XenMobile® Server

Anmeldeinformationsanbieter

Anmeldeinformationsanbieter sind die eigentlichen Zertifikatskonfigurationen, die Sie in den verschiedenen Teilen des XenMobile®-Systems verwenden. Anmeldeinformationsanbieter definieren die Quellen, Parameter und Lebenszyklen Ihrer Zertifikate. Diese Vorgänge finden statt, unabhängig davon, ob die Zertifikate Teil von Gerätekonfigurationen sind oder eigenständig (d. h. unverändert an das Gerät übertragen werden).

Die Geräteregistrierung schränkt den Zertifikatslebenszyklus ein. Das heißt, XenMobile stellt vor der Registrierung keine Zertifikate aus, obwohl XenMobile einige Zertifikate im Rahmen der Registrierung ausstellen kann. Darüber hinaus werden Zertifikate, die von der internen PKI im Kontext einer Registrierung ausgestellt wurden, widerrufen, wenn die Registrierung widerrufen wird. Nach Beendigung der Verwaltungsbeziehung bleibt kein gültiges Zertifikat mehr bestehen.

Sie können eine Anmeldeinformationsanbieterkonfiguration an mehreren Stellen verwenden, sodass eine Konfiguration beliebig viele Zertifikate gleichzeitig steuern kann. Die Einheit liegt dann auf der Bereitstellungsressource und der Bereitstellung. Wenn beispielsweise Anmeldeinformationsanbieter P als Teil der Konfiguration C auf Gerät D bereitgestellt wird: Die Ausgabeeinstellungen für P bestimmen das Zertifikat, das auf D bereitgestellt wird. Ebenso gelten die Erneuerungseinstellungen für D, wenn C aktualisiert wird. Und die Widerrufseinstellungen für D gelten auch, wenn C gelöscht oder D widerrufen wird.

Gemäß diesen Regeln bestimmt die Anmeldeinformationsanbieterkonfiguration in XenMobile Folgendes:

  • Die Quelle der Zertifikate.
  • Die Methode, mit der Zertifikate bezogen werden: Signieren eines neuen Zertifikats oder Abrufen (Wiederherstellen) eines vorhandenen Zertifikats und Schlüsselpaars.
  • Die Parameter für die Ausstellung oder Wiederherstellung. Zum Beispiel Parameter für Zertifikatsignierungsanforderungen (CSR), wie Schlüsselgröße, Schlüsselalgorithmus und Zertifikatserweiterungen.
  • Die Art und Weise, wie Zertifikate an das Gerät übermittelt werden.
  • Widerrufsbedingungen. Obwohl alle Zertifikate in XenMobile widerrufen werden, wenn die Verwaltungsbeziehung getrennt wird, kann die Konfiguration einen früheren Widerruf festlegen. Beispielsweise kann die Konfiguration festlegen, ein Zertifikat zu widerrufen, wenn die zugehörige Gerätekonfiguration gelöscht wird. Darüber hinaus kann unter bestimmten Bedingungen der Widerruf des zugehörigen Zertifikats in XenMobile an die Back-End-Public-Key-Infrastruktur (PKI) gesendet werden. Das heißt, der Zertifikatswiderruf in XenMobile kann einen Zertifikatswiderruf in der PKI verursachen.
  • Erneuerungseinstellungen. Zertifikate, die über einen bestimmten Anmeldeinformationsanbieter bezogen wurden, können sich automatisch erneuern, wenn sie sich dem Ablauf nähern. Oder, getrennt von dieser Situation, können Benachrichtigungen ausgegeben werden, wenn dieser Ablauf naht.

Die Verfügbarkeit von Konfigurationsoptionen hängt hauptsächlich vom Typ der PKI-Entität und der Ausgabemethode ab, die Sie für einen Anmeldeinformationsanbieter auswählen.

Methoden der Zertifikatsausstellung

Sie können ein Zertifikat, das als Ausgabemethode durch Signieren bekannt ist, erhalten.

Bei dieser Methode umfasst die Ausstellung das Erstellen eines neuen privaten Schlüssels, das Erstellen einer CSR und das Übermitteln der CSR an eine Zertifizierungsstelle (CA) zur Signatur. XenMobile unterstützt die Signiermethode sowohl für MS Certificate Services-Entitäten als auch für diskretionäre CA-Entitäten.

Ein Anmeldeinformationsanbieter verwendet die Signiermethode der Ausstellung.

Zertifikatsübermittlung

In XenMobile stehen zwei Modi der Zertifikatsübermittlung zur Verfügung: zentralisiert und verteilt. Der verteilte Modus verwendet das Simple Certificate Enrollment Protocol (SCEP) und ist nur in Situationen verfügbar, in denen der Client das Protokoll unterstützt (nur iOS). Der verteilte Modus ist in einigen Situationen obligatorisch.

Damit ein Anmeldeinformationsanbieter die verteilte (SCEP-unterstützte) Übermittlung unterstützt, ist ein spezieller Konfigurationsschritt erforderlich: das Einrichten von Registrierungsstellen- (RA-) Zertifikaten. Die RA-Zertifikate sind erforderlich, da XenMobile, wenn Sie das SCEP-Protokoll verwenden, als Delegierter (ein Registrar) der eigentlichen Zertifizierungsstelle fungiert. XenMobile muss dem Client beweisen, dass es die Befugnis hat, als solcher zu handeln. Diese Befugnis wird durch das Hochladen der zuvor erwähnten Zertifikate in XenMobile hergestellt.

Zwei unterschiedliche Zertifikatsrollen sind erforderlich (obwohl ein einzelnes Zertifikat beide Anforderungen erfüllen kann): RA-Signatur und RA-Verschlüsselung. Die Einschränkungen für diese Rollen sind wie folgt:

  • Das RA-Signaturzertifikat muss die X.509-Schlüsselverwendung „digitale Signatur“ aufweisen.
  • Das RA-Verschlüsselungszertifikat muss die X.509-Schlüsselverwendung „Schlüsselverschlüsselung“ aufweisen.

Um die RA-Zertifikate des Anmeldeinformationsanbieters zu konfigurieren, laden Sie die Zertifikate in XenMobile hoch und verknüpfen sie dann im Anmeldeinformationsanbieter.

Ein Anmeldeinformationsanbieter wird nur dann als unterstützend für die verteilte Übermittlung angesehen, wenn der Anbieter ein Zertifikat für Zertifikatsrollen konfiguriert hat. Sie können jeden Anmeldeinformationsanbieter so konfigurieren, dass er entweder den zentralisierten Modus bevorzugt, den verteilten Modus bevorzugt oder den verteilten Modus erfordert. Das tatsächliche Ergebnis hängt vom Kontext ab: Wenn der Kontext den verteilten Modus nicht unterstützt, der Anmeldeinformationsanbieter diesen Modus jedoch erfordert, schlägt die Bereitstellung fehl. Ebenso, wenn der Kontext den verteilten Modus erfordert, der Anmeldeinformationsanbieter den verteilten Modus jedoch nicht unterstützt, schlägt die Bereitstellung fehl. In allen anderen Fällen wird die bevorzugte Einstellung berücksichtigt.

Die folgende Tabelle zeigt die SCEP-Verteilung in XenMobile:

Kontext SCEP unterstützt SCEP erforderlich
iOS-Profilservice Ja Ja
iOS-Mobilgeräteverwaltungsregistrierung Ja Nein
iOS-Konfigurationsprofile Ja Nein
SHTP-Registrierung Nein Nein
SHTP-Konfiguration Nein Nein
Windows-Tablet-Registrierung Nein Nein
Windows-Tablet-Konfiguration Nein, außer für die Wi-Fi-Geräterichtlinie, die für Windows 10 und Windows 11 unterstützt wird Nein

Zertifikatswiderruf

Es gibt drei Arten des Widerrufs.

  • Interner Widerruf: Der interne Widerruf beeinflusst den Zertifikatsstatus, wie er von XenMobile verwaltet wird. XenMobile berücksichtigt diesen Status bei der Bewertung eines vorgelegten Zertifikats oder bei der Bereitstellung von OCSP-Statusinformationen für ein Zertifikat. Die Konfiguration des Anmeldeinformationsanbieters bestimmt, wie dieser Status unter verschiedenen Bedingungen beeinflusst wird. Beispielsweise kann der Anmeldeinformationsanbieter festlegen, Zertifikate als widerrufen zu kennzeichnen, wenn die Zertifikate vom Gerät gelöscht werden.
  • Extern propagierter Widerruf: Auch bekannt als Widerruf XenMobile, gilt diese Art des Widerrufs für Zertifikate, die von einer externen PKI bezogen wurden. Das Zertifikat wird in der PKI widerrufen, wenn XenMobile das Zertifikat intern widerruft, unter den Bedingungen, die durch die Konfiguration des Anmeldeinformationsanbieters definiert sind.
  • Extern induzierter Widerruf: Auch bekannt als Widerruf PKI, gilt diese Art des Widerrufs ebenfalls nur für Zertifikate, die von einer externen PKI bezogen wurden. Immer wenn XenMobile einen bestimmten Zertifikatsstatus bewertet, fragt XenMobile die PKI nach diesem Status ab. Wenn das Zertifikat widerrufen wird, widerruft XenMobile das Zertifikat intern. Dieser Mechanismus verwendet das OCSP-Protokoll.

Diese drei Typen schließen sich nicht gegenseitig aus, sondern gelten zusammen. Ein externer Widerruf oder eine unabhängige Feststellung kann einen internen Widerruf verursachen. Ein interner Widerruf kann potenziell einen externen Widerruf beeinflussen.

Zertifikatserneuerung

Eine Zertifikatserneuerung ist die Kombination aus einem Widerruf des bestehenden Zertifikats und einer Ausstellung eines weiteren Zertifikats.

XenMobile versucht zunächst, das neue Zertifikat zu erhalten, bevor das vorherige Zertifikat widerrufen wird, um eine Dienstunterbrechung zu vermeiden, falls die Ausstellung fehlschlägt. Bei verteilter (SCEP-unterstützter) Übermittlung erfolgt der Widerruf auch erst, nachdem das Zertifikat erfolgreich auf dem Gerät installiert wurde. Andernfalls erfolgt der Widerruf, bevor das neue Zertifikat an das Gerät gesendet wird. Dieser Widerruf ist unabhängig vom Erfolg oder Misserfolg der Zertifikatsinstallation.

Die Widerrufskonfiguration erfordert, dass Sie eine bestimmte Dauer (in Tagen) angeben. Wenn das Gerät eine Verbindung herstellt, überprüft der Server, ob das NotAfter-Datum des Zertifikats später ist als das aktuelle Datum, abzüglich der angegebenen Dauer. Wenn das Zertifikat diese Bedingung erfüllt, versucht XenMobile, das Zertifikat zu erneuern.

Anmeldeinformationsanbieter erstellen

Die Konfiguration eines Anmeldeinformationsanbieters variiert hauptsächlich in Abhängigkeit davon, welche ausstellende Entität und welche Ausgabemethode Sie für den Anmeldeinformationsanbieter auswählen. Sie können zwischen Anmeldeinformationsanbietern unterscheiden, die eine interne Entität oder eine externe Entität verwenden:

  • Eine diskretionäre Entität, die intern zu XenMobile ist, ist eine interne Entität. Die Ausgabemethode für eine diskretionäre Entität ist immer das Signieren. Signieren bedeutet, dass XenMobile bei jedem Ausgabevorgang ein neues Schlüsselpaar mit dem für die Entität ausgewählten CA-Zertifikat signiert. Ob das Schlüsselpaar auf dem Gerät oder auf dem Server generiert wird, hängt von der von Ihnen gewählten Verteilungsmethode ab.

  • Eine externe Entität, die Teil Ihrer Unternehmensinfrastruktur ist, umfasst Microsoft CA.

  1. Klicken Sie in der XenMobile-Konsole auf das Zahnradsymbol in der oberen rechten Ecke und dann auf Einstellungen > Anmeldeinformationsanbieter.

  2. Klicken Sie auf der Seite Anmeldeinformationsanbieter auf Hinzufügen.

    Die Seite Anmeldeinformationsanbieter: Allgemeine Informationen wird angezeigt.

  3. Führen Sie auf der Seite Anmeldeinformationsanbieter: Allgemeine Informationen Folgendes aus:

    • Name: Geben Sie einen eindeutigen Namen für die neue Anbieterkonfiguration ein. Dieser Name wird später verwendet, um die Konfiguration in anderen Teilen der XenMobile-Konsole zu identifizieren.
    • Beschreibung: Beschreiben Sie den Anmeldeinformationsanbieter. Obwohl dieses Feld optional ist, kann eine Beschreibung nützliche Details zu diesem Anmeldeinformationsanbieter liefern.
    • Ausstellende Entität: Klicken Sie auf die Zertifikatsausstellende Entität.
    • Ausgabemethode: Klicken Sie auf Signieren oder Abrufen, um die Methode festzulegen, die das System zum Abrufen von Zertifikaten von der konfigurierten Entität verwendet. Verwenden Sie für die Clientzertifikatsauthentifizierung Signieren.
    • Wenn die Liste Vorlage verfügbar ist, wählen Sie die Vorlage aus, die Sie unter der PKI-Entität für den Anmeldeinformationsanbieter hinzugefügt haben.

      Diese Vorlagen werden verfügbar, wenn Microsoft Certificate Services-Entitäten unter Einstellungen > PKI-Entitäten hinzugefügt werden.

  4. Klicken Sie auf Weiter.

    Die Seite Anmeldeinformationsanbieter: Zertifikatsignierungsanforderung wird angezeigt.

  5. Konfigurieren Sie auf der Seite Anmeldeinformationsanbieter: Zertifikatsignierungsanforderung Folgendes gemäß Ihrer Zertifikatskonfiguration:

    • Schlüsselalgorithmus: Wählen Sie den Schlüsselalgorithmus für das neue Schlüsselpaar. Verfügbare Werte sind RSA, DSA und ECDSA.

    • Schlüsselgröße: Geben Sie die Größe des Schlüsselpaars in Bit ein. Dieses Feld ist erforderlich.

      Die zulässigen Werte hängen vom Schlüsseltyp ab. Beispielsweise beträgt die maximale Größe für DSA-Schlüssel 1024 Bit. Um falsch-negative Ergebnisse zu vermeiden, die von der zugrunde liegenden Hardware und Software abhängen, erzwingt XenMobile keine Schlüsselgrößen. Testen Sie Anmeldeinformationsanbieterkonfigurationen immer in einer Testumgebung, bevor Sie sie in der Produktion aktivieren.

    • Signaturalgorithmus: Klicken Sie auf einen Wert für das neue Zertifikat. Die Werte hängen vom Schlüsselalgorithmus ab.

    • Antragstellername: Erforderlich. Geben Sie den Distinguished Name (DN) des neuen Zertifikatsantragstellers ein. Zum Beispiel: CN=${user.username}, OU=${user.department}, O=${user.companyname},C=${user.c}\endquotation

      Verwenden Sie beispielsweise für die Clientzertifikatsauthentifizierung diese Einstellungen:

      • Schlüsselalgorithmus: RSA
      • Schlüsselgröße: 2048
      • Signaturalgorithmus: SHA256withRSA
      • Antragstellername: cn=$user.username
    • Um einen Eintrag zur Tabelle Alternative Antragstellernamen hinzuzufügen, klicken Sie auf Hinzufügen. Wählen Sie den Typ des alternativen Namens und geben Sie dann einen Wert in die zweite Spalte ein.

      Geben Sie für die Clientzertifikatsauthentifizierung Folgendes an:

      • Typ: Benutzerprinzipalname
      • Wert: $user.userprincipalname

        Wie beim Antragstellernamen können Sie XenMobile-Makros im Wertfeld verwenden.

  6. Klicken Sie auf Weiter.

    Die Seite Anmeldeinformationsanbieter: Verteilung wird angezeigt.

  7. Führen Sie auf der Seite Anmeldeinformationsanbieter: Verteilung Folgendes aus:

    • Wählen Sie in der Liste Ausstellendes CA-Zertifikat das angebotene CA-Zertifikat aus. Da der Anmeldeinformationsanbieter eine diskretionäre CA-Entität verwendet, ist das CA-Zertifikat für den Anmeldeinformationsanbieter immer das auf der Entität selbst konfigurierte CA-Zertifikat. Das CA-Zertifikat wird hier zur Konsistenz mit Konfigurationen angezeigt, die externe Entitäten verwenden.
    • Wählen Sie unter Verteilungsmodus auswählen eine der folgenden Methoden zur Generierung und Verteilung von Schlüsseln aus:
      • Zentralisiert bevorzugen: Serverseitige Schlüsselgenerierung: Citrix empfiehlt diese zentralisierte Option. Sie unterstützt alle von XenMobile unterstützten Plattformen und ist erforderlich, wenn die Citrix Gateway-Authentifizierung verwendet wird. Die privaten Schlüssel werden auf dem Server generiert und gespeichert und an Benutzergeräte verteilt.
      • Verteilt bevorzugen: Geräteseitige Schlüsselgenerierung: Die privaten Schlüssel werden auf den Benutzergeräten generiert und gespeichert. Dieser verteilte Modus verwendet SCEP und erfordert ein RA-Verschlüsselungszertifikat mit der Schlüsselverwendung keyEncryption und ein RA-Signaturzertifikat mit der Schlüsselverwendung digitalSignature. Dasselbe Zertifikat kann für Verschlüsselung und Signierung verwendet werden.
      • Nur verteilt: Geräteseitige Schlüsselgenerierung: Diese Option funktioniert genauso wie „Verteilt bevorzugen: Geräteseitige Schlüsselgenerierung“, mit dem Unterschied, dass, da es sich um „Nur“ und nicht um „Bevorzugen“ handelt, keine Option verfügbar ist, wenn die geräteseitige Schlüsselgenerierung fehlschlägt oder nicht verfügbar ist.

    Wenn Sie Verteilt bevorzugen: Geräteseitige Schlüsselgenerierung oder Nur verteilt: Geräteseitige Schlüsselgenerierung ausgewählt haben, klicken Sie auf das RA-Signaturzertifikat und das RA-Verschlüsselungszertifikat. Dasselbe Zertifikat kann für beide verwendet werden. Neue Felder werden für diese Zertifikate angezeigt.

  8. Klicken Sie auf Weiter.

    Die Seite Anmeldeinformationsanbieter: Widerruf XenMobile wird angezeigt. Auf dieser Seite konfigurieren Sie die Bedingungen, unter denen XenMobile intern Zertifikate, die über diese Anbieterkonfiguration ausgestellt wurden, als widerrufen kennzeichnet.

  9. Führen Sie auf der Seite Anmeldeinformationsanbieter: Widerruf XenMobile Folgendes aus:

    • Wählen Sie unter Ausgestellte Zertifikate widerrufen eine der Optionen aus, die angeben, wann Zertifikate widerrufen werden sollen.
    • Um XenMobile anzuweisen, eine Benachrichtigung zu senden, wenn das Zertifikat widerrufen wird: Setzen Sie den Wert von Benachrichtigung senden auf Ein und wählen Sie eine Benachrichtigungsvorlage aus.

    • Um das Zertifikat in der PKI zu widerrufen, wenn das Zertifikat aus XenMobile widerrufen wird: Setzen Sie Zertifikat in PKI widerrufen auf Ein und klicken Sie in der Entitätsliste auf eine Vorlage. Die Entitätsliste zeigt alle verfügbaren Entitäten mit Widerrufsfunktionen an. Wenn das Zertifikat aus XenMobile widerrufen wird, wird ein Widerrufsaufruf an die aus der Entitätsliste ausgewählte PKI gesendet.
  10. Klicken Sie auf Weiter.

    Die Seite Anmeldeinformationsanbieter: Widerruf PKI wird angezeigt. Auf dieser Seite legen Sie fest, welche Aktionen in der PKI ausgeführt werden sollen, wenn das Zertifikat widerrufen wird. Sie haben auch die Möglichkeit, eine Benachrichtigungsnachricht zu erstellen.

  11. Führen Sie auf der Seite Anmeldeinformationsanbieter: Widerruf PKI Folgendes aus, wenn Sie Zertifikate aus der PKI widerrufen möchten:

    • Ändern Sie die Einstellung von Externe Widerrufsprüfungen aktivieren auf Ein. Weitere Felder im Zusammenhang mit dem Widerruf der PKI werden angezeigt.
    • Wählen Sie in der Liste OCSP-Responder-CA-Zertifikat den Distinguished Name (DN) des Zertifikatsantragstellers aus.

      Sie können XenMobile-Makros für die DN-Feldwerte verwenden. Zum Beispiel: CN=${user.username}, OU=${user.department}, O=${user.companyname}, C=${user.c}\endquotation

    • Wählen Sie in der Liste Wenn Zertifikat widerrufen wird eine der folgenden Aktionen aus, die für die PKI-Entität ausgeführt werden sollen, wenn das Zertifikat widerrufen wird:

      • Nichts tun.
      • Zertifikat erneuern.
      • Gerät widerrufen und löschen.
    • Um XenMobile anzuweisen, eine Benachrichtigung zu senden, wenn das Zertifikat widerrufen wird: Setzen Sie den Wert von Benachrichtigung senden auf Ein.

      Sie können zwischen zwei Benachrichtigungsoptionen wählen:

    • Wenn Sie Benachrichtigungsvorlage auswählen auswählen, können Sie eine vorformulierte Benachrichtigungsnachricht auswählen, die Sie dann anpassen können. Diese Vorlagen befinden sich in der Liste der Benachrichtigungsvorlagen.
    • Wenn Sie Benachrichtigungsdetails eingeben auswählen, können Sie Ihre eigene Benachrichtigungsnachricht schreiben. Neben der Angabe der E-Mail-Adresse des Empfängers und der Nachricht können Sie festlegen, wie oft die Benachrichtigung gesendet wird.
  12. Klicken Sie auf Weiter.

    Die Seite Anmeldeinformationsanbieter: Erneuerung wird angezeigt. Auf dieser Seite können Sie XenMobile so konfigurieren, dass Folgendes ausgeführt wird:

    • Das Zertifikat erneuern. Sie können optional eine Benachrichtigung bei der Erneuerung senden und optional bereits abgelaufene Zertifikate vom Vorgang ausschließen.
    • Eine Benachrichtigung für Zertifikate ausgeben, die sich dem Ablauf nähern (Benachrichtigung vor der Erneuerung).
  13. Führen Sie auf der Seite Anmeldeinformationsanbieter: Erneuerung Folgendes aus, wenn Sie Zertifikate bei Ablauf erneuern möchten:

    Setzen Sie Zertifikate erneuern, wenn sie ablaufen auf Ein. Weitere Felder werden angezeigt.

    • Geben Sie im Feld Erneuern, wenn das Zertifikat innerhalb von ein, wie viele Tage vor Ablauf das Zertifikat erneuert werden soll.
    • Wählen Sie optional Zertifikate, die bereits abgelaufen sind, nicht erneuern. In diesem Fall bedeutet „bereits abgelaufen“, dass das NotAfter-Datum in der Vergangenheit liegt, nicht dass es widerrufen wurde. XenMobile erneuert keine Zertifikate, nachdem sie intern widerrufen wurden.

    Um XenMobile anzuweisen, eine Benachrichtigung zu senden, wenn das Zertifikat erneuert wurde: Setzen Sie Benachrichtigung senden auf Ein. Um XenMobile anzuweisen, eine Benachrichtigung zu senden, wenn sich das Zertifikat dem Ablauf nähert: Setzen Sie Benachrichtigen, wenn sich das Zertifikat dem Ablauf nähert auf Ein. Für jede dieser Optionen können Sie zwischen zwei Benachrichtigungsoptionen wählen:

    • Benachrichtigungsvorlage auswählen: Wählen Sie eine vorformulierte Benachrichtigungsnachricht aus, die Sie dann anpassen können. Diese Vorlagen befinden sich in der Liste der Benachrichtigungsvorlagen.
    • Benachrichtigungsdetails eingeben: Schreiben Sie Ihre eigene Benachrichtigungsnachricht. Geben Sie die E-Mail-Adresse des Empfängers, eine Nachricht und eine Häufigkeit für das Senden der Benachrichtigung an.

    Geben Sie im Feld Benachrichtigen, wenn das Zertifikat innerhalb von ein, wie viele Tage vor Ablauf des Zertifikats die Benachrichtigung gesendet werden soll.

  14. Klicken Sie auf Speichern.

    Der Anmeldeinformationsanbieter wird in der Tabelle der Anmeldeinformationsanbieter angezeigt.

Anmeldeinformationsanbieter