Nastavenia objemu dát Transparentnosť certifikátu v správe zariadení pre Apple zariadenia

Pomocou objemu dát Priehľadnosť certifikátu môžete ovládať správanie pri presadzovaní priehľadnosti certifikátu na Apple zariadeniach. Tento vlastný objem dát nevyžaduje službu správy zariadení ani sériové číslo zariadenia na zobrazenie v Apple School Manageri alebo službe Apple Business.

V systémoch iOS, iPadOS, macOS, tvOS, watchOS 10visionOS 1.1 sú zavedené požiadavky na transparentnosť certifikátov, ktorými je podmienená dôveryhodnosť certifikátov TLS. Nastavenie objemu dát Priehľadnosť certifikátu vyžaduje odoslanie vášho verejného certifikátu servera do záznamu, ktorý je verejne prístupný. Ak používate certifikáty na serveroch určených len na interné použitie, nemusíte byť schopní zobraziť tieto servery, a preto nebudete môcť používať objem dát Priehľadnosť certifikátu. V dôsledku toho požiadavky priehľadnosti certifikátu spôsobia zlyhanie dôveryhodnosti certifikátu pre vašich užívateľov.

Tento objem dát umožňuje správcom zariadení selektívne znižovať požiadavky na priehľadnosť certifikátu pre interné domény a servery, aby sa predišlo zlyhaniam pri overovaní dôveryhodnosti na zariadeniach komunikujúcich s internými servermi.

Objem dát Priehľadnosť certifikátu podporuje nasledujúce položky. Viac informácií nájdete v téme Informácie o objeme dát.

  • Identifikátor podporovaného objemu dát: com.apple.security.certificatetransparency

  • Podporované operačné systémy a kanály: iOS, iPadOS, zariadenie Zdieľaný iPad, zariadenie so systémom macOS, tvOS, watchOS 10, visionOS 1.1.

  • Podporované metódy registrácie: Registrácia užívateľov, registrácia zariadení, automatická registrácia zariadení.

  • Sú povolené duplikáty: True – na zariadenie je možné odoslať viac ako jeden objem dát Priehľadnosť certifikátu.

Nastavenia v tabuľke nižšie môžete používať s objemom dát Priehľadnosť certifikátu.

Nastavenie

Popis

Vyžaduje sa

Disable Certificate Transparency enforcement for specific certificates

Túto možnosť vyberte, ak chcete povoliť súkromné, nedôveryhodné certifikáty tým, že sa zakáže presadzovanie priehľadnosti certifikátu. Certifikáty, pre ktoré sa má presadzovanie zakázať, musia obsahovať (1) algoritmus, ktorý použil vydavateľ pri podpisovaní certifikátu, a (2) verejný kľúč priradený k identite, ktorej sa certifikát vydáva. Informácie o konkrétnych hodnotách, ktoré potrebujete, nájdete vo zvyšnej časti tabuľky.

Nie.

Algorithm

Algoritmus, ktorý použil vydavateľ pri podpisovaní certifikátu. Hodnota musí byť „sha256“.

Áno, ak sa používa možnosť Disable Certificate Transparency enforcement for specific certificates

Haš hodnoty subjectPublicKeyInfo

Verejný kľúč priradený k identite, ktorej sa certifikát vydáva.

Áno, ak sa používa možnosť Disable Certificate Transparency enforcement for specific certificates

Disable specific domains

Zoznam domén, ktoré majú zakázanú priehľadnosť certifikátu. Na porovnávanie subdomén síce možno použiť začiatočnú bodku, avšak pravidlo na porovnávanie domén sa nemôže zhodovať so všetkými doménami v rámci domény najvyššej úrovne. (Nie sú teda povolené napríklad hodnoty „.com“ alebo „.co.uk“, ale „.melardclothing.com“ alebo „.melardclothing.co.uk“ už áno).

Nie.

Poznámka: Implementácia týchto nastavení sa u rôznych vývojárov služieb správy zariadení líši. Informácie o tom, ako sa rôzne nastavenia Transparentnosť certifikátu použijú na vaše zariadenia, nájdete v dokumentácii vývojára služby správy zariadení.

Ako vytvoriť haš hodnoty subjectPublicKeyInfo

Ak sa má zakázať presadzovanie priehľadnosti certifikátu, keď je toto pravidlo nastavené, haš hodnoty subjectPublicKeyInfo musí byť vytvorený jedným z týchto spôsobov:

Prvý spôsob zastavenia presadzovania priehľadnosti certifikátu

Haš hodnoty subjectPublicKeyInfo listového certifikátu servera.

Druhý spôsob zastavenia presadzovania priehľadnosti certifikátu

  • Haš poľa subjectPublicKeyInfo koreňového certifikátu alebo ktoréhokoľvek sprostredkovateľa v certifikačnom reťazci.

  • Koreňový alebo sprostredkujúci certifikát je obmedzený prostredníctvom prípony X.509v3 nameConstraints.

  • permittedSubtrees obsahuje jeden alebo viacero atribútov directoryName nameConstraints.

  • Pole directoryName obsahuje atribút organizationName.

Tretí spôsob zastavenia presadzovania priehľadnosti certifikátu

  • Haš poľa subjectPublicKeyInfo koreňového certifikátu alebo ktoréhokoľvek sprostredkovateľa v certifikačnom reťazci.

  • Príslušný koreňový alebo sprostredkujúci certifikát má v predmete certifikátu jeden alebo viacero atribútov organizationName.

  • Listový certifikát servera obsahuje rovnaký počet atribútov organizationName v rovnakom poradí a presne sa zhodujúcich s identickými hodnotami byte-for-byte.

Ako generovať špecifikované dáta

V slovníku subjectPublicKeyInfo použite nasledujúce príkazy:

  • Certifikát s PEM kódovaním: openssl x509 -pubkey -in example_certificate.pem -inform pem | openssl pkey -pubin -outform der | openssl dgst -sha256 -binary | base64

  • Certifikát s DER kódovaním: openssl x509 -pubkey -in example_certificate.der -inform der | openssl pkey -pubin -outform der | openssl dgst -sha256 -binary | base64

Ak váš certifikát nemá príponu .pem alebo .der, na určenie typu jeho kódovania použite nasledovné príkazy:

  • file example_certificate.crt

  • file example_certificate.cer

Ak si chcete pozrieť úplný príklad tohto vlastného objemu dát, pozrite si tému Príklad vlastného objemu dát Priehľadnosť certifikátu.

Dátum zverejnenia: 7. marca 2024
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
Boli tieto informácie užitočné?
Maximálny počet znakov: 250
Maximálny počet znakov je 250.
Ďakujeme vám za pripomienky.
Morty Proxy This is a proxified and sanitized view of the page, visit original site.