de certificat de confiance à un ou plusieurs groupes d'utilisateurs. Les groupes d'utilisateurs doivent être les mêmes que ceux auxquels vous affecterez le profil SCEP.
Remarque :Assurez-vous que les groupes d'utilisateurs spécifiés dans les deux profils sont les mêmes.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Règles d'applicabilité de la page Certificat de confiance :
-
Configurez toutes les règles requises.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Réviser + créer de la page Certificat de confiance, révisez la configuration et cliquez sur Créer.
Créer un profil SCEP dans Microsoft Intune
-
Dans le centre d'administration Microsoft Intune, accédez à Appareils.
-
Cliquez sur Profils de configuration.
-
Cliquez sur + Créer un profil.
-
Dans la page Créer un profil, sélectionnez les éléments suivants :
-
Plateforme : sélectionnez Windows 10 et versions ultérieures.
-
Type de profil : sélectionnez Modèles.
-
Nom du modèle : sélectionnez Certificat SCEP.
-
Cliquez sur Créer.
-
-
Dans l'onglet Notions de base de la page Certificat SCEP, renseignez les champs suivants :
-
Nom : saisissez un nom pour le certificat.
-
Description : (facultatif) saisissez une description pour le certificat.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Paramètres de configuration de la page Certificat SCEP, renseignez les champs suivants :
-
Type de certificat : sélectionnez un type de certificat en fonction de la façon dont vous prévoyez d'utiliser le profil.
-
Utilisateur : sélectionnez Utilisateur lorsque vous configurez Okta en tant qu'AC.
-
Appareil : utilisez Appareil lors de la configuration d'un certificat SCEP pour Accès à l'appareil.
-
-
Format de nom d'objet : saisissez un nom d'objet pour le certificat. Par exemple,
CN={{UserPrincipalName}},G={{GivenName}},SN={{SurName}}.Remarque :Okta n'a pas d'exigences de format spécifiques pour ce champ. Vous pouvez utiliser ce champ pour indiquer l'objectif du certificat en tant que signal de gestion des appareils pour Okta ou utiliser des variables de profil fournies par Microsoft Intune
Pour obtenir une liste des variables prises en charge, consultez Utiliser des profils de certificat SCEP avec Microsoft Intune.
-
Période de validité du certificat : définir sur
1année. -
Fournisseur de stockage de clés (KSP) : sélectionnez inscrivez-vous au KSP du Trusted Platform Module (TPM) s'il est présent, sinon au KSP du logiciel.
-
Utilisation de la clé : sélectionnez Signature numérique.
-
Longueur de la clé) : sélectionnez 2048.
-
Algorithme de hachage : sélectionnez SHA-2.
-
Cliquez sur + Certificat racine.
-
Sur la page Certificat racine, sélectionnez le certificat de confiance que vous avez créé à la tâche précédente.
-
Cliquez sur OK.
-
Sous Utilisation de la clé étendue, définissez les valeurs prédéfinies sur Authentification client.
-
Seuil de renouvellement : définissez ce pourcentage sur
20. Cela signifie que MDM renouvellera le certificat sur l'appareil lorsque le certificat sera expiré à 80 %. -
URL de serveur SCEP : saisissez l'URL SCEP que vous avez générée dans Okta.
-
Cliquez sur Suivant.
-
-
Dans l'onglet Affectations de la page du certificat SCEP, affectez le certificat aux mêmes groupes d'utilisateurs auxquels vous avez affecté le profil de certificat de confiance. Cliquez sur Suivant.
Remarque :Assurez-vous que les groupes d'utilisateurs spécifiés dans les deux profils sont les mêmes.
-
Dans l'onglet Règles d'applicabilité de la page Certificat SCEP, configurez toutes les règles requises, puis cliquez sur Suivant.
-
Dans l'onglet Réviser + créer de la page Certificat SCEP, révisez la configuration et cliquez sur Créer.
Vérifiez l'installation du certificat sur vos appareils Windows
Sur un ordinateur Windows, vérifiez que le certificat du client a été installé :
-
Cliquez sur Démarrer, puis saisissez
cert. -
Cliquez sur Gérer les certificats de l'utilisateur.
-
Dans Certificats – Utilisateur actuel, cliquez sur .
-
Vérifiez que le certificat du client existe.
Vérifiez l'autorité de certification (CA) :
-
Dans Certificats – Ordinateur local, sélectionnez .
-
Dans la colonne Délivré à, trouvez Autorité intermédiaire de l'organisation.
-
Assurez-vous que la colonne Délivré par spécifie Autorité racine de l'organisation pour Autorité intermédiaire de l'organisation.
Si vous ne trouvez pas le certificat, vérifiez dans le journal des événements Windows :
-
Sur l'ordinateur Windows, cliquez sur Démarrer, saisissez Événement, puis cliquez sur Observateur d'événements.
-
Recherchez dans .
-
Dans l'onglet Général, recherchez les éléments suivants :
-
SCEP : certificat installé avec succès.
-
SCEP : demande de certificat générée avec succès
-