Microsoft Cloud PKI
Ce document décrit les étapes de configuration nécessaires pour mettre en place une authentification WiFi basée sur des certificats à l'aide de Microsoft Cloud PKI avec Intune.
Il est supposé que Microsoft Cloud PKI héberge à la fois l’AC racine et l’AC d’émission. Pour les scénarios impliquant des BYOCAs, veuillez vous référer aux ressources en ligne de Microsoft ou au Web.
Déployer un Microsoft Cloud PKI
Créer une AC racine dans le centre d’administration Intune
Avant de pouvoir délivrer des certificats aux appareils gérés, vous devez créer une AC racine dans votre tenant pour servir d’ancre de confiance. Pour créer une AC racine dans le centre d’administration Intune, veuillez suivre ceci guide Microsoft.
Veuillez noter le point de distribution CRL, car vous en aurez besoin plus tard à l’ Étape 2.
Créer une AC d’émission dans le centre d’administration Intune
Une AC d’émission est nécessaire pour délivrer des certificats aux appareils gérés par Intune. Cloud PKI fournit automatiquement un service SCEP qui agit comme autorité d’enregistrement des certificats. Il demande des certificats à l’AC d’émission au nom des appareils gérés par Intune à l’aide d’un profil SCEP. Pour créer une AC d’émission, veuillez suivre ceci guide Microsoft.
Veuillez noter le point de distribution CRL, car vous en aurez besoin plus tard à l’ Étape 2.

Établir la confiance entre RADIUSaaS et Microsoft Cloud PKI
Configurez RADIUSaaS pour faire confiance aux certificats d’authentification client émis par Microsoft Cloud PKI. Comme le PKI cloud nécessite une structure d’AC hiérarchisée, vous devez téléverser à la fois l’AC racine et l’AC d’émission (c’est-à-dire la chaîne de confiance complète). Pour ce faire, veuillez suivre les étapes ci-dessous :
Accédez à page Certificats de confiance.
Téléverser le Contoso Cloud PKI AC racine, en sélectionnant Authentification client dans le processus de téléversement.
Comme méthode de vérification, sélectionnez CRL ainsi que DER encodage.
Utilisez l’URL du point de distribution CRL de l’AC racine copiée dans le champ de saisie URL des Points de distribution CRL .

Téléversez le Contoso Cloud PKI AC d’émission, en sélectionnant Authentification client dans le processus de téléversement.
À nouveau, sélectionnez CRL comme méthode de vérification ainsi que DER encodage.
Utilisez l’URL du point de distribution CRL de l’AC d’émission copiée dans le Points de distribution CRL .

Configurer le certificat du serveur RADIUS
Pour établir la confiance du serveur entre vos appareils terminaux et RADIUSaaS, suivez ces instructions.
Configurer votre équipement réseau
Pour configurer votre équipement réseau (points d’accès Wi-Fi, commutateurs ou passerelles VPN), suivez ces étapes.
Après l’exécution réussie des étapes 2 à 4, la page Certificats de confiance de votre instance RADIUSaaS ressemblera à celle ci-dessous. Veuillez noter que dans notre exemple, nous avons utilisé un point d’accès MikroTik point d’accès.

Configurer les profils Intune
Pour mettre en place l’authentification Wi-Fi basée sur les certificats, nous devons créer un certain nombre de profils et les déployer via Intune. Ces profils sont :
Certificat de confiance
Déployer le certificat de l’AC racine.
Certificat de confiance
Déployer le certificat de l’AC d’émission.
Certificat de confiance
Déployer le certificat de l’AC racine qui a émis le certificat du serveur RADIUS.
Certificat SCEP
Inscrire le certificat d’authentification client.
Wi-Fi
Déployer les paramètres de l’adaptateur sans fil.

Profils de certificats approuvés
Microsoft Cloud PKI
Déployez les certificats de l’AC racine et de l’AC d’émission créés à l’ Étape 1 via un Certificat de confiance profil vers vos appareils en accédant au centre d’administration Intune puis à Accueil > Appareils > Windows > Profils de configuration > Créer > Nouvelle stratégie avec les paramètres suivants :
Plateforme = Windows 10 et versions ultérieures
Type de profil = Modèle
Nom du modèle = Certificat approuvé.
Téléversez le fichier de certificat pertinent (*.cer) dans le profil correspondant :
Notez que vous devez utiliser le même groupe pour l’attribution des profils Certificat approuvé et SCEP. Sinon, le déploiement Intune pourrait échouer.
Cela doit être répété pour chaque plateforme d’appareil qui utilisera le service (par ex. Windows, macOS, ... )
Confiance du serveur RADIUS
Ensuite, poussez le certificat de l’AC racine qui a émis votre certificat de serveur RADIUS, comme décrit ici :
Profil de certificat SCEP
Pour créer un Certificat SCEP profil dans le centre d’administration Intune, commencez par copier l’URI SCEP depuis Accueil > administrateur de tenant > Cloud PKI > Contoso Issuing CA > Propriétés > URI SCEP.
Ensuite, allez à Accueil > Appareils > Windows > Profils de configuration > Créer > Nouvelle stratégie avec les paramètres suivants :
Plateforme = Windows 10 et versions ultérieures
Type de profil = Modèle
Nom du modèle = Certificat SCEP
Ensuite, configurez le modèle selon la capture d’écran ci-dessous en vous assurant d’avoir joint le Certificat racine Contoso créé précédemment à l’étape 1 et l’ URI SCEP dont vous avez copié une version ci-dessus.

Cela doit être répété pour chaque plateforme d’appareil qui utilisera le service (par ex. Windows, macOS, ... )
Profil Wi-Fi
Déployez les paramètres de l’adaptateur Wi-Fi sur vos appareils en suivant cet article :
Autorisations et contacts techniques
Ceci est une étape obligatoire.
Tout d’abord, consultez votre Autorisations afin de vous assurer que les bonnes personnes de votre organisation disposent du bon niveau d’accès administratif à votre instance RADIUSaaS.
à évitez de vous retrouver bloqué hors de votre instance RADIUSaaS, veillez toujours à ce que soit
au moins deux identités d’utilisateur ou
un compte de service
soient configurés comme Administrateurs.
Ensuite, assurez-vous que nous puissions vous contacter au cas où nous aurions des informations techniques importantes à partager en consultant la Contacts techniques section.
Pour que nous puissions vous transmettre de manière fiable des informations importantes par e-mail, veillez toujours à ce que soit
au moins deux adresses e-mail de personnes ou
une boîte aux lettres partagée / liste de distribution
soient configurées.
Règles
Il s’agit d’une étape facultative.
Si vous souhaitez configurer des règles supplémentaires, par exemple pour attribuer des identifiants VLAN ou limiter les demandes d’authentification à certaines AC de confiance ou à certains points d’accès Wi-Fi, veuillez consulter le moteur de règles RADIUSaaS.
Mis à jour
Ce contenu vous a-t-il été utile ?