Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare Microsoft Cloud PKI per emettere certificati per i dispositivi gestiti da Intune. Microsoft Cloud PKI è un servizio basato sul cloud che semplifica e automatizza la gestione del ciclo di vita dei certificati per i dispositivi gestiti da Intune. Fornisce un'infrastruttura a chiave pubblica (PKI) dedicata per l'organizzazione, senza richiedere server, connettori o hardware locali. Gestisce l'emissione, il rinnovo e la revoca dei certificati per tutte le piattaforme supportate da Intune.
Questo articolo fornisce una panoramica di Microsoft Cloud PKI per Intune, del suo funzionamento e della relativa architettura.
Che cos'è l'infrastruttura PKI?
L'infrastruttura PKI è un sistema che usa certificati digitali per autenticare e crittografare i dati tra dispositivi e servizi. I certificati PKI sono essenziali per proteggere vari scenari, ad esempio VPN, Wi-Fi, e-mail, Web e identità del dispositivo. Tuttavia, la gestione dei certificati PKI può essere impegnativa, costosa e complessa, soprattutto per le organizzazioni che hanno un numero elevato di dispositivi e utenti. È possibile usare Microsoft Cloud PKI per migliorare la sicurezza e la produttività dei dispositivi e degli utenti e per accelerare la trasformazione digitale verso un servizio PKI cloud completamente gestito. Inoltre, è possibile utilizzare il servizio Cloud PKI per ridurre i carichi di lavoro per Servizi certificati Active Directory (ADCS) o autorità di certificazione locali private.
Prerequisiti
Requisiti di licenza
Questa funzionalità richiede un abbonamento in aggiunta a Microsoft Intune (piano 1) o Piano 2. Per le opzioni di licenza, vedere Piani e prezzi di Microsoft Intune e Piani Microsoft 365 Security Enterprise.
Nota
L'infrastruttura PKI di Microsoft Cloud è disponibile negli ambienti GCC High. Non è disponibile negli ambienti DoD.
Requisiti della piattaforma del dispositivo
È possibile usare il servizio Microsoft Cloud PKI con queste piattaforme:
- Android
- iOS/iPadOS
- macOS
- Windows
I dispositivi devono essere registrati in Intune e la piattaforma deve supportare il profilo di certificato SCEP di configurazione dei dispositivi Intune.
Requisiti dei ruoli
Le autorizzazioni seguenti sono disponibili per l'assegnazione a ruoli di Intune personalizzati. Queste autorizzazioni consentono agli utenti di visualizzare e gestire le CA nell'interfaccia di amministrazione.
- Leggere CA: qualsiasi utente a cui è assegnata questa autorizzazione può leggere le proprietà di una CA.
- Creare autorità di certificazione: qualsiasi utente a cui è assegnata questa autorizzazione può creare una CA radice o emittente.
- Revoca i certificati foglia emessi: qualsiasi utente a cui è assegnata questa autorizzazione ha la possibilità di revocare manualmente un certificato emesso da una CA emittente. Questa autorizzazione richiede anche l'autorizzazione di lettura CA .
È possibile assegnare tag di ambito alle CA radice e di emissione. Per ulteriori informazioni su come creare ruoli personalizzati e tag di ambito, vedere Controllo degli accessi in base ai ruoli con Microsoft Intune.
Gestire l'infrastruttura PKI cloud nell'interfaccia di amministrazione di Microsoft Intune
Gli oggetti Microsoft Cloud PKI vengono creati e gestiti nell'interfaccia di amministrazione di Microsoft Intune. In questa pagina puoi:
- Configurare e usare Microsoft Cloud PKI per l'organizzazione.
- Abilitare l'infrastruttura PKI cloud nel tenant.
- Creare e assegnare profili di certificato ai dispositivi.
- Monitorare i certificati emessi.
Dopo aver creato una CA emittente Cloud PKI, puoi iniziare a emettere certificati in pochi minuti.
Panoramica delle funzionalità
Nella tabella seguente sono elencate le funzionalità e gli scenari supportati con l'infrastruttura PKI e Microsoft Intune di Microsoft Cloud.
| Funzionalità | Panoramica |
|---|---|
| Creare più autorità di certificazione (CA) in un tenant di Intune | Creare una gerarchia PKI a due livelli con CA radice e di emissione nel cloud. |
| Porta il tuo CA (BYOCA) | Ancorare una CA emittente di Intune a una CA privata tramite Servizi certificati Active Directory o un servizio certificati non Microsoft. Se si dispone di un'infrastruttura PKI esistente, è possibile mantenere la stessa CA radice e creare una CA emittente concatenata alla radice esterna. Questa opzione include il supporto per le gerarchie di livello N+ di CA private esterne. |
| Algoritmi di firma e crittografia | Intune supporta RSA, dimensioni di chiave 2048, 3072 e 4096. |
| Algoritmi hash | Intune supporta SHA-256, SHA-384 e SHA-512. |
| Chiavi HSM (firma e crittografia) | Il provisioning delle chiavi viene eseguito tramite il modulo di sicurezza hardware gestito di Azure (modulo di protezione hardware gestito di Azure). Le CA PKI cloud usano chiavi di firma e crittografia HSM. Non è richiesta alcuna sottoscrizione di Azure per il modulo di protezione hardware di Azure. |
| Chiavi software (firma e crittografia) | Le CA create durante un periodo di valutazione di Intune Suite o Cloud PKI autonomo utilizzano chiavi di firma e crittografia supportate da software utilizzando System.Security.Cryptography.RSA. |
| Autorità di registrazione certificati | Fornire un'autorità di registrazione dei certificati cloud che supporti il protocollo SCEP (Simple Certificate Enrollment Protocol) per ogni CA emittente di Cloud PKI. |
| Punti di distribuzione dell'elenco di revoche di certificati (CRL) | Intune ospita il punto di distribuzione CRL (CDP) per ogni CA. Il periodo di validità del CRL è di sette giorni. La pubblicazione e l'aggiornamento vengono eseguiti ogni 3,5 giorni. Il CRL viene aggiornato a ogni revoca di certificato. |
| Punti finali di accesso alle informazioni dell'autorità (AIA) | Intune ospita l'endpoint AIA per ogni CA emittente. L'endpoint AIA può essere usato dalle relying party per recuperare i certificati padre. |
| Emissione di certificati dell'entità finale per utenti e dispositivi | Noto anche come emissione di certificati foglia . Il supporto è per il protocollo SCEP (PKCS#7) e il formato di certificazione, e i dispositivi registrati in Intune-MDM che supportano il profilo SCEP. |
| Gestione del ciclo di vita dei certificati | Emettere, rinnovare e revocare i certificati dell'entità finale. |
| Dashboard per la creazione di report | Monitorare i certificati attivi, scaduti e revocati da una dashboard dedicata nell'interfaccia di amministrazione di Intune. Visualizzare i report per i certificati foglia emessi e altri certificati e revocare i certificati foglia. I report vengono aggiornati ogni 24 ore. |
| Controllo | Controllare le attività amministrative come creare, revocare e cercare azioni nell'interfaccia di amministrazione di Intune. |
| Autorizzazioni di controllo degli accessi in base ai ruoli | Creare ruoli personalizzati con autorizzazioni PKI di Microsoft Cloud. Le autorizzazioni disponibili consentono di leggere le CA, disabilitare e riabilitare le CA, revocare i certificati foglia emessi e creare autorità di certificazione. |
| Tag di ambito | Aggiungere tag di ambito a qualsiasi CA creata nell'interfaccia di amministrazione. I tag degli ambiti possono essere aggiunti, eliminati e modificati. |
Architettura
L'infrastruttura PKI di Microsoft Cloud è costituita da diversi componenti chiave che interagiscono per semplificare la complessità e la gestione di un'infrastruttura a chiave pubblica. Include un servizio PKI cloud per la creazione e l'hosting di autorità di certificazione, combinato con un'autorità di registrazione dei certificati per gestire automaticamente le richieste di certificati in ingresso dai dispositivi registrati a Intune. L'autorità di registrazione supporta il protocollo SCEP (Simple Certificate Enrollment Protocol).
* Per una suddivisione dei servizi, vedi Componenti .
Componenti:
A - Microsoft Intune
B - Servizi PKI Microsoft Cloud
- B1 - Servizio PKI Microsoft Cloud
- B2 - Servizio SCEP PKI di Microsoft Cloud
- B3 - Servizio di convalida SCEP di Microsoft Cloud PKI
L'autorità di registrazione dei certificati costituisce B2 e B3 nel diagramma.
Questi componenti sostituiscono la necessità di un'autorità di certificazione locale, di un dispositivo di registrazione delle registrazioni e di un connettore di certificato di Intune.
Azioni:
Prima che il dispositivo acceda al servizio Intune, un amministratore di Intune o un ruolo di Intune con autorizzazioni per gestire il servizio Microsoft Cloud PKI deve completare le seguenti azioni:
- Creare l'Autorità di certificazione Cloud PKI necessaria per le CA radice e di emissione in Microsoft Intune.
- Creare e assegnare i profili di certificato di attendibilità necessari per le CA radice e emittenti.
- Creare e assegnare i profili di certificato SCEP specifici della piattaforma necessari.
Queste azioni richiedono i componenti B1, B2 e B3.
Nota
Per emettere certificati per i dispositivi gestiti da Intune è necessaria un'autorità di certificazione che rilascia PKI cloud. Cloud PKI fornisce un servizio SCEP che funge da autorità di registrazione dei certificati. Il servizio richiede certificati dalla CA emittente per conto dei dispositivi gestiti da Intune usando un profilo SCEP.
Il flusso continua con le azioni seguenti, mostrate nel diagramma da A1 a A5:
A1. Un dispositivo esegue il check-in con il servizio Intune e riceve il certificato attendibile e i profili SCEP.
R2. In base al profilo SCEP, il dispositivo crea una richiesta di firma del certificato (CSR). La chiave privata viene creata nel dispositivo e non lascia mai il dispositivo. La CSR e la challenge SCEP vengono inviate al servizio SCEP nel cloud (proprietà URI SCEP nel profilo SCEP). La verifica SCEP viene crittografata e firmata mediante le chiavi SCEP RA di Intune.
A3. Il servizio di convalida SCEP verifica la CSR rispetto alla sfida SCEP. La convalida garantisce che la richiesta provenga da un dispositivo registrato e gestito. Garantisce inoltre che il test di verifica non sia manomesso e che corrisponda ai valori previsti dal profilo SCEP. Se uno di questi controlli ha esito negativo, la richiesta di certificato viene rifiutata.
A4. Dopo la convalida della CSR, il servizio di convalida SCEP, noto anche come autorità di registrazione, richiede che la CA emittente firmi la CSR.
A5. Il certificato firmato viene recapitato al dispositivo registrato in Intune MDM.
Nota
La verifica SCEP viene crittografata e firmata tramite le chiavi dell'autorità di registrazione SCEP di Intune.
Prova Microsoft Cloud PKI
È possibile provare la funzionalità Microsoft Cloud PKI nell'interfaccia di amministrazione di Intune durante un periodo di valutazione. Le versioni di prova disponibili includono:
Durante il periodo di valutazione, è possibile creare fino a tre CA nel tenant. Le CA PKI cloud create durante la versione di valutazione usano chiavi supportate da software e le usano System.Security.Cryptography.RSA per generare e firmare le chiavi. È possibile continuare a usare le CA dopo aver acquistato una licenza Cloud PKI. Tuttavia, le chiavi rimangono supportate dal software e non possono essere convertite in chiavi supportate da HSM. Il servizio Microsoft Intune gestiva le chiavi CA. Non è richiesta alcuna sottoscrizione di Azure per le funzionalità HSM di Azure.
Esempi di configurazione CA
Le CA emittenti di Cloud PKI a due livelli & le CA emittenti e le CA Bring-Your-Own possono coesistere in Intune. È possibile utilizzare le configurazioni seguenti, fornite come esempi, per creare CA in Microsoft Cloud PKI:
Una CA radice con due CA emittenti
Una CA radice con una CA emittente e una CA Bring Your Own.
Tre CA Bring Your Own
Problemi noti e limitazioni
Per le modifiche e le aggiunte più recenti, vedere Novità di Microsoft Intune.
È possibile creare fino a tre CA in un tenant di Intune.
PKI cloud con licenza: è possibile creare un totale di 3 CA usando le chiavi mHSM di Azure.
PKI cloud di prova - È possibile creare un totale di 3 CA durante una versione di valutazione di Intune Suite o di un'infrastruttura PKI cloud autonoma.
I seguenti tipi di CA contribuiscono alla capacità della CA:
- CA radice PKI cloud
- CA emittente l'infrastruttura PKI cloud
- CA emittente BYOCA
L'opzione di residenza dei dati non è attualmente disponibile per i clienti che utilizzano Cloud PKI.