Configurazione di Cloud Extender per l'applicazione della mappatura dei certificati forte di Microsoft

Informazioni su come configurare le impostazioni dei certificati in Cloud Extender® per soddisfare la rigorosa applicazione della mappatura dei certificati di Microsoft per Microsoft Active Directory. Queste impostazioni sono necessarie per convalidare i certificati durante l'autenticazione basata su certificati sul controller di dominio Windows.

Prima di iniziare

Assicurarsi che Cloud Extender sia aggiornato alla versione 3.001.300 o successiva.

Informazioni su questa attività

Importante:
  • A partire da settembre 2025, Microsoft impone una mappatura forte dei certificati sui controller di dominio Windows. Tutti i certificati utilizzati per l'autenticazione devono essere collegati a un utente o a un dispositivo specifico in Microsoft Active Directory.
  • Gli amministratori devono assegnare un valore di attributo utente personalizzato per gli utenti di MaaS360®. Per gli utenti LDAP, se le mappature degli attributi sono configurate in Cloud Extender, MaaS360 recupera e popola automaticamente il valore dell'attributo personalizzato dal server LDAP durante la sincronizzazione.
  • Assicurarsi di configurare il modulo LDAP nello strumento di configurazione per recuperare l'identificatore di sicurezza ( objectSid ). Per ulteriori informazioni, vedere Configurazione del servizio Visibilità utente.

Tutti i certificati utilizzati per l'autenticazione basata su certificati (certificati manuali e offline) devono includere il nome dell'utente nel campo URI, alla voce Subject Alternative Name (SAN) objectSid nel campo URI alla voce Subject Alternative Name (SAN).

L'inclusione di questo identificatore contribuisce alla conformità con la rigorosa applicazione della mappatura dei certificati di Microsoft e continua a supportare l'integrazione sicura con Microsoft Active Directory.

L'URI basato sul tag Subject Alternative Name (SAN) deve essere nel seguente formato per aderire ai requisiti di mappatura forte.

URL=tag:microsoft.com,2022-09-14:sid:<value> dove il valore è il objectSid dell'utente in Active Directory.

Procedura

  1. Seguire la procedura per aggiungere gli attributi utente personalizzati per la mappatura di objectSid nel portale IBM® MaaS360.
    1. Accedere al portale IBM MaaS360 e andare su Utenti > Attributi utente > Aggiungi attributo personalizzato.
    2. Immettere il nome dell'attributo, il nome della variabile e selezionare un tipo di attributo come il testo.

    Il nuovo attributo utente personalizzato viene aggiunto IBM MaaS360 Portal.

  2. Seguire questi passaggi per configurare il servizio User Visibility per Cloud Extender.
    1. Aprire lo strumento di configurazione di Cloud Extender e selezionare Visibilità utente.
    2. Aprire il modulo LDAP configurato e fare clic su Avanti.
    3. Fare clic su Avanzate nell'ultima schermata della configurazione del modulo per configurare le impostazioni avanzate.
    4. In Mappature degli attributi utente personalizzati, selezionare objectSid dall'elenco Attributi utente MaaS360 per configurare l'attributo utente personalizzato creato nel portale IBM MaaS360.
    5. Fare clic su OK.
      Per verificare che l'attributo utente personalizzato sia mappato correttamente, fare clic su Test di raggiungibilità.
    6. Fare clic su Salva per completare l'impostazione e tornare alla pagina di riepilogo di Cloud Extender.
    La sincronizzazione successiva popola l'attributo utente personalizzato con il valore dell'identificatore di sicurezza (SID) corrispondente di ciascun utente nel portale.
    Suggerimento: Assicurarsi che la sincronizzazione sia stata completata correttamente per riflettere i valori aggiornati degli attributi in tutti i record utente.
  3. Nel Cloud Extender Configuration Tool, selezionare il modulo Certificate Integration.
    1. Configurazione dei modelli di certificato e quindi fare clic su Avanti.

      Se il modello di certificato non è già configurato, seguite i passaggi della sezione Configurazione dell'integrazione dei certificati di Cloud Extender per configurarlo in base al vostro ambiente. Questa funzione supporta attualmente i tipi di modello Microsoft CA, Symantec CA e Verizon MCS.

    2. Configurare il nome alternativo del soggetto
      Utilizzare questo campo per identificare in modo univoco l'utente per l'autenticazione. Questo campo è uno dei più comuni utilizzati per il nome alternativo del soggetto.
      Nota: per impostazione predefinita, UPN e Email vengono visualizzati con i valori preconfigurati utilizzati prima dell'aggiornamento.

      È possibile aggiungere attributi e configurare i valori degli attributi corrispondenti.

      Per configurare un URI utilizzando un attributo utente personalizzato creato nel portale IBM MaaS360, è necessario seguire un formato specifico.

      tag:microsoft.com,2022-09-14:sid:%<custom user attribute>% e sostituire <user attribute> nel formato URI con il nome dell'attributo creato.

      In questo URI SAN, microsoft.com e 2022-09-14 sono valori codificati che non possono essere modificati. L'unico valore che deve essere fornito quando l'URI SAN è il SID dell'utente o del dispositivo che sostituisce il campo <value> .

      Esempio

      Se l'attributo utente personalizzato si chiama Sample, l'URI diventa tag:microsoft.com,2022-09-14:sid:%Sample%. La sintassi %custom user attribute% è un segnaposto che MaaS360 sostituisce con il valore effettivo dell'attributo.

    3. Fare clic su Salva e prova per verificare la configurazione.
      Se il test ha esito positivo, viene visualizzato un messaggio che indica che il certificato è stato generato e convalidato correttamente, con l'opzione di scaricare il certificato per un dispositivo mobile.

Risultati

Per ogni utente o dispositivo iscritto viene creato un identificatore di sicurezza che consente una convalida più rigorosa durante l'autenticazione basata su certificati.