Apple 裝置的「憑證」裝置管理承載資料設定

你可以替在裝置管理服務中註冊的 Apple 裝置使用者配置「憑證」設定。使用「憑證」承載資料來將憑證和識別身分加入裝置。

「憑證」承載資料支援以下項目。如需更多資訊,請參閱:承載資料資訊

  • 支援的承載資料識別碼:com.apple.security.pem、com.apple.security.pem1、com.apple.security.pem12、com.apple.security.root

  • 支援的作業系統和頻道:iOS、iPadOS、「共享 iPad」裝置、macOS 裝置、macOS 使用者、tvOS、watchOS 10visionOS 1.1

  • 支援的註冊方式:「使用者註冊」、「裝置註冊」、「自動裝置註冊」。

  • 允許的重複項目:True:多個「憑證」承載資料可以傳送到使用者或裝置。

你可以搭配「憑證」承載資料使用下表中的設定。

設定

說明

必要

憑證名稱

憑證的顯示名稱。

憑證或識別身分資料

iPhone、iPad、Mac 和 Apple TV 裝置可以搭配 RSA 金鑰使用 X.509 憑證。格式和可辨識的副檔名為:

  • PKCS #1:.cer、.crt、.der

  • PKCS #12:.p12,.pfx

PKCS #12 檔案也包含專用密鑰,並且只有一個識別身分。為了確實保護專用密鑰,PKCS #12 檔案會使用密語加密。

密語

用以保護憑證安全的密語。

【注意】各裝置管理服務開發者對這些設定的實作方式有所不同。若要瞭解各種「憑證」設定如何套用到裝置和使用者,請參閱開發者的裝置管理服務文件。

加入憑證或識別身分時

當你安裝根憑證時,你也可以安裝中繼憑證,以建立裝置上受信任憑證的憑證鏈。這對於 802.1X 等技術非常重要。若要查看 Apple 裝置預先安裝的根列表,如需更多資訊,請參閱 Apple 支援文章:iOS 26、iPadOS 26、macOS 26、tvOS 26、visionOS 26 和 watchOS 26 中可用的根憑證列表

如果你想要安裝的憑證或識別身分位於「鑰匙圈」中,請使用「鑰匙圈存取」來以 PKCS #12(.p12)格式輸出。「鑰匙圈存取」位於「/應用程式/工具程式」中。如需更多資訊,請參閱:鑰匙圈存取使用手冊

若要加入識別身分來搭配 Microsoft Exchange 或 Exchange ActiveSync、「單一登入」、VPN 和網路或 Wi-Fi 使用,請使用特定的承載資料。

在部署 PKCS #12(.p12 或 .pfx) 檔案時,若你省略憑證識別的密語,則使用者會在安裝描述檔時接收到輸入密語的要求。承載資料的內容不易辨識,但並未加密。若你包含密語,請確定只能由已授權的使用者取用描述檔。

除了使用設定描述檔來安裝憑證之外,你可以讓使用者透過 Safari 從使用該憑證的網頁下載憑證到裝置上(你不應該代管憑證)。或者,你可以透過郵件將憑證傳送給使用者。你也可以使用「簡單憑證註冊通訊協定」的 SCEP 裝置管理承載資料設定來指定安裝描述檔時,裝置取得憑證的方式。

憑證信任

若憑證符合以下條件即具備自動完整信任:

  • 由同為裝置監管身分的 Apple Configurator 執行個體所安裝

  • 從支援的裝置管理服務自動安裝

  • 從支援的裝置管理服務將承載資料附加到註冊描述檔來手動安裝

最佳作法為避免讓使用者手動安裝憑證。請改為確定「憑證」承載資料位於裝置管理註冊描述檔中,以移除手動信任憑證的步驟。

發佈日期:2024 年 3 月 7 日
Morty Proxy This is a proxified and sanitized view of the page, visit original site.
有幫助?
字元限制: 250
最大字元限制為 250。
感謝您的寶貴意見。
Morty Proxy This is a proxified and sanitized view of the page, visit original site.