Symantec-Zertifikate widerrufen

Der Administrator kann die ausgestellten Zertifikate der Symantec-Zertifizierungsstelle (CA) widerrufen.

Cloud Extender® unterstützt das Widerrufen von Zertifikaten, die von der Symantec CA innerhalb von Device View-Aktionen ausgestellt wurden. Die Widerrufsunterstützung funktioniert nur mit Zertifikaten, die mit den Releasemodulen von Cloud Extender 2.92+ ausgegeben wurden.

Funktionsweise des Features

XMPP sendet eine Zertifikatsanforderung von IBM® MaaS360® an den Cloud Extender. Der Cloud Extender fordert ein X.509 Zertifikat von der Symantec CA an. Symantec CA gibt ein Zertifikat zurück. Der Cloud Extender extrahiert die Zertifikatsseriennummer aus dem Zertifikat und fügt diese Daten als RevocationID in die Nutzdaten für jedes Zertifikat ein. Die Widerrufsanforderung enthält die Widerrufs-ID des zu widerrufenden Zertifikats. Der Cloud Extender verwendet die Widerrufs-ID als Wert für die Zertifikatsseriennummer. Der Cloud Extender verwendet die Symantec Managed PKI API, um einen UpdateCertificateStatusRequest Vorgang an die Symantec CA zu senden. Die Symantec-Zertifizierungsstelle widerruft das Zertifikat, das in der Widerrufsanforderung angegeben ist, und gibt die AntwortSuccessoderFailurein Cloud Extender. Der Cloud Extender meldet den Status der Anfrage an MaaS360 zurück.

Anwendungsfall

Symantec-Zertifikate werden widerrufen, wenn ein Gerät inaktiv wird. Der IBM MaaS360 Prozess zur Sperrung von Zertifikaten läuft wie folgt ab.
  1. Das Gerät wird in einen inaktiven Zustand versetzt.
  2. Es werden Anforderungen an Cloud Extender gesendet, um Symantec-Zertifikate für alle betroffenen Nutzdaten zu widerrufen.
  3. Wenn der Benutzer MaaS360 neu installiert, werden neue Zertifikate generiert, die Aktionen im IBM MaaS360 Portal auslösen.
Anmerkung: Die angepasste Eigenschaft ENABLE_REVOKE_CERT ist ab diesem Release veraltet.

Die folgenden Widerrufsaktionen werden unterstützt.

  • SELECTIVE_WIPE
  • WIPE
  • ADMIN_REMOVE_CONTROL
  • USER_REMOVE_CONTROL
  • INACTIVE_DEVICES (MDM_HIDE_DEVICE)
<PKIExtenderTemplates>
    <Template>
        <Id>CE2017P05k12I11E20X05T95</Id>
        <Version>1</Version>
        <Name>Symantec1</Name>
        <type>1</type>
        <certUsage>1</certUsage>
        <revokeOnInactiveDevice>Y</revokeOnInactiveDevice>
        <revokeOnWipe>Y</revokeOnWipe>
        <revokeOnSelectiveWipe>N</revokeOnSelectiveWipe>
        <revokeOnAdmRemCtrl>Y</revokeOnAdmRemCtrl>
        <revokeOnUsrRemCtrl>N</revokeOnUsrRemCtrl>
    </Template>

Einstellungen für Zertifikatswiderrufsrichtlinien im Cloud Extender Configuration Tool

Das Cloud Extender-Konfigurationstool aktiviert den Zertifikatswiderruf für jede konfigurierte Symantec-Vorlage. Mit dem neuen Kontrollkästchen Zertifikatsperrung aktivieren im Fenster Symantec-Vorlagenkonfiguration kann der Administrator auswählen, ob die Zertifikatsperrung für eine bestimmte Vorlage aktiviert ist.

Bei bereits vorhandenen Symantec-Vorlagen, die das Kontrollkästchen Zertifikatsperrung aktivieren nicht anzeigen, ist die Zertifikatsperrung standardmäßig nicht verfügbar. Der Administrator kann diese Einstellung in der bereits vorhandenen Vorlage ändern, indem er die Vorlage bearbeitet und das Kontrollkästchen Zertifikatswiderruf aktivieren auswählt.

Hinweis: Bei Symantec-Zertifikaten ist dieses Kontrollkästchen ein neues Kontrollkästchen. Für Entrust- und IDnomic-Zertifikate ( OpenTrust ) wird die Beschriftung des Kontrollkästchens nach links verschoben und ersetzt die frühere Einstellung " Revoke Certificate on Selective Wipe and Remove Device".
Führen Sie die folgenden Schritte aus, um den Widerruf von Zertifikaten zu aktivieren.
  1. Aktivieren Sie ein Kontrollkästchen unter dem Abschnitt Zertifikatsperrung aktivieren.
  2. Speichern Sie eine Zertifikatsvorlage, warten Sie einige Minuten und suchen Sie dann nachEMSAgentProtokolle fürPKIExtenderTemplates. Sie können auch die XML-Nutzdaten anzeigen, die an das IBM MaaS360 Portal gesendet werden, wenn eine Zertifikatsvorlage gespeichert wird.
  3. In der XML-Nutzlast werden fünf neue Elemente und Werte für Gerätezertifikate angezeigt.
  • revokeOnInactiveDevice
  • revokeOnWipe
  • revokeOnSelectiveWipe
  • revokeOnAdmRemCtrl
  • revokeOnUsrRemCtrl