Revoca dei certificati Symantec

L'amministratore può revocare i certificati dell'autorità di certificazione (CA) Symantec rilasciati.

Cloud Extender® supporta la revoca dei certificati emessi dalla CA Symantec all'interno delle azioni di Device View. Il supporto di revoca funziona solo con certificati emessi con i moduli di release Cloud Extender 2.92+.

Come funziona questa funzione

XMPP invia una richiesta di certificato da IBM® MaaS360® al Cloud Extender. Cloud Extender richiede un certificato X.509 alla CA Symantec. La CA Symantec restituisce un certificato. Cloud Extender estrae il numero di serie del certificato e lo include come RevocationID nei payload di ogni certificato. La richiesta di revoca contiene l'ID di revoca del certificato da revocare. Cloud Extender utilizza l'ID di revoca come valore del numero di serie del certificato. Il Cloud Extender utilizza la Symantec Managed PKI API per inviare un'operazione UpdateCertificateStatusRequest alla CA Symantec. La CA Symantec revoca il certificato che viene specificato nella richiesta di revoca e restituisce una risposta diSuccessoppureFailureal Cloud Extender. Il Cloud Extender riporta lo stato della richiesta a MaaS360.

Caso d'uso

I certificati Symantec vengono revocati se un dispositivo diventa inattivo. La procedura di IBM MaaS360 per la revoca dei certificati è la seguente.
  1. Il dispositivo si sposta in uno stato inattivo.
  2. Le richieste vengono effettuate al Cloud Extender per revocare i certificati Symantec per tutti i payload interessati.
  3. Se l'utente reinstalla MaaS360, vengono generati nuovi certificati che attivano le azioni nel portale IBM MaaS360.
Nota: la proprietà del cliente ENABLE_REVOKE_CERT è obsoleta per questa release.

Sono supportate le seguenti azioni di revoca.

  • SELECTIVE_WIPE
  • WIPE
  • ADMIN_REMOVE_CONTROL
  • USER_REMOVE_CONTROL
  • INACTIVE_DEVICES (MDM_HIDE_DEVICE)
<PKIExtenderTemplates>
    <Template>
        <Id>CE2017P05k12I11E20X05T95</Id>
        <Version>1</Version>
        <Name>Symantec1</Name>
        <type>1</type>
        <certUsage>1</certUsage>
        <revokeOnInactiveDevice>Y</revokeOnInactiveDevice>
        <revokeOnWipe>Y</revokeOnWipe>
        <revokeOnSelectiveWipe>N</revokeOnSelectiveWipe>
        <revokeOnAdmRemCtrl>Y</revokeOnAdmRemCtrl>
        <revokeOnUsrRemCtrl>N</revokeOnUsrRemCtrl>
    </Template>

Impostazioni Normative di revoca del certificato nel Cloud Extender Configuration Tool

Lo strumento di configurazione Cloud Extender abilita la revoca dei certificati per ogni modello Symantec configurato. La nuova casella di controllo Abilita revoca certificati nella finestra Configurazione modelli di Symantec consente all'amministratore di selezionare se la revoca dei certificati è abilitata per un modello specifico.

Per i modelli Symantec preesistenti che non visualizzano la casella di controllo Abilita revoca certificato, l'impostazione predefinita è che la revoca del certificato non è disponibile. L'amministratore può modificare questa impostazione nel modello preesistente modificando il modello e selezionando la casella di controllo Abilita revoca certificato .

Nota: per i certificati Symantec, questa casella di spunta è una nuova casella di controllo. Per i certificati Entrust e IDnomic ( OpenTrust ), l'etichetta della casella di controllo è spostata a sinistra e sostituisce l'impostazione precedente, Revoke Certificate on Selective Wipe and Remove Device.
Per abilitare la revoca dei certificati, procedere come segue.
  1. Selezionare una casella di controllo nella sezione Abilita revoca certificato.
  2. Salvare un modello di certificato, attendere qualche minuto e quindi cercareEMSAgentlog perPKIExtenderTemplates. È inoltre possibile visualizzare il payload XML inviato al portale IBM MaaS360 quando viene salvato un modello di certificato.
  3. Nel payload XML vengono visualizzati cinque nuovi elementi e valori per i certificati del dispositivo.
  • revokeOnInactiveDevice
  • revokeOnWipe
  • revokeOnSelectiveWipe
  • revokeOnAdmRemCtrl
  • revokeOnUsrRemCtrl