자격 증명 공급자
자격 증명 공급자는 XenMobile® 시스템의 다양한 부분에서 사용하는 실제 인증서 구성입니다. 자격 증명 공급자는 인증서의 원본, 매개 변수 및 수명 주기를 정의합니다. 이러한 작업은 인증서가 장치 구성의 일부이든 독립형(즉, 장치로 있는 그대로 푸시됨)이든 관계없이 발생합니다.
장치 등록은 인증서 수명 주기를 제한합니다. 즉, XenMobile은 등록 전에 인증서를 발급하지 않지만, 등록의 일부로 일부 인증서를 발급할 수 있습니다. 또한, 단일 등록 컨텍스트 내에서 내부 PKI에서 발급된 인증서는 해당 등록이 해지될 때 해지됩니다. 관리 관계가 종료되면 유효한 인증서는 남아 있지 않습니다.
하나의 자격 증명 공급자 구성을 여러 곳에서 사용하여 하나의 구성이 동시에 여러 인증서를 관리할 수 있습니다. 이때 통일성은 배포 리소스와 배포에 있습니다. 예를 들어, 자격 증명 공급자 P가 구성 C의 일부로 장치 D에 배포되는 경우: P의 발급 설정은 D에 배포되는 인증서를 결정합니다. 마찬가지로, C가 업데이트될 때 D의 갱신 설정이 적용됩니다. 그리고 C가 삭제되거나 D가 해지될 때 D의 해지 설정도 적용됩니다.
이러한 규칙에 따라 XenMobile의 자격 증명 공급자 구성은 다음을 결정합니다.
- 인증서의 원본.
- 인증서를 얻는 방법: 새 인증서 서명 또는 기존 인증서 및 키 쌍 가져오기(복구).
- 발급 또는 복구 매개 변수. 예를 들어, 키 크기, 키 알고리즘 및 인증서 확장과 같은 인증서 서명 요청(CSR) 매개 변수.
- 인증서가 장치로 전달되는 방식.
- 해지 조건. 관리 관계가 단절될 때 XenMobile에서 모든 인증서가 해지되지만, 구성은 더 이른 해지를 지정할 수 있습니다. 예를 들어, 구성은 관련 장치 구성이 삭제될 때 인증서를 해지하도록 지정할 수 있습니다. 또한, 특정 조건에서는 XenMobile에서 관련 인증서의 해지가 백엔드 공개 키 인프라(PKI)로 전송될 수 있습니다. 즉, XenMobile에서의 인증서 해지는 PKI에서의 인증서 해지를 유발할 수 있습니다.
- 갱신 설정. 특정 자격 증명 공급자를 통해 얻은 인증서는 만료가 임박하면 자동으로 갱신될 수 있습니다. 또는 이 상황과 별개로, 만료가 다가올 때 알림이 발급될 수 있습니다.
구성 옵션의 가용성은 주로 자격 증명 공급자에 대해 선택하는 PKI 엔터티 유형 및 발급 방법에 따라 달라집니다.
인증서 발급 방법
서명을 통해 인증서를 얻을 수 있으며, 이를 발급 방법이라고 합니다.
이 방법을 사용하면 발급에는 새 개인 키 생성, CSR 생성 및 서명을 위해 CSR을 인증 기관(CA)에 제출하는 과정이 포함됩니다. XenMobile은 MS 인증서 서비스 엔터티와 재량적 CA 엔터티 모두에 대해 서명 방법을 지원합니다.
자격 증명 공급자는 서명 발급 방법을 사용합니다.
인증서 전달
XenMobile에서는 중앙 집중식 및 분산식의 두 가지 인증서 전달 모드를 사용할 수 있습니다. 분산식 모드는 단순 인증서 등록 프로토콜(SCEP)을 사용하며 클라이언트가 프로토콜을 지원하는 상황(iOS만 해당)에서만 사용할 수 있습니다. 분산식 모드는 일부 상황에서 필수입니다.
자격 증명 공급자가 분산식(SCEP 지원) 전달을 지원하려면 특별한 구성 단계가 필요합니다. 등록 기관(RA) 인증서 설정입니다. RA 인증서가 필요한 이유는 SCEP 프로토콜을 사용하는 경우 XenMobile이 실제 인증 기관에 대한 대리인(등록 기관) 역할을 하기 때문입니다. XenMobile은 클라이언트에게 그러한 역할을 수행할 권한이 있음을 증명해야 합니다. 이 권한은 이전에 언급된 인증서를 XenMobile에 업로드하여 설정됩니다.
두 가지 고유한 인증서 역할이 필요합니다(단일 인증서가 두 요구 사항을 모두 충족할 수 있지만). RA 서명 및 RA 암호화입니다. 이러한 역할에 대한 제약 조건은 다음과 같습니다.
- RA 서명 인증서는 X.509 키 사용 디지털 서명을 포함해야 합니다.
- RA 암호화 인증서는 X.509 키 사용 키 암호화를 포함해야 합니다.
자격 증명 공급자 RA 인증서를 구성하려면 인증서를 XenMobile에 업로드한 다음 자격 증명 공급자에서 해당 인증서에 연결합니다.
자격 증명 공급자는 인증서 역할에 대해 구성된 인증서가 있는 경우에만 분산식 전달을 지원하는 것으로 간주됩니다. 각 자격 증명 공급자를 중앙 집중식 모드를 선호하거나, 분산식 모드를 선호하거나, 분산식 모드를 요구하도록 구성할 수 있습니다. 실제 결과는 컨텍스트에 따라 달라집니다. 컨텍스트가 분산식 모드를 지원하지 않지만 자격 증명 공급자가 이 모드를 요구하는 경우 배포가 실패합니다. 마찬가지로, 컨텍스트가 분산식 모드를 요구하지만 자격 증명 공급자가 분산식 모드를 지원하지 않는 경우 배포가 실패합니다. 다른 모든 경우에는 선호하는 설정이 적용됩니다.
다음 표는 XenMobile 전체의 SCEP 배포를 보여줍니다.
| 컨텍스트 | SCEP 지원됨 | SCEP 필요 |
|---|---|---|
| iOS 프로필 서비스 | 예 | 예 |
| iOS 모바일 장치 관리 등록 | 예 | 아니요 |
| iOS 구성 프로필 | 예 | 아니요 |
| SHTP 등록 | 아니요 | 아니요 |
| SHTP 구성 | 아니요 | 아니요 |
| Windows 태블릿 등록 | 아니요 | 아니요 |
| Windows 태블릿 구성 | 아니요, Windows 10 및 Windows 11에서 지원되는 Wi-Fi 장치 정책 제외 | 아니요 |
인증서 해지
해지에는 세 가지 유형이 있습니다.
- 내부 해지: 내부 해지는 XenMobile에서 유지 관리하는 인증서 상태에 영향을 미칩니다. XenMobile은 제시된 인증서를 평가하거나 인증서에 대한 OCSP 상태 정보를 제공할 때 이 상태를 고려합니다. 자격 증명 공급자 구성은 다양한 조건에서 이 상태가 어떻게 영향을 받는지 결정합니다. 예를 들어, 자격 증명 공급자는 장치에서 인증서가 삭제될 때 인증서를 해지됨으로 표시하도록 지정할 수 있습니다.
- 외부 전파 해지: XenMobile 해지라고도 하는 이 유형의 해지는 외부 PKI에서 얻은 인증서에 적용됩니다. 자격 증명 공급자 구성에 정의된 조건에 따라 XenMobile이 내부적으로 인증서를 해지할 때 PKI에서 인증서가 해지됩니다.
- 외부 유도 해지: PKI 해지라고도 하는 이 유형의 해지는 외부 PKI에서 얻은 인증서에만 적용됩니다. XenMobile이 특정 인증서 상태를 평가할 때마다 XenMobile은 해당 상태에 대해 PKI에 쿼리합니다. 인증서가 해지되면 XenMobile은 내부적으로 인증서를 해지합니다. 이 메커니즘은 OCSP 프로토콜을 사용합니다.
이 세 가지 유형은 배타적이지 않고 함께 적용됩니다. 외부 해지 또는 독립적인 발견은 내부 해지를 유발할 수 있습니다. 내부 해지는 잠재적으로 외부 해지에 영향을 미칩니다.
인증서 갱신
인증서 갱신은 기존 인증서의 해지와 다른 인증서의 발급을 결합한 것입니다.
XenMobile은 발급 실패 시 서비스 중단을 방지하기 위해 이전 인증서를 해지하기 전에 새 인증서를 얻으려고 시도합니다. 분산식(SCEP 지원) 전달의 경우, 해지는 인증서가 장치에 성공적으로 설치된 후에만 발생합니다. 그렇지 않으면 새 인증서가 장치로 전송되기 전에 해지가 발생합니다. 이 해지는 인증서 설치의 성공 또는 실패와는 무관합니다.
해지 구성에서는 특정 기간(일)을 지정해야 합니다. 장치가 연결되면 서버는 인증서 NotAfter 날짜가 현재 날짜에서 지정된 기간을 뺀 날짜보다 늦은지 확인합니다. 인증서가 해당 조건을 충족하면 XenMobile은 인증서 갱신을 시도합니다.
자격 증명 공급자 생성
자격 증명 공급자 구성은 주로 자격 증명 공급자에 대해 선택하는 발급 엔터티 및 발급 방법에 따라 달라집니다. 내부 엔터티 또는 외부 엔터티를 사용하는 자격 증명 공급자를 구분할 수 있습니다.
-
XenMobile 내부에 있는 재량적 엔터티는 내부 엔터티입니다. 재량적 엔터티의 발급 방법은 항상 서명입니다. 서명은 각 발급 작업에서 XenMobile이 엔터티에 대해 선택된 CA 인증서로 새 키 쌍에 서명함을 의미합니다. 키 쌍이 장치에서 생성되는지 서버에서 생성되는지는 선택한 배포 방법에 따라 달라집니다.
-
기업 인프라의 일부인 외부 엔터티에는 Microsoft CA가 포함됩니다.
-
XenMobile 콘솔에서 오른쪽 상단 모서리에 있는 톱니바퀴 아이콘을 클릭한 다음 설정 > 자격 증명 공급자를 클릭합니다.
-
자격 증명 공급자 페이지에서 추가를 클릭합니다.
자격 증명 공급자: 일반 정보 페이지가 나타납니다.
-
자격 증명 공급자: 일반 정보 페이지에서 다음을 수행합니다.
- 이름: 새 공급자 구성에 대한 고유한 이름을 입력합니다. 이 이름은 나중에 XenMobile 콘솔의 다른 부분에서 구성을 식별하는 데 사용됩니다.
- 설명: 자격 증명 공급자를 설명합니다. 이 필드는 선택 사항이지만, 설명은 이 자격 증명 공급자에 대한 유용한 세부 정보를 제공할 수 있습니다.
- 발급 엔터티: 인증서 발급 엔터티를 클릭합니다.
- 발급 방법: 시스템이 구성된 엔터티에서 인증서를 얻는 방법으로 서명 또는 가져오기를 클릭합니다. 클라이언트 인증서 인증의 경우 서명을 사용합니다.
-
템플릿 목록을 사용할 수 있는 경우, 자격 증명 공급자의 PKI 엔터티 아래에 추가한 템플릿을 선택합니다.
이러한 템플릿은 설정 > PKI 엔터티에서 Microsoft 인증서 서비스 엔터티가 추가될 때 사용할 수 있게 됩니다.
-
다음을 클릭합니다.
자격 증명 공급자: 인증서 서명 요청 페이지가 나타납니다.
-
자격 증명 공급자: 인증서 서명 요청 페이지에서 인증서 구성에 따라 다음을 구성합니다.
-
키 알고리즘: 새 키 쌍에 대한 키 알고리즘을 선택합니다. 사용 가능한 값은 RSA, DSA 및 ECDSA입니다.
-
키 크기: 키 쌍의 크기를 비트 단위로 입력합니다. 이 필드는 필수입니다.
허용되는 값은 키 유형에 따라 달라집니다. 예를 들어, DSA 키의 최대 크기는 1024비트입니다. 기본 하드웨어 및 소프트웨어에 따라 달라지는 오탐을 방지하기 위해 XenMobile은 키 크기를 강제 적용하지 않습니다. 프로덕션에서 활성화하기 전에 항상 테스트 환경에서 자격 증명 공급자 구성을 테스트하십시오.
-
서명 알고리즘: 새 인증서에 대한 값을 클릭합니다. 값은 키 알고리즘에 따라 달라집니다.
-
주체 이름: 필수입니다. 새 인증서 주체의 고유 이름(DN)을 입력합니다. 예를 들어:
CN=${user.username}, OU=${user.department}, O=${user.companyname},C=${user.c}\endquotation예를 들어, 클라이언트 인증서 인증의 경우 다음 설정을 사용합니다.
- 키 알고리즘: RSA
- 키 크기: 2048
- 서명 알고리즘: SHA256withRSA
-
주체 이름:
cn=$user.username
-
주체 대체 이름 테이블에 항목을 추가하려면 추가를 클릭합니다. 대체 이름 유형을 선택한 다음 두 번째 열에 값을 입력합니다.
클라이언트 인증서 인증의 경우 다음을 지정합니다.
- 유형: 사용자 주체 이름
-
값:
$user.userprincipalname주체 이름과 마찬가지로 값 필드에 XenMobile 매크로를 사용할 수 있습니다.
-
-
다음을 클릭합니다.
자격 증명 공급자: 배포 페이지가 나타납니다.
-
자격 증명 공급자: 배포 페이지에서 다음을 수행합니다.
- 발급 CA 인증서 목록에서 제공된 CA 인증서를 클릭합니다. 자격 증명 공급자가 재량적 CA 엔터티를 사용하므로 자격 증명 공급자의 CA 인증서는 항상 엔터티 자체에 구성된 CA 인증서입니다. CA 인증서는 외부 엔터티를 사용하는 구성과의 일관성을 위해 여기에 표시됩니다.
-
배포 모드 선택에서 다음 키 생성 및 배포 방법 중 하나를 클릭합니다.
- 중앙 집중식 선호: 서버 측 키 생성: Citrix는 이 중앙 집중식 옵션을 권장합니다. XenMobile에서 지원하는 모든 플랫폼을 지원하며 Citrix Gateway 인증을 사용할 때 필수입니다. 개인 키는 서버에서 생성 및 저장되어 사용자 장치로 배포됩니다.
-
분산식 선호: 장치 측 키 생성: 개인 키는 사용자 장치에서 생성 및 저장됩니다. 이 분산식 모드는 SCEP를 사용하며
keyUsage keyEncryption이 있는 RA 암호화 인증서와KeyUsage digitalSignature가 있는 RA 서명 인증서가 필요합니다. 동일한 인증서를 암호화 및 서명 모두에 사용할 수 있습니다. - 분산식만: 장치 측 키 생성: 이 옵션은 “분산식 선호: 장치 측 키 생성”과 동일하게 작동하지만, “선호”가 아닌 “만”이므로 장치 측 키 생성이 실패하거나 사용할 수 없는 경우 옵션을 사용할 수 없습니다.
분산식 선호: 장치 측 키 생성 또는 분산식만: 장치 측 키 생성을 선택한 경우 RA 서명 인증서 및 RA 암호화 인증서를 클릭합니다. 동일한 인증서를 둘 다에 사용할 수 있습니다. 이 인증서에 대한 새 필드가 나타납니다.
-
다음을 클릭합니다.
자격 증명 공급자: XenMobile 해지 페이지가 나타납니다. 이 페이지에서 이 공급자 구성을 통해 발급된 인증서를 XenMobile이 내부적으로 해지됨으로 표시하는 조건을 구성합니다.
-
자격 증명 공급자: XenMobile 해지 페이지에서 다음을 수행합니다.
- 발급된 인증서 해지에서 인증서를 해지할 시기를 나타내는 옵션 중 하나를 선택합니다.
-
인증서가 해지될 때 XenMobile이 알림을 보내도록 지시하려면: 알림 전송 값을 켜기로 설정하고 알림 템플릿을 선택합니다.
- XenMobile에서 인증서가 해지될 때 PKI에서 인증서를 해지하려면: PKI에서 인증서 해지를 켜기로 설정하고 엔터티 목록에서 템플릿을 클릭합니다. 엔터티 목록은 해지 기능이 있는 모든 사용 가능한 엔터티를 보여줍니다. XenMobile에서 인증서가 해지되면 엔터티 목록에서 선택한 PKI로 해지 호출이 전송됩니다.
-
다음을 클릭합니다.
자격 증명 공급자: PKI 해지 페이지가 나타납니다. 이 페이지에서 인증서가 해지될 경우 PKI에서 수행할 작업을 식별합니다. 알림 메시지를 생성하는 옵션도 있습니다.
-
자격 증명 공급자: PKI 해지 페이지에서 PKI에서 인증서를 해지하려면 다음을 수행합니다.
- 외부 해지 확인 사용 설정을 켜기로 변경합니다. PKI 해지와 관련된 추가 필드가 나타납니다.
-
OCSP 응답자 CA 인증서 목록에서 인증서 주체의 고유 이름(DN)을 클릭합니다.
DN 필드 값에 XenMobile 매크로를 사용할 수 있습니다. 예를 들어:
CN=${user.username}, OU=${user.department}, O=${user.companyname}, C=${user.c}\endquotation -
인증서가 해지될 때 목록에서 인증서가 해지될 때 PKI 엔터티에서 수행할 다음 작업 중 하나를 클릭합니다.
- 아무것도 하지 않음.
- 인증서 갱신.
- 장치 해지 및 초기화.
-
인증서가 해지될 때 XenMobile이 알림을 보내도록 지시하려면: 알림 전송 값을 켜기로 설정합니다.
두 가지 알림 옵션 중에서 선택할 수 있습니다.
- 알림 템플릿 선택을 선택하면 미리 작성된 알림 메시지를 선택한 다음 사용자 지정할 수 있습니다. 이러한 템플릿은 알림 템플릿 목록에 있습니다.
- 알림 세부 정보 입력을 선택하면 사용자 지정 알림 메시지를 작성할 수 있습니다. 수신자의 이메일 주소와 메시지를 제공하는 것 외에도 알림 전송 빈도를 설정할 수 있습니다.
-
다음을 클릭합니다.
자격 증명 공급자: 갱신 페이지가 나타납니다. 이 페이지에서 XenMobile이 다음을 수행하도록 구성할 수 있습니다.
- 인증서 갱신. 선택적으로 갱신 시 알림을 보내고, 선택적으로 이미 만료된 인증서를 작업에서 제외할 수 있습니다.
- 만료가 임박한 인증서에 대한 알림 발급(갱신 전 알림).
-
자격 증명 공급자: 갱신 페이지에서 인증서 만료 시 갱신하려면 다음을 수행합니다.
인증서 만료 시 갱신을 켜기로 설정합니다. 추가 필드가 나타납니다.
- 인증서가 다음 기간 내에 도달하면 갱신 필드에 만료 전 며칠을 입력하여 인증서를 갱신합니다.
- 선택적으로 이미 만료된 인증서는 갱신하지 않음을 선택합니다. 이 경우 “이미 만료됨”은
NotAfter날짜가 과거임을 의미하며, 해지되었음을 의미하지는 않습니다. XenMobile은 내부적으로 해지된 후에는 인증서를 갱신하지 않습니다.
인증서가 갱신될 때 XenMobile이 알림을 보내도록 지시하려면: 알림 전송을 켜기로 설정합니다. 인증서 만료가 임박할 때 XenMobile이 알림을 보내도록 지시하려면: 인증서 만료 임박 시 알림을 켜기로 설정합니다. 이러한 선택 사항 중 하나에 대해 두 가지 알림 옵션 중에서 선택할 수 있습니다.
- 알림 템플릿 선택: 미리 작성된 알림 메시지를 선택한 다음 사용자 지정할 수 있습니다. 이러한 템플릿은 알림 템플릿 목록에 있습니다.
- 알림 세부 정보 입력: 사용자 지정 알림 메시지를 작성합니다. 수신자의 이메일 주소, 메시지 및 알림 전송 빈도를 제공합니다.
인증서가 다음 기간 내에 도달하면 알림 필드에 인증서 만료 전 며칠을 입력하여 알림을 보냅니다.
-
저장을 클릭합니다.
자격 증명 공급자가 자격 증명 공급자 테이블에 나타납니다.