Zertifikat Integrationsmodul

Das Modul "Zertifikatsintegration" ermöglicht Benutzern, ihre vorhandene Zertifizierungsstelle zu verwenden und registrierten Geräten Geräte- und Benutzerzertifikate automatisch bereitzustellen. Zertifikate werden für E-Mail, WLAN, VPN oder MaaS360® Mail-Authentifizierung verwendet.

Cloud Extender ® interagiert mit der Zertifizierungsstelle und überträgt die ausgegebenen Zertifikate anschließend mit der folgenden Methode an registrierte Geräte:
  1. Empfängt Zertifikatsanforderungen vom IBM® MaaS360 Portal für alle registrierten Geräte, die ein Identitätszertifikat benötigen.
  2. Cloud Extender authentifiziert sich im Rahmen des Zertifikatsanforderungsprozesses bei der Zertifizierungsstelle oder Registrierungsstelle.
  3. Cloud Extender fordert Identitätszertifikate an und übergibt die Details des Geräts bzw. des Benutzers sowie die entsprechenden Attribute in der Zertifikatsanforderung.
  4. Verschlüsselt das empfangene Zertifikat mit dem öffentlichen Schlüssel des anfragenden Geräts und sendet die verschlüsselte Nutzlast an das IBM MaaS360 Portal, das dann an das Gerät übermittelt wird.
  5. Unterstützt automatische Erneuerungen von Zertifikaten und stellt sicher, dass die Geräte die neuen Zertifikate erhalten, bevor das aktuelle Zertifikat abläuft.
    Integration der Zertifizierungsstelle
Hinweis: Bei Windows-Tablets schützt der Cloud Extender das Zertifikat mit einem Kennwort, verschlüsselt das Kennwort mit dem öffentlichen Schlüssel des anfragenden Geräts und sendet die verschlüsselte Nutzdaten an das IBM MaaS360 Portal. Wenn die Plattform MaaS360 die passwortgeschützten Zertifikate (als Teil der Richtlinie) erhält, verwendet MaaS360 die Windows MDM-API, um die verschlüsselte Nutzlast auf das Tablet zu übertragen.

Unterstützte CA-Versionen

Cloud Extender kann mit den folgenden Zertifizierungsstellen integriert werden:
  • Microsoft CA installiert unter 2003, 2008 R2oder 2012 R2
    Erfordert NDES 2008 + (unterstützt nur die englische Version des NDES-Servers)
  • Symantec Managed PKI
  • Entrust Identity Guard and Admin Services
  • Verizon MCS PKI

Cloud Extender muss mit einer Zertifikatsvorlage konfiguriert werden, die Informationen zum CA-Server und Verwaltungsberechtigungsnachweise für die Authentifizierung und Anforderung von Gerätezertifikaten enthält. Alle Gerätetypen ( iOS, Android, Windows Phone und Mac OS X ), die bei MaaS360 registriert sind, unterstützen die Zertifikatsübermittlung.

Systemvoraussetzungen

Stellen Sie vor Beginn der Installation sicher, dass Ihre Umgebung die folgenden Mindestvoraussetzungen erfüllt:
  • Microsoft Windows 2016 oder höher für die Installation von Cloud Extender
  • .NET 3.5 oder höher
  • Microsoft: Network Device Enrollment Service (NDES) auf 2008 + -Server (unterstützt nur die englische Version des NDES-Servers)
  • Symantec: Verwaltungszugriff auf die von Symantec PKI-gehostete Lösung
  • Entrust: Verwaltungszugriff auf Entrust IdentityGuard Server v10.1 oder v10.2 oder Entrust Admin Services v8.2 SP1 oder v8.3
  • Verizon MCS: Verwaltungszugriff auf die Verizon MCS-Konsole
  • Hochverfügbarkeitsvoraussetzungen:
    • Windows-Dateifreigabezugriff über die Hochverfügbarkeitslösung Cloud Extender für das Caching von Zertifikaten
    • Nur für Microsoft und Symantec PKI erforderlich

Skalieren von

Cloud Extender für die Zertifikatsintegration kann im Aktiv/Aktiv-Hochverfügbarkeitsmodus ausgeführt werden. Sie müssen dieselbe Zertifikatsvorlage aus einer Cloud Extender -Instanz auf alle anderen Knoten importieren, die im Hochverfügbarkeitsmodus ausgeführt werden. Richten Sie zusätzliche Cloud Extender-Hochverfügbarkeitslösungen für jeweils 10.000 Geräte ein, die im System registriert sind.

Beispiel: Wenn 10.000 Geräte Zertifikate benötigen, installieren Sie zwei Cloud Extenders im Hochverfügbarkeitsmodus. Installieren Sie für weitere 10.000 Geräte weitereCloud Extender -Zertifikate. Wenn Sie 50.000 registrierte Geräte haben, für die Zertifikate erforderlich sind, installieren Sie sechs Cloud Extender-Instanzen für Skalierung und Hochverfügbarkeit. Das IBM MaaS360 Portal leitet Zertifikatsanfragen zwischen aktiven und verbundenen Cloud Extendern weiter.

Tabelle 1. Skalierungsvoraussetzungen für das Integrationsmodul für Zertifizierungsstellen
Element Anforderungen
Weniger als 10.000 Geräte CPU: 2 Kerne
Speicher: 4 GB
Mehr als 10.000 Geräte Skalierung:
  • Unterstützt die Installation auf mehreren Instanzen von Cloud Extender mit Hochverfügbarkeit.
  • Installation auf einem dedizierten Cloud Extender oder aktiviert auf Cloud Extender mit aktivierter Benutzersichtbarkeit oder Benutzerauthentifizierungsservices.

Informationen zur genauen Skalierung Ihrer Umgebung finden Sie im Cloud Extender -Skalierungsdokument unter Einrichtung > Dienstleistungen > Unternehmensintegration

Gerätezertifikate und Benutzerzertifikate

Aus Geräteperspektive werden alle Zertifikate als Benutzerzertifikate behandelt. Cloud Extender stellt Gerätezertifikate oder Benutzerzertifikate auf der Basis der Zertifikatsvorlage aus, die in Cloud Extenderdefiniert ist.

Hinweis: Für eine Umgebung, die mehrere Cloud Extender-Instanzen verwendet, müssen sich alle Zertifikatsvorlagen in jedem Cloud Extender -System befinden, das PKI-Zertifikate verwendet.
In der folgenden Tabelle sind die Unterschiede zwischen Gerätezertifikaten und Benutzerzertifikaten aufgelistet:
Zertifikat Beschreibung
Einheit
  • Cloud Extender generiert ein Zertifikat auf der Basis von Anforderungen und überträgt dieses Zertifikat mit Push an das Gerät.
  • Cloud Extender verwendet Zertifikatsvorlagen, um Benutzerattribute als Teil des Subjektnamens/alternativen Namens zu übergeben, der das Zertifikat mit dem Benutzer verbindet und als Gerätezertifikat verwendet wird.
  • Geräte behandeln alle Zertifikate als Benutzerzertifikate.
  • Am häufigsten verwendeter Zertifikatsvorlagentyp, der Microsoft, Symantec, Entrust und Verizon MCS unterstützt
  • Wird hauptsächlich für die Authentifizierung verwendet.
Benutzer
  • Erfordert, dass das Zertifikat in Active Directory für den Benutzer vorhanden ist.
  • Zusätzliche Voraussetzungen zum Einrichten der Schlüsselwiederherstellung für die Extraktion des privaten Schlüssels für das Zertifikat.
  • Cloud Extender kann das Zertifikat nur suchen, wenn es vorhanden ist. Cloud Extender kann keine fehlenden Zertifikate generieren.
  • Wird nur von Microsoft CA unterstützt.
  • Wird hauptsächlich für S/MIME-Zertifikate für die Zustellung von Signatur- und Verschlüsselungszertifikaten verwendet. Weitere Informationen: Unterstützung mehrerer SMIME-Zertifikate in Active Directory
  • Wählen Sie für Benutzerzertifikate, die für die Authentifizierung verwendet werden, die Gerätezertifikatsvorlage aus und geben Sie die Benutzerattribute an, die für die Zertifikatsgenerierung an die Zertifizierungsstelle übergeben werden sollen.