Certificats approuvés
Types de certificats de confiance
AC de confiance pour l’authentification client
Les AC de confiance pour l’authentification client établissent la confiance entre les AC qui émettent les certificats d’authentification client pour vos appareils terminaux et RADIUSaaS.
Certificats de connexion RadSec de confiance
RadSec fonctionne lui-même avec une authentification mutuelle par certificat (mTLS). Cela signifie que, d’une part, vos authentificateurs doivent faire confiance à RADIUSaaS et, d’autre part, RADIUSaaS doit savoir quels authentificateurs sont dignes de confiance afin qu’une connexion RadSec valide puisse être établie. Les certificats de connexion RadSec de confiance garantissent que RADIUSaaS ne fait confiance qu’aux authentificateurs que vous spécifiez.
Certificat RadSec de confiance préinstallé
En raison de ce qui précède ci-dessus, vous verrez toujours au moins un certificat de confiance RadSec qui établit la confiance avec votre Les proxys RADIUS (jouant en pratique le rôle de clients RadSec). Afin de garantir que vos proxys puissent démarrer correctement et établir une connexion avec votre instance, vous ne pouvez pas le supprimer.
Ajouter
Si vous disposez d’une infrastructure PKI hiérarchisée (par exemple, une Microsoft legacy PKI), veuillez envisager ceci.
Pour ajouter un nouveau certificat de confiance, suivez les étapes suivantes :
Cliquez sur Ajouter
Sélectionnez si vous souhaitez importer le certificat de confiance
depuis SCEPman (en fournissant l’URL de votre instance SCEPman), ou
depuis toute autre AC (en téléversant un fichier de certificat encodé en PEM ou DER)
Sélectionnez le type de certificat de confiance sous Utiliser pour:
Les deux (utile si la même AC émet à la fois vos certificats d’authentification client et vos certificats client RadSec)
Téléversez le fichier du certificat par glisser-déposer (vous pouvez également cliquer dans la zone bleue et sélectionner votre fichier)
Sélectionnez l’option de vérification du certificat :
Détection automatique OCSP: RADIUSaaS tentera de déduire l’URL du répondeur OCSP à partir de l’extension Authority Information Access (AIA) du certificat client utilisée pour l’authentification réseau. Si aucune URL de répondeur OCSP n’est trouvée ou si le répondeur OCSP est indisponible, RADIUSaaS considérera la échec souple configuration.
OCSP: Spécifiez manuellement quelle URL de répondeur OCSP sera utilisée pour tout certificat émis par l’AC de confiance. Si le répondeur OCSP est indisponible, RADIUSaaS considérera la échec souple configuration.
CRL: Si cette option est sélectionnée, RADIUSaaS utilisera une CRL au lieu d’OCSP pour vérifier le certificat émis par l’AC. Spécifiez l’encodage de la CRL (DER ou PEM) et les points de distribution de la CRL.
Aucun : Si votre AC ne prend en charge ni OCSP ni CRL, sélectionnez Aucun pour ignorer la vérification.
Cliquez sur Enregistrer
Supprimer
Pour supprimer un certificat, développez la ligne correspondante, cliquez sur Supprimer et confirmez votre choix.

Échec souple OCSP
Ce paramètre détermine le comportement de RADIUSaaS lorsque le répondeur OCSP de votre AC de confiance est injoignable.
Si vous désactivez ce paramètre, les demandes d’authentification seront rejetées lorsque le répondeur OCSP de votre AC est injoignable.
Veuillez vérifier Conséquences du mode Soft-fail OCSP pour vous assurer que vous comprenez les implications de ce paramètre.
Notez que ce paramètre n’est disponible que lorsque Détection automatique OCSP ou OCSP est sélectionné pour la vérification du certificat.
Par défaut, nous recommandons d’activer l’échec souple OCSP pour augmenter la disponibilité du service en permettant l’acceptation des demandes d’authentification même si le répondeur OCSP est injoignable. Avec ce mécanisme d’échec souple et dans le cas où OCSP n’est pas joignable, RADIUSaaS vérifiera uniquement si le certificat entrant a été signé par l’une des AC de confiance et traitera les éventuelles Règles.

Hiérarchie PKI à plusieurs niveaux
Dans un environnement d’AC à plusieurs niveaux avec plusieurs AC émettrices configurées, les certificats émis par l’AC racine ou par toute AC émettrice auront accès, que le certificat ait été émis par l’AC racine ou par une AC émettrice. Cela signifie que faire confiance à la racine fera automatiquement confiance aux certificats émis par n’importe laquelle des AC émettrices. Si l’accès doit être contrôlé en fonction des AC émettrices, cela peut être obtenu en configurant les règles correspondantes.
Considérations
Lors du téléversement des AC racine et des AC émettrices d’une PKI hiérarchisée, veuillez tenir compte des éléments suivants :
Le l’AC racine doit être téléversée en premier, avant de téléverser toute AC émettrice dérivée de cette AC racine.
Les AC racine et émettrices doivent être téléversées dans des fichiers séparés. Le téléversement de chaînes de certificats depuis un seul fichier peut entraîner un comportement inattendu.
Paramètres facultatifs
ID Intune
Il est possible d’utiliser le certificat que chaque machine Windows 10 reçoit d’Intune lors de son adhésion à Microsoft Entra ID (Azure AD).
Ce paramètre est facultatif. Si vous n’êtes pas familiarisé avec les certificats Intune, veuillez ne pas les configurer !
Pourquoi ne recommandons-nous pas d’utiliser les certificats Intune à des fins d’authentification ?
Les certificats Intune ne sont pas pris en charge par Microsoft pour d’autres usages que la gestion avec Intune.
La durée de validité des certificats Intune est de 1 an.
Il n’existe aucun mécanisme de révocation des certificats (comme OCSP).
Au lieu d’utiliser des certificats Intune, nous recommandons d’utiliser des certificats provenant d’une PKI comme SCEPman.
Configurer les ID Intune
Utilisez ce paramètre avec prudence. L’un des ID suivants doit exister dans l’extension de certificat 1.2.840.113556.5.14. Tous les autres certificats seront rejetés.
Pour obtenir votre ID de tenant Intune, suivez les étapes suivantes :
Appuyez sur Windows + R et saisissez certlm.msc
Accédez à vos certificats personnels. Il y aura un certificat émis par l’un des émetteurs suivants
SC Online Issuing
MDM Device Authority
Ouvrez ce certificat, allez dans Détails et recherchez l’extension
1.2.840.113556.5.14
La valeur HEX affichée est votre ID de tenant Intune.
Exemple :
L’ID de tenant du certificat suivant est : bb4397cb6891c64db17f766487518a6a

XML
Le profil XML généré par RADIUSaaS activera la mise en cache PMK.
Aujourd’hui, la plupart des plateformes MDM proposent une méthode guidée pour déployer des profils réseau (Wi-Fi et LAN). Si cela n’est pas possible, ou si l’assistant n’offre que des options de configuration limitées, vous pouvez générer directement un profil XML brut sur la plateforme RADIUSaaS.
Pour générer votre profil XML WiFi :
Développez le XML menu,
sélectionnez le protocole de sécurité souhaité (WPA2 ou WPA3),
saisissez votre SSID,
et cliquez sur Télécharger.
Pour générer votre profil XML Pour le profil XML filaire, cliquez sur Télécharger.

Mis à jour
Ce contenu vous a-t-il été utile ?