Modulo di integrazione certificato

Il modulo di integrazione certificati consente agli utenti di utilizzare i propri dispositivi di certificazione CA (Certificate Authority) e di fornitura automatica e i certificati degli utenti ai dispositivi iscritti. I certificati vengono utilizzati per l'autenticazione di e-mail, wifi, VPN o MaaS360® Mail.

Il Cloud Extender ® interagisce con la CA, quindi pubblica i certificati rilasciati fino ai dispositivi iscritti utilizzando il seguente metodo:
  1. Riceve le richieste di certificato dal portale IBM® MaaS360 per tutti i dispositivi registrati che richiedono un certificato di identità.
  2. Autenticati contro l'autorità di certificazione (CA) o l'Autorità di registrazione (RA) come parte del processo di richiesta del certificato.
  3. Richiede certificati ID superando i dettagli del dispositivo o dell'utente e gli attributi corrispondenti come parte della richiesta del certificato.
  4. Cifra il certificato ricevuto utilizzando la chiave pubblica del dispositivo richiedente e invia il payload crittografato al IBM MaaS360 Portal, che viene poi consegnato al dispositivo.
  5. Supporta i rinnovi automatici dei certificati e garantisce che i dispositivi ricevano i nuovi certificati prima della scadenza del certificato attuale.
    Integrazione Autorità certificati
Nota: per i tablet Windows, Cloud Extender protegge con password il certificato, cripta la password utilizzando la chiave pubblica del dispositivo richiedente e invia il payload crittografato al portale IBM MaaS360. Quando la piattaforma MaaS360 riceve i certificati protetti da password (come parte del criterio), MaaS360 utilizza l'API MDM di Windows per inviare il payload crittografato al tablet.

Versioni CA supportate

Il Cloud Extender si integra con le seguenti autorità certificate:
  • CA Microsoft installata su 2003, 2008 R2 o 2012 R2
  • Richiede NDES 2008 o versioni successive (supporta solo la versione inglese del server NDES)
  • PKI gestita da Symantec
  • Affidust Identity Guard e Admin Services
  • Verizon MCS PKI

Il Cloud Extender deve essere configurato con un modello di certificato che contiene informazioni sul server CA e le credenziali amministrative per autenticare e richiedere i certificati dei dispositivi. Tutti i tipi di dispositivi ( iOS, Android, Windows e Mac OS X ) registrati su MaaS360 supportano la distribuzione dei certificati.

Requisiti di sistema

Prima di iniziare l'installazione, assicurarsi che il vostro ambiente soddisfi i seguenti requisiti minimi:
  • Microsoft Windows 2016 o versioni successive per l'installazione di Cloud Extender
  • .NET 3.5 o superiore
  • Microsoft: Network Device Enrollment Service (NDES) impostato su 2008 + server (supporta solo la versione inglese del server NDES)
  • Symantec: Accesso amministrativo alla soluzione ospitata Symantec PKI
  • Attendibilità: accesso amministrativo a Entrust IdentityGuard Server v10.1 o v10.2, o Entrust Admin Services v8.2 SP1 o v8.3
  • Verizon MCS: accesso amministrativo alla console Verizon MCS
  • Requisiti HA (High Availability):
    • Accesso file di Windows Share da High Availability Cloud Extender per la caching dei certificati
    • Richiesto solo per Microsoft e Symantec PKI

Ridimensionamento

Il Cloud Extender per l'integrazione certificati può essere eseguito in modalità Active - Active High Availability (HA). È necessario importare lo stesso modello di certificato da un Cloud Extender su tutti gli altri nodi che sono in esecuzione in modalità HA. Impostare ulteriori HA Cloud Extender per ogni 10.000 dispositivi iscritti al sistema.

Esempio: Se 10.000 dispositivi richiedono certificati, installare due Cloud Extender in modalità HA. Per ulteriori 10.000 dispositivi, installare un altroCloud Extender per i certificati. Se si dispone di 50.000 dispositivi iscritti che richiedono certificati, installare sei Cloud Extender per scaling e HA. Il portale IBM MaaS360 esegue un round robin di richieste di certificati tra i Cloud Extender attivi e connessi.

Tabella 1. Requisiti di scaling per il modulo di integrazione di Certificate Authority
Elemento Requisito
Meno di 10.000 dispositivi CPU: 2 core

Memoria: 4 GB

Più di 10.000 dispositivi Scala:
  • Supporta l'installazione su più istanze del Cloud Extender con High Availability (HA).
  • Installare su un Cloud Extender dedicato o abilitato su Cloud Extender con i servizi User Visibility o User Authentication abilitati.

Per un ridimensionamento accurato del proprio ambiente, consultare la documentazione sul ridimensionamento di Cloud Extender alla voce Configurazione > Servizi > Integrazione aziendale.

Certificati di dispositivi o certificati utente

Da una prospettiva periferica, tutti i certificati sono trattati come certificati utente. Il Cloud Extender emette certificati di dispositivi o certificati utente ai dispositivi in base al modello di certificato definito sul Cloud Extender.

Nota: Per un ambiente che utilizza più Cloud Extender, tutti i modelli di certificati devono risiedere su ogni Cloud Extender che utilizza i certificati PKI.
La seguente tabella elenca le differenze tra i certificati dei dispositivi e i certificati utente:
Certificato Descrizione
Periferica
  • Il Cloud Extender genera un certificato in base ai requisiti e pubblica tale certificato al dispositivo.
  • Il Cloud Extender utilizza i modelli di certificati per passare gli attributi dell'utente come parte del Nome Oggetto / Nome alternativo, che collega il certificato all'utente e viene utilizzato come certificato del dispositivo.
  • I dispositivi trattano tutti i certificati come certificati utente.
  • Il tipo di modello di certificato usato più comune che supporta Microsoft, Symantec, Entrust e Verizon MCS.
  • Prevalentemente utilizzati per l'autenticazione.
Utente
  • Richiede che il certificato sia presente su Active Directory per l'utente.
  • Requisiti aggiuntivi per impostare il ripristino chiave per l'estrazione della chiave privata per il certificato.
  • Il Cloud Extender può cercare il certificato solo se il certificato esiste. Il Cloud Extender non può generare certificati mancanti.
  • Supportato solo da Microsoft CA.
  • Prevalentemente utilizzati per i certificati S/MIME per consegnare i certificati di firma e di crittografia. Informazioni correlate: Supporto di più certificati SMIME in Active Directory
  • Per i certificati utente utilizzati per l'autenticazione, scegliere il modello di certificato del dispositivo e fornire gli attributi degli utenti per passare alla CA per la generazione del certificato.