Stratégie d’appareil SCEP
Cette stratégie vous permet de configurer les appareils iOS et macOS pour récupérer un certificat à partir d’un serveur SCEP externe via le protocole SCEP (Simple Certificate Enrollment Protocol). Pour distribuer un certificat aux appareils à l’aide de SCEP à partir d’une infrastructure à clé publique (PKI) connectée à Citrix Endpoint Management, créez une entité PKI et un fournisseur PKI en mode distribué. Pour plus de détails, consultez Entités PKI.
Pour ajouter ou configurer cette stratégie, accédez à Configurer > Stratégies d’appareil. Pour plus d’informations, consultez Stratégies d’appareil.
-
Paramètres iOS
-

- URL de base : Saisissez l’adresse du serveur SCEP pour définir l’endroit où les requêtes SCEP sont envoyées, via HTTP ou HTTPS. La clé privée n’est pas envoyée avec la demande de signature de certificat (CSR), il peut donc être sûr d’envoyer la requête non chiffrée. Si le mot de passe à usage unique est configuré pour être réutilisé, utilisez HTTPS pour protéger le mot de passe. Cette étape est obligatoire.
- Nom d’instance : Saisissez une chaîne de caractères reconnue par le serveur SCEP. Par exemple, il peut s’agir d’un nom de domaine comme example.org. Si une autorité de certification (CA) possède plusieurs certificats CA, vous pouvez utiliser ce champ pour distinguer le domaine requis. Cette étape est obligatoire.
-
Nom du sujet X.500 (RFC 2253) : Saisissez la représentation d’un nom X.500 sous forme de tableau d’identificateurs d’objet (OID) et de valeurs. Par exemple,
/C=US/O=Apple Inc./CN=foo/1.2.5.3=bar, ce qui se traduit par :[ [ [“C”, “US”] ], [ [“O”, “Apple Inc.”] ], …, [ [“1.2.5.3”, “bar” ] ] ]. Vous pouvez représenter les OID sous forme de nombres séparés par des points avec des raccourcis pour le pays (C), la localité (L), l’état (ST), l’organisation (O), l’unité organisationnelle (OU) et le nom commun (CN). - Type de noms alternatifs du sujet : Sélectionnez un type de nom alternatif. Un type de nom alternatif facultatif peut fournir les valeurs requises par l’autorité de certification pour l’émission d’un certificat. Vous pouvez spécifier Aucun, Nom RFC 822, Nom DNS ou URI.
- Nombre maximal de tentatives : Saisissez le nombre de fois qu’un appareil doit réessayer lorsque le serveur SCEP envoie une réponse PENDING. La valeur par défaut est 3.
- Délai de nouvelle tentative : Saisissez le nombre de secondes à attendre entre les tentatives suivantes. La première tentative est effectuée sans délai. La valeur par défaut est 10.
- Mot de passe de défi : Saisissez un secret pré-partagé.
- Taille de clé (bits) : Sélectionnez 2048 ou une valeur supérieure pour la taille de clé en bits.
- Utiliser comme signature numérique : Choisissez d’utiliser ou non le certificat comme signature numérique. Le serveur SCEP vérifie l’utilisation du certificat comme signature numérique avant d’utiliser la clé publique pour déchiffrer le hachage.
-
Utiliser pour le chiffrement de clé : Choisissez d’utiliser ou non le certificat pour le chiffrement de clé. Un serveur vérifie d’abord si le certificat fourni par un client est autorisé pour le chiffrement de clé. Ensuite, le serveur utilise la clé publique d’un certificat pour vérifier qu’une donnée a été chiffrée à l’aide de la clé privée. Si ce n’est pas le cas, l’opération échoue.
-
Empreinte SHA-256 (chaîne hexadécimale) : Si votre autorité de certification utilise HTTP, utilisez ce champ pour fournir l’empreinte du certificat de l’autorité de certification. L’appareil utilise l’empreinte pour confirmer l’authenticité de la réponse de l’autorité de certification pendant l’inscription. Vous pouvez fournir une empreinte SHA-256, ou vous pouvez sélectionner un certificat pour importer sa signature.
- Paramètres de stratégie
- Supprimer la stratégie : Choisissez une méthode pour planifier la suppression de la stratégie. Les options disponibles sont Sélectionner une date et Durée avant suppression (en heures).
- Sélectionner une date : Cliquez sur le calendrier pour sélectionner la date spécifique de suppression.
- Durée avant suppression (en heures) : Saisissez un nombre, en heures, jusqu’à ce que la suppression de la stratégie ait lieu. Disponible uniquement pour iOS 6.0 et versions ultérieures.
-
-
Paramètres macOS
-

- URL de base : Saisissez l’adresse du serveur SCEP pour définir l’endroit où les requêtes SCEP sont envoyées, via HTTP ou HTTPS. La clé privée n’est pas envoyée avec la demande de signature de certificat (CSR), il peut donc être sûr d’envoyer la requête non chiffrée. Si le mot de passe à usage unique est configuré pour être réutilisé, utilisez HTTPS pour protéger le mot de passe. Cette étape est obligatoire.
- Nom d’instance : Saisissez une chaîne de caractères reconnue par le serveur SCEP. Par exemple, il peut s’agir d’un nom de domaine comme example.org. Si une autorité de certification (CA) possède plusieurs certificats CA, vous pouvez utiliser ce champ pour distinguer le domaine requis. Cette étape est obligatoire.
-
Nom du sujet X.500 (RFC 2253) : Saisissez la représentation d’un nom X.500 sous forme de tableau d’identificateurs d’objet (OID) et de valeurs. Par exemple,
/C=US/O=Apple Inc./CN=foo/1.2.5.3=bar, ce qui se traduit par :[ [ [“C”, “US”] ], [ [“O”, “Apple Inc.”] ], …, [ [“1.2.5.3”, “bar” ] ] ]. Vous pouvez représenter les OID sous forme de nombres séparés par des points avec des raccourcis pour le pays (C), la localité (L), l’état (ST), l’organisation (O), l’unité organisationnelle (OU) et le nom commun (CN). - Type de noms alternatifs du sujet : Sélectionnez un type de nom alternatif. Un type de nom alternatif facultatif peut fournir les valeurs requises par l’autorité de certification pour l’émission d’un certificat. Vous pouvez spécifier Aucun, Nom RFC 822, Nom DNS ou URI.
- Nombre maximal de tentatives : Saisissez le nombre de fois qu’un appareil doit réessayer lorsque le serveur SCEP envoie une réponse PENDING. La valeur par défaut est 3.
- Délai de nouvelle tentative : Saisissez le nombre de secondes à attendre entre les tentatives suivantes. La première tentative est effectuée sans délai. La valeur par défaut est 10.
- Mot de passe de défi : Saisissez un secret pré-partagé.
-
Taille de clé (bits) : Sélectionnez 2048 ou une valeur supérieure pour la taille de clé en bits.
-
Utiliser comme signature numérique : Choisissez d’utiliser ou non le certificat comme signature numérique. Le serveur SCEP vérifie l’utilisation du certificat comme signature numérique avant d’utiliser la clé publique pour déchiffrer le hachage.
- Utiliser pour le chiffrement de clé : Choisissez d’utiliser ou non le certificat pour le chiffrement de clé. Un serveur vérifie d’abord si le certificat fourni par un client est autorisé pour le chiffrement de clé. Ensuite, le serveur utilise la clé publique d’un certificat pour vérifier qu’une donnée a été chiffrée à l’aide de la clé privée. Si ce n’est pas le cas, l’opération échoue.
- Empreinte SHA-256 (chaîne hexadécimale) : Si votre autorité de certification utilise HTTP, utilisez ce champ pour fournir l’empreinte du certificat de l’autorité de certification. L’appareil utilise l’empreinte pour confirmer l’authenticité de la réponse de l’autorité de certification pendant l’inscription. Vous pouvez fournir une empreinte SHA-256, ou vous pouvez sélectionner un certificat pour importer sa signature.
- Paramètres de stratégie
-
Supprimer la stratégie : Choisissez une méthode pour planifier la suppression de la stratégie. Les options disponibles sont Sélectionner une date et Durée avant suppression (en heures).
- Sélectionner une date : Cliquez sur le calendrier pour sélectionner la date spécifique de suppression.
- Durée avant suppression (en heures) : Saisissez un nombre, en heures, jusqu’à ce que la suppression de la stratégie ait lieu.
- Autoriser l’utilisateur à supprimer la stratégie : Vous pouvez sélectionner quand les utilisateurs peuvent supprimer la stratégie de leur appareil. Sélectionnez Toujours, Code d’accès requis ou Jamais dans le menu. Si vous sélectionnez Code d’accès requis, saisissez un code d’accès dans le champ Code d’accès de suppression.
- Portée du profil : Sélectionnez si cette stratégie s’applique à un Utilisateur ou à un Système entier. La valeur par défaut est Utilisateur. Cette option est disponible uniquement sur macOS 10.7 et versions ultérieures.
-
Utiliser comme signature numérique : Choisissez d’utiliser ou non le certificat comme signature numérique. Le serveur SCEP vérifie l’utilisation du certificat comme signature numérique avant d’utiliser la clé publique pour déchiffrer le hachage.