Utilizzo di un certificato PKI per l'autenticazione del gateway

Abilitare un certificato di infrastruttura a chiave pubblica (PKI) per l'autenticazione con Mobile Enterprise Gateway (MEG).

La versione di Mobile Enterprise Gateway (MEG) 2.90 supporta i seguenti elementi per l'autenticazione dei certificati PKI.
  • Certificati di identità del dispositivo e certificati di identità degli utenti
  • Microsoft CA installato il 2016 +
  • Microsoft AD configurato come Active Directory o profilo LDAP per Active Directory.
  • Gli attributi del certificato che contengono l'identificazione dell'utente sono Subject Name e Subject Alternative Name.
  • Gli attributi della directory per il nome utente sono UPN, sAMAccountName, CN, UID (non supportato in Active Directory ) e name.
  • Formato dell'attributo del certificato.
    • UPN e DN
    • Più profili LDAP per Active Directory
Prerequisiti
  • Configurare la CA Microsoft nel modulo Cloud Extender® Certificate Integration. Per ulteriori informazioni, vedere Integrazione di Microsoft CA.

Workflow di configurazione di autenticazione certificato PKI

  1. Configurare il certificato del dispositivo dal modulo di integrazione del certificato Cloud Extender e definire il nome del soggetto o il nome alternativo del soggetto che contiene gli attributi del nome utente corrispondenti dalla verifica del registro utenti.
    • Se si utilizza il Nome soggetto, inserire le seguenti impostazioni.
      • Per impostare il nome dell'oggetto del certificato come DN, immettere /CN=%dn% nel campo Nome oggetto del modello del certificato.
      • Per impostare il nome dell'oggetto del certificato come UPN, immettere /CN=%upn% nel campo Nome oggetto del template del certificato.
    • Se si utilizza il nome alternativo del soggetto, inserire le seguenti impostazioni.
      • Per impostare il nome alternativo del soggetto del certificato come DN, selezionare Altro come Tipo di nome alternativo soggetto e impostare %dn% come Modello oggetto. Impostare un nome soggetto valido (/emailAddress=%email%).
      • Per impostare il nome del soggetto certificato come UPN, selezionare UPN come Oggetto Nome alternativo del modello di certificato. Impostare un nome soggetto valido (/emailAddress=%email%).
  2. Configurare l'autenticazione su Cloud Extender seguendo i passi della pagina di configurazione di Cloud Extender Active Directory.
  3. Configurare i dettagli dell'autorizzazione del certificato di Enterprise Gateway utilizzando lo strumento di configurazione di Cloud Extender.
    Per la modalità di autenticazione del certificato, selezionare una delle seguenti opzioni.
    • Se Convalida le informazioni sul certificato rispetto agli attributi utente nella directory aziendale è abilitato, viene visualizzato il Nome campo certificato utilizzato per la convalida.
    • Se Verifica lo stato di revoca del certificato è abilitato, vengono visualizzate le opzioni In caso di errore nel controllo dello stato di revoca del certificato .
  4. Configurare un criterio WorkPlace Persona che utilizzi un certificato e l'identificatore del modello appena creato per l'autenticazione di Mobile Enterprise Gateway (MEG).
    1. Accedere al portale clienti e andare a Workplace Persona Policy > Enterprise Gateway. Il campo Tipo di autenticazione per gateway viene visualizzato con il valore predefinito diPassword.
    2. Selezionare Certificato dall'elenco Tipo di autenticazione per gateway e quindi confermare che venga visualizzato il campo Identità certificato per l'autenticazione del gateway .
  5. Registra un nuovo dispositivo con la politica WorkPlace Persona e attendi finché non ricevi una notifica che il nuovo certificato di identità viene inviato al dispositivo.
  6. Importare il certificato Certificate Authority Signing nell'archivio di fiducia di Windows su Cloud Extender.
    1. Esportare il certificato Certificate Authority Signing in un file. Per l'autorità di certificazione Microsoft, vedere https://support.microsoft.com/en-us/help/555252 per la procedura.
    2. Importare il certificato Certificate Authority Signing nell'archivio di fiducia di Windows su Cloud Extender. Vedere https://technet.microsoft.com/en-us/library/cc754489(v=ws.11).aspx per la procedura.
  7. Riavviare il gateway.
    1. Vai alla directory di installazione di Cloud Extender sul server Mobile Enterprise Gateway (MEG) . Ad esempio, C:\Program Files (x86)\<path to MaaS360>\Cloud Extender.
    2. Ricercare e selezionare il file stopMobileGateway.bat . L'estensione del file viene visualizzata se si configurano le opzioni della cartella Windows per visualizzare i nomi dei file.
    3. Attendere circa 30 seconds minuti per il Mobile Enterprise Gateway (MEG) per fermarsi.
    4. Ricercare e selezionare il file startMobileGateway.bat per riavviare Mobile Enterprise Gateway (MEG).