Apple 裝置的「證書」裝置管理承載資料設定

你可以為在裝置管理服務註冊的 Apple 裝置之用户配置「證書」設定。 使用「證書」承載資料來將證書和識別身份加入裝置。

「證書」承載資料支援以下項目。 如需更多資料,請參閲:承載資料的資料

  • 支援的承載資料識別碼: com.apple.security.pem、com.apple.security.pem1、com.apple.security.pem12、com.apple.security.root

  • 支援的作業系統和頻道: iOS、iPadOS、「共享 iPad」裝置、macOS 裝置、macOS 用户、tvOS、watchOS 10visionOS 1.1

  • 支援的註冊方式: 「用户註冊」、「裝置註冊」、「自動裝置註冊」。

  • 允許製作副本: True:一個以上的「證書」承載資料可以傳送到用户或裝置。

你可以配搭「證書」承載資料使用下列表格中的設定。

設定

説明

必須

證書名稱

證書的顯示名稱。

證書或識別身份資料

iPhone、iPad、Mac 和 Apple TV 裝置可以配搭 RSA 金鑰使用 X.509 證書。 格式和識別的檔案副檔名為:

  • PKCS #1: .cer、.crt、.der

  • PKCS #12: .p12、.pfx

PKCS #12 檔案也包括專用密鑰並包含一個專屬的識別身份。 為確保專用密鑰的安全,PKCS #12 檔案會以密語加密。

密語

用以保護證書安全的密語。

備註:每個裝置管理服務開發者都會以不同的方式套用這些設定。 如要了解各項「證書」設定套用到你的裝置和用户之方式,請參閲開發者的裝置管理服務説明文件。

加入證書或身份時

當你安裝根證書時,可能會一併安裝中繼證書,以建立裝置上受信任證書的證書鏈。 這對 802.1X 等技術相當重要。如要檢視 Apple 裝置預先安裝的根列表、如需更多資料,請參閲 Apple 支援文章:iOS 26、iPadOS 26、macOS 26、tvOS 26、visionOS 26 和 watchOS 26 中可用的根證書列表

如果你要安裝的證書或識別身份位於鑰匙圈中,請使用「鑰匙圈存取」來以 PKCS #12(.p12)格式輸出。 「鑰匙圈存取」位於「/應用程式/工具程式」中。 如需更多資料,請參閲:鑰匙圈存取使用手冊

如要加入身份來配搭 Microsoft Exchange 或 Exchange ActiveSync、「單一登入」、VPN 和網絡或 Wi-Fi 使用,請使用專用的承載資料。

在部署 PKCS #12(.p12 或 .pfx)檔案時,如你省略證書身份的密語,則用户會在安裝描述檔時接收到輸入密語的要求。 承載資料的內容是不易辨識的,但並未加密。 如你加入密語,請確定只能由已授權的用户使用。

你可以讓用户以 Safari 從使用該證書的網頁下載證書至該裝置上(你不應代管證書),而不使用設定描述檔來安裝證書。 或者你可以使用郵件將證書傳送給用户。 你也可以使用「簡易證書註冊通訊協定」 SCEP 裝置管理承載資料設定來指定安裝描述檔時,裝置取得憑證的方式。

證書信任

以下情況下證書會自動獲得完整信任:

  • 由擁有與裝置相同監管身份的 Apple Configurator 實例安裝

  • 從支援的裝置管理服務自動安裝

  • 透過附加到來自支援的裝置管理服務的註冊描述檔之承載資料手動安裝

最佳做法是避免用户手動安裝證書。 請改為確認「證書」承載資料位於裝置管理服務註冊描述檔中,以移除手動信任證書的步驟。

發佈日期: 2024 年 3 月 7 日
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
有幫助?
字元限制: 250
字元數目上限為 250。
感謝您提供意見。
Morty Proxy This is a proxified and sanitized view of the page, visit original site.