Innstillinger for enhetsadministrering for Automated Certificate Management Environment (ACME)-nyttelasten for Apple-enheter

Du kan konfigurere ACME Certificate-nyttelasten for å hente sertifikater fra en sertifikatautoritet (CA) for brukere Apple-enheter som registreres i en tjeneste for enhetsadministrering. ACME er et moderne alternativ til SCEP. Det er en protokoll for å sende forespørsler om og installere sertifikater. Bruk av ACME kreves ved bruk av administrert enhetsattestering.

ACME Certificate-nyttelasten støtter følgende. Du finner mer informasjon om dette under Nyttelastinformasjon.

  • Støttet nyttelastidentifikator: com.apple.security.acme

  • Støttede operativsystemer og kanaler: iOS, iPadOS, Delt iPad-enhet, macOS-enhet, macOS-bruker, tvOS, watchOS 10, visionOS 1.1.

  • Støttede registreringsmetoder: Brukerregistrering, enhetsregistrering, automatisert enhetsregistrering.

  • Duplikater tillatt: True – flere enn én ACME Certificate-nyttelast kan leveres til en enhet.

Du kan bruke innstillingene i tabellen under med ACME Certificate-nyttelasten.

Innstilling

Beskrivelse

Påkrevd

Client identifier

En unik streng som identifiserer en bestemt enhet. Tjeneren kan bruke denne som en anti-repetisjonsverdi for å forhindre at flere sertifikater utstedes. Identifikatoren indikerer også til ACME-tjeneren at enheten har tilgang til en gyldig klientidentifikator utstedt av bedriftsinfrastrukturen. Dette kan hjelpe ACME-tjeneren med å avgjøre om den skal godkjenne enheten. Dette er likevel en relativt svak indikasjon på grunn av risikoen for at en angriper kan avskjære klientidentifikatoren.

Ja

URL

Adressen til ACME-tjeneren, inkludert https://.

Ja

Extended Key Usage

Verdien er en matrise av strenger. Hver streng er en OID i prikket notasjon. For eksempel indikerer [”1.3.6.1.5.5.7.3.2”, “1.3.6.1.5.5.7.3.4”] klientautentisering og e-postbeskyttelse.

Nei

HardwareBound

Hvis lagt til, er den private nøkkelen bundet til enheten. Secure Enclave genererer nøkkelparet og den private nøkkelen blir kryptografisk integrert med en systemnøkkel. Dette forhindrer at systemet eksporterer den private nøkkelen.

Hvis KeyType er lagt til, må den være ECSECPrimeRandom, og KeySize må være 256 eller 384.)

Ja

Key type

Nøkkelpartypen som skal genereres:

  • RSA: Spesifiserer et RSA-nøkkelpar. RSA-nøkkelpar må ha KeySize mellom 1024 og 4096, må kunne ganges med 8 og HardwareBound må være FALSE.

  • ECSECPrimeRandom: Spesifiserer et nøkkelpar på kurvene P-192, P-256, P-384 eller P-521 som definert i FIPS Pub 186-4. KeySize definerer den bestemte kurven, som må være 192, 256, 384 eller 521. Maskinvarebundede nøkler støtter kun verdier på 256 og 384. Merk at nøkkelstørrelsen er 521, ikke 512, selv om de andre nøkkelstørrelsene ganges med 64.

Ja

Key size

Gyldige verdier for KeySize avhenger av verdiene for KeyType og HardwareBound.

Ja

Subject

Enheten krever dette fir sertifikatet som ACME-tjeneren utsteder. ACME-tjeneren kan overstyre eller ignorere dette feltet i sertifikatet det utsteder. Representasjonen av et X.500-navn representert som en rekke med OID og verdi. For eksempel, /C=US/O=Apple Inc. /CN=foo/1.2.5.3=bar, som oversettes til: [ [ [“C”, “US”] ], [ [“O”, “Apple Inc.”] ], ..., [ [ “1.2.5.3”, “bar” ] ] ]

Nei

Subject Alternative Name Type

Angi typen for et alternativt navn for ACME-tjeneren. Typer er RFC 822 Name, DNS Name, og Uniform Resource Identifier (URI). Dette kan være Uniform Resource Locator (URL), Uniform Resource Name (URN) eller begge.

Nei

Usage Flags

Denne verdien er et bit-felt.

Bit 0x01 indikerer digital signatur.

Bit 0x10 indikerer nøkkelavtale.

Enheten forespør denne nøkkelen for sertifikatet som ACME-tjeneren utsteder. ACME-tjeneren kan overstyre eller ignorere dette feltet i sertifikatet det utsteder.

Nei

Attest

Hvis sann (true), sender enheten attesteringer som beskriver enheten og den genererte nøkkelen, til ACME-tjeneren. Tjeneren kan bruke attesteringene som pålitelig bevis på at nøkkelen er knyttet til enheten og at enheten har egenskapene sine oppført i attesteringen. Tjeneren kan bruke det som en del av godkjenningen for å bestemme om det forespurte sertifikatet skal utstedes.

Hvis Attest er satt til TRUE, må også HardwareBound settes til TRUE.

Nei

Merk: Disse innstillingene implementeres på ulike måter av de forskjellige utviklerne av tjenester for enhetsadministrering. Slå opp i dokumentasjonen fra utvikleren av tjenesten for enhetsadministrering for å finne ut hvordan ulike innstillinger for ACME Certificate Security brukes på enhetene dine.

Utgivelsesdato: 7. mars 2024
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
Nyttig?
Tegngrense: 250
Bruk maksimalt 250 tegn.
Takk for tilbakemeldingen din.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.