Configurar el servidor EJBCA

Las siguientes secciones cubren cómo configurar el servidor EJBCA.

Lanzar un servidor de nube empresarial EJBCA desde AWS

Para obtener instrucciones sobre cómo implementar EJBCA Cloud desde Amazon Web Services (AWS) e iniciar sesión en EJBCA Admin Web por primera vez, consulte la Guía de lanzamiento de EJBCA Cloud AWS .

Configuración de la autoridad de certificación

Si aún no tiene autoridades de certificación (CA) configuradas en EJBCA, siga la Guía de inicio rápido de EJBCA Enterprise para configurar una jerarquía de CA de 2 niveles.

Modificar el perfil de la entidad final de la estación de trabajo

Los certificados de dispositivo Intune utilizan una unidad organizativa en los atributos DN del sujeto. Dado que este atributo no se agregó siguiendo las instrucciones para crear perfiles de entidad final de la Guía de inicio rápido de EJBCA Cloud AWS, siga estos pasos para agregarlo al perfil de entidad final del espacio de trabajo corporativo:

  1. En Funciones de RA , seleccione Perfiles de entidad final .

  2. Edite el perfil EE del espacio de trabajo corporativo y, en Atributos de DN de sujeto , seleccione el campo Unidad organizativa (OU) para el DN de sujeto y haga clic en Agregar .

    imágenes/descargar/archivos adjuntos/143750705/image2019-10-1_17-45-39.png
  3. Haga clic en Guardar para guardar el perfil de entidad final del espacio de trabajo corporativo.

Configurar SCEP

Siga los pasos a continuación para crear un alias SCEP para emitir certificados administrados por Intune.

Crear nuevo alias SCEP

Para crear un nuevo alias SCEP:

  1. Inicie sesión en EJBCA y haga clic en Configuración de SCEP en Configuración del sistema .

  2. Haga clic en Agregar .
    imágenes/descargar/miniaturas/143750705/create_scep_1.png

  3. Especifique un nombre para el nuevo alias, en este ejemplo intune , y luego haga clic en Aceptar .

    imágenes/descargar/archivos adjuntos/143750705/create_scep_2.png


    imágenes/s/-2y7bau/8703/189cb2l/_/imagenes/iconos/emoticonos/advertencia.svg El nombre del alias no tiene que ser intune : ese nombre se usa en este ejemplo para alinearse con la configuración de EJBCA para integrarse con Intune.

  4. El nuevo alias SCEP se añade a la lista de alias. A continuación, configure el alias SCEP de Intune .

Configurar el alias SCEP de Intune

Para configurar el alias SCEP de Intune recién creado:

  1. Haga clic en el alias SCEP de Intune .

    imágenes/descargar/miniaturas/143750705/create_scep_3.png
  2. Haga clic en Cambiar al modo de edición .

    imágenes/descargar/archivos adjuntos/143750705/create_scep_4.png
  3. Edite la configuración del alias SCEP de acuerdo con lo siguiente:

    • Modo operativo : Seleccionar RA .

    • Autenticar a través de Microsoft Intune : Seleccionar.

    • Perfil de entidad final de RA : Seleccionar.

    • Perfil de certificado RA : seleccione el perfil de certificado configurado en el perfil de entidad final.

    • Nombre de CA de RA : seleccione la CA emisora configurada en el perfil de entidad final.

    • ID de aplicación de Azure : ingrese el ID obtenido al seguir el procedimiento en Configurar Intune .

    • Secreto de API de aplicación de Azure : ingrese el secreto obtenido al seguir el procedimiento en Configurar Intune .

    • Inquilino de Intune: especifique el inquilino de Intune, que es el nombre de dominio completo (FQDN) de la organización configurada en Intune.
      imágenes/s/-2y7bau/8703/189cb2l/_/imagenes/iconos/emoticonos/advertencia.svg Los siguientes campos deben dejarse en blanco/vacíos a menos que se utilice EJBCA en una nube privada de Azure, como la nube del gobierno federal.

    • URL de autenticación de Azure Active Directory: la URL de autenticación de Azure Active Directory se utiliza para emitir el token de inicio de sesión y debe especificarse si no se usa la nube pública de Azure para la autenticación, por ejemplo, https://login.microsoftonline.us/

    • URL del recurso de Intune: especifique la audiencia del token si no usa la nube pública de Azure, por ejemplo, https://api.manage.microsoft.com/

    • Versión específica del gráfico: La versión de la URL del gráfico. Si se deja en blanco, el valor predeterminado es "v1.0". Tenga en cuenta que la API de gráficos predeterminada ha cambiado a Microsoft Graph en EJBCA 7.9.

    • URL del recurso Graph: la URL de descubrimiento automático solo es necesaria si no se usa la nube pública de Azure, por ejemplo, https://graph.microsoft.us
      imágenes/descargar/archivos adjuntos/143750705/Captura_de_pantalla_2022-06-27_a_las_10.57.38.png

      Las configuraciones esquema de generación de nombre RA , parámetros de generación de nombre RA , prefijo de generación de nombre RA y sufijo de generación de nombre RA se dejan con los valores predeterminados como se muestra en la captura de pantalla.

      No se requirió un proxy para que EJBCA se conectara a Intune. Si se requiere un proxy, especifique los campos correspondientes.

      La configuración de devolución de cadena completa en las respuestas de GetCACert Es posible que sea necesario borrar el alias; consulte Valores de configuración del modo SCEP RA para obtener más información.

  4. Haga clic en Guardar para almacenar la configuración del alias SCEP de Intune.

Próximo paso: Configurar Intune para la inscripción de certificados de dispositivos

A continuación, configure Intune para la inscripción de certificados de dispositivo .