为微软强大的证书映射执行配置云扩展器
有关如何在 Cloud Extender® 中配置证书设置以满足 Microsoft Active Directory 的强大证书映射强制执行的信息。 在 Windows 域控制器上进行基于证书的身份验证时,需要这些设置来验证证书。
在开始之前
确保云扩展器更新到 3.001.300 或更高版本。
关于此任务
要点:
- 从 2025 年 9 月开始,微软在 Windows 域控制器上强制执行强证书映射。 所有用于身份验证的证书都必须与 Microsoft Active Directory 中的特定用户或设备关联。
- 管理员必须为 MaaS360® 用户分配自定义用户属性值。 对于 LDAP 用户,如果在 Cloud Extender 中配置了属性映射, MaaS360 会在同步过程中自动从 LDAP 服务器检索并填充自定义属性值。
- 确保在配置工具上配置 LDAP 模块,以获取安全标识符 ( objectSid ). 更多信息,请参阅用户可见性服务配置。
所有与基于证书的身份验证(手动和离线证书)一起使用的证书都必须在主题替代名称(SAN)下的 URI 字段中包含用户的 objectSid 在主题备选名称 (SAN) 下的 URI 字段中。
包含此标识符有助于遵守微软强大的证书映射执行规定,并继续支持与 Microsoft Active Directory 的安全集成。
基于主题备选名称 (SAN) 标签的 URI 应采用以下格式,以符合强大的映射要求。
URL=tag:microsoft.com,2022-09-14:sid:<value> 其中,value 是 objectSid 的用户( Active Directory )。
过程
结果
为每个注册用户或设备创建一个安全标识符,以便在基于证书的身份验证过程中进行更强的验证。