Réglages des données utiles ACME (Automated Certificate Management Environment) de la gestion des appareils pour les appareils Apple

Vous pouvez configurer les données utiles « Certificat ACME » afin d’obtenir des certificats auprès d’une autorité de certification (AC) pour les utilisateurs d’appareils Apple inscrits à un service de gestion des appareils L’ACME est une alternative moderne au SCEP. Il s’agit d’un protocole permettant de demander et d’installer des certificats. Le protocole ACME est requis lors de l’utilisation de la fonctionnalité « Attestation d’appareil géré ».

Les données utiles « Certificat ACME » prennent en charge ce qui suit. Pour plus d’informations, consultez la section Informations relatives aux données utiles.

  • Identifiant des données utiles pris en charge : com.apple.security.acme

  • Systèmes d’exploitation et canaux pris en charge : iOS, iPadOS, appareil iPad partagé, appareil macOS, utilisateur macOS, tvOS, watchOS 10, visionOS 1.1.

  • Méthodes d’inscription prises en charge : Inscription d’utilisateurs, Inscription d’appareils, Inscription automatisée d’appareils.

  • Doublons autorisés : Vrai, plusieurs ensembles de données utiles « Certificat ACME » peuvent être fournis à un appareil.

Vous pouvez utiliser les réglages du tableau ci-dessous avec les données utiles « Certificat ACME ».

Réglage

Description

Requis

Identifiant de client

Une chaîne unique identifiant un appareil particulier. Le serveur peut l’utiliser comme une valeur anti-réexécution pour éviter l’émission de plusieurs certificats. Cet identifiant indique également au serveur ACME que l’appareil a accès à un identifiant de client valide émis par l’infrastructure de l’entreprise. Cela peut aider le serveur ACME à déterminer s’il doit faire confiance à l’appareil. Il s’agit cependant d’une indication relativement faible en raison du risque qu’un attaquant puisse intercepter l’identifiant de client.

Oui

URL

L’adresse du serveur ACME, comprenant https://.

Oui

Utilisation de clé étendue

La valeur est un tableau de chaînes. Chaque chaîne est un identifiant d’objet en notation à points. Par exemple, [”1.3.6.1.5.5.7.3.2”, “1.3.6.1.5.5.7.3.4”] indique l’authentification du client et la protection des e-mails.

Non

Lié au matériel

Si elle est ajoutée, la clé privée est liée à l’appareil. Secure Enclave génère la bi-clé, et la clé privée est cryptographiquement liée à une clé système. Cela empêche le système d’exporter la clé privée.

Si elle est ajoutée, la valeur de KeyType doit être ECSECPrimeRandom et celle de KeySize doit être 256 ou 384.

Oui

Type de clé

Le type de bi-clé à générer :

  • RSA : Spécifie une bi-clé RSA. Les bi-clés RSA doivent avoir une KeySize comprise dans la plage [1024…4096] inclusivement et multiple de 8, et la valeur de HardwareBound doit être FALSE.

  • ECSECPrimeRandom : Spécifie une bi-clé sur les courbes P-192, P-256, P-384 ou P-521 comme définies dans la publication FIPS Pub 186-4. KeySize définit la courbe particulière, qui doit être 192, 256, 384 ou 521. Les clés liées au matériel prennent uniquement en charge les valeurs 256 et 384. Notez que la dimension de la clé est 521, pas 512, même si les autres dimensions de clé sont des multiples de 64.

Oui

Dimension de clé

Les valeurs valides pour KeySize dépendent des valeurs KeyType et HardwareBound.

Oui

Objet

L’appareil requiert cet objet pour le certificat que le serveur ACME émet. Le serveur ACME peut remplacer ou ignorer ce champ dans le certificat qu’il émet. La représentation d’un nom X.500 représenté en tant que matrice OID et valeur. Par exemple, /C=US/O=Apple Inc. /CN=foo/1.2.5.3=bar, qui se traduit comme suit : [ [ [“C”, “US”] ], [ [“O”, “Apple Inc.”] ], ..., [ [ “1.2.5.3”, “bar” ] ] ]

Non

Type de nom alternatif du sujet

Précisez le type d’un nom alternatif pour le serveur ACME. Les types disponibles sont Nom RFC 822, Nom DNS et URI (Uniform Resource Identifier). Il peut s’agir de l’URL (Uniform Resource Locator), de l’URN (Uniform Resource Name) ou des deux.

Non

Indicateurs d’utilisation

Cette valeur est un champ bit.

Bit 0x01 indique une signature numérique.

Bit 0x10 indique un accord de la clé.

L’appareil requiert cette clé pour le certificat que le serveur ACME émet. Le serveur ACME peut remplacer ou ignorer ce champ dans le certificat qu’il émet.

Non

Attester

Si vrai, lʼappareil fournit des attestations décrivant lʼappareil et la clé générée au serveur ACME. Le serveur peut utiliser les attestations comme preuves fiables que la clé est liée à lʼappareil et que lʼappareil possède les propriétés indiquées dans lʼattestation. Le serveur peut lʼutiliser dans le cadre dʼun indice de confiance pour décider ou non de créer le certificat requis.

Lorsque Attest est défini sur TRUE, HardwareBound doit également être défini sur TRUE.

Non

Remarque : chaque développeur de service de gestion des appareils applique ces réglages différemment. Pour découvrir comment différents réglages « Certificat ACME » sont appliqués à vos appareils et utilisateurs, consultez la documentation du développeur de votre service de gestion des appareils.

Date de publication : 7 mars 2024
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
Avez-vous trouvé cet article utile ?
Limite de caractères : 250
La limite maximale des caractères est 250.
Merci pour votre commentaire.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.