For the complete documentation index, see llms.txt. This page is also available as Markdown.

Microsoft Cloud PKI

Este documento describe los pasos de configuración necesarios para implementar la autenticación WiFi basada en certificados utilizando Microsoft Cloud PKI con Intune.

Se asume que Microsoft Cloud PKI aloja tanto la CA raíz como la CA emisora. Para escenarios que impliquen BYOCAs, consulte los recursos en línea de Microsoft o la web.

1

Implementar un Microsoft Cloud PKI

Crear una CA raíz en el centro de administración de Intune

Antes de poder emitir certificados a dispositivos administrados, debe crear una CA raíz en su tenant para que actúe como ancla de confianza. Para crear una CA raíz en el centro de administración de Intune, siga este guía de Microsoft.

Tome nota del punto de distribución de CRL, ya que lo necesitará más adelante en Paso 2.

Crear una CA emisora en el centro de administración de Intune

Se requiere una CA emisora para emitir certificados para dispositivos administrados por Intune. Cloud PKI proporciona automáticamente un servicio SCEP que actúa como autoridad de registro de certificados. Solicita certificados a la CA emisora en nombre de los dispositivos administrados por Intune mediante un perfil SCEP. Para crear una CA emisora, siga este guía de Microsoft.

Tome nota del punto de distribución de CRL, ya que lo necesitará más adelante en Paso 2.

CA raíz y CA emisoras
2

Establecer confianza entre RADIUSaaS y Microsoft Cloud PKI

Configure RADIUSaaS para confiar en los certificados de autenticación de cliente emitidos por Microsoft Cloud PKI. Dado que la PKI en la nube requiere una estructura de CA jerárquica, debe cargar tanto la CA raíz como la CA emisora (es decir, la cadena de confianza completa). Para lograrlo, siga los pasos a continuación:

  1. Vaya a Certificados de confianza.

  2. Cargar la Contoso Cloud PKI CA raíz, seleccionando Autenticación de cliente en el proceso de carga.

  3. Como método de verificación, seleccione CRL junto con DER codificación.

  4. Use la URL copiada del punto de distribución de CRL de la CA raíz en el campo de entrada de URL de Puntos de distribución de CRL URL.

  5. Cargue la Contoso Cloud PKI CA emisora, seleccionando Autenticación de cliente en el proceso de carga.

  6. De nuevo, seleccione CRL como método de verificación junto con DER codificación.

  7. Use la URL copiada del punto de distribución de CRL de la CA emisora en el Puntos de distribución de CRL URL.

3

Configurar el certificado del servidor RADIUS

Para establecer confianza del servidor entre sus dispositivos endpoint y RADIUSaaS, siga estas instrucciones.

4

Configurar su equipo de red

Para configurar su equipo de red (puntos de acceso WiFi, conmutadores o puertas de enlace VPN), siga estos pasos.

Tras completar correctamente los pasos 2 - 4, la Certificados de confianza página de su instancia de RADIUSaaS se parecerá a la que se muestra a continuación. Tenga en cuenta que en nuestro ejemplo hemos usado un MikroTik punto de acceso.

Descripción general de certificados de confianza requerida para Microsoft Cloud PKI.
5

Configurar perfiles de Intune

Para configurar la autenticación WiFi basada en certificados, necesitamos crear varios perfiles e implementarlos mediante Intune. Estos perfiles son:

Tipo de perfil
Finalidad

Certificado de confianza

Implemente el certificado de la CA raíz.

Certificado de confianza

Implemente el certificado de la CA emisora.

Certificado de confianza

Implemente el certificado de la CA raíz que ha emitido el certificado del servidor RADIUS.

Perfil SCEP certificado

Inscriba el certificado de autenticación de cliente.

Wi-Fi

Implemente la configuración del adaptador de red inalámbrica.

Perfiles relevantes de Intune

Perfiles de certificados de confianza

Microsoft Cloud PKI

Implemente los certificados de CA raíz y CA emisora creados en Paso 1 mediante un Certificado de confianza perfil en sus dispositivos yendo al centro de administración de Intune y luego a Inicio > Dispositivos > Windows > Perfiles de configuración > Crear > Nueva directiva con los siguientes parámetros:

  • Plataforma = Windows 10 y posteriores

  • Tipo de perfil = Plantilla

  • Nombre de la plantilla = Certificado de confianza.

Cargue el archivo de certificado correspondiente (*.cer) en el perfil respectivo:

  • Certificado de CA raíz creado aquí

  • Certificado de CA emisora creado aquí

Tenga en cuenta que debe usar el mismo grupo para asignar los perfiles de Certificado de confianza y SCEP. De lo contrario, la implementación de Intune podría fallar.

Esto debe repetirse para cada plataforma de dispositivo que vaya a usar el servicio (p. ej., Windows, macOS, ...)

Confianza del servidor RADIUS

A continuación, envíe el certificado de CA raíz que ha emitido su certificado de servidor RADIUS, como se describe aquí:

Confianza del servidor

Perfil de certificado SCEP

Para crear un Perfil SCEP certificado perfil en el centro de administración de Intune, primero haga una copia del URI de SCEP desde Inicio > Administrador del tenant > Cloud PKI > Contoso Issuing CA > Propiedades > URI de SCEP.

A continuación, vaya a Inicio > Dispositivos > Windows > Perfiles de configuración > Crear > Nueva directiva con los siguientes parámetros:

  • Plataforma = Windows 10 y posteriores

  • Tipo de perfil = Plantilla

  • Nombre de la plantilla = Certificado SCEP

A continuación, configure la plantilla según la captura de pantalla siguiente, asegurándose de haber adjuntado el Certificado raíz de Contoso creado anteriormente en el paso 1 y el URI de SCEP del que hizo una copia arriba.

Configuración del certificado de dispositivo SCEP

Esto debe repetirse para cada plataforma de dispositivo que vaya a usar el servicio (p. ej., Windows, macOS, ...)

Perfil de Wi-Fi

Implemente la configuración del adaptador WiFi en sus dispositivos siguiendo este artículo:

Perfil WiFi
6

Permisos y contactos técnicos

Primero, revise su Permisos para asegurarse de que las personas adecuadas de su organización tengan el nivel correcto de acceso administrativo a su instancia de RADIUSaaS.

A continuación, asegúrese de que podamos contactarle en caso de que tengamos información técnica importante que compartir, revisando la Contactos técnicos sección.

7

Reglas

Este es un paso opcional .

Si desea configurar reglas adicionales, por ejemplo para asignar IDs de VLAN o limitar las solicitudes de autenticación a determinadas CA de confianza o puntos de acceso WiFi, consulte el motor de reglas de RADIUSaaS.

Reglas

Última actualización

¿Te fue útil?