
Apple 裝置的「證書」承載資料設定
你可以配置已註冊流動裝置管理(MDM)解決方案之 iPhone、iPad、Mac 和 Apple TV 裝置的「證書」設定。使用「證書」承載資料來將證書和識別身份加入裝置。
OS 與頻道 | 支援的註冊類型 | 互動 | 重複項目 |
|---|---|---|---|
iOS iPadOS tvOS macOS 裝置 macOS 用户 | 用户 裝置 自動裝置 | 合併 | 多重 |
設定 | 說明 | 必要 |
|---|---|---|
證書名稱 | 證書的顯示名稱。 | 是 |
證書或識別身份資料 | iPhone、iPad、Mac 和 Apple TV 裝置可以配搭 RSA 金鑰使用 X.509 證書。格式和識別的檔案副檔名為:
PKCS12 檔案也包括專用密鑰並包含一個專屬的識別身份。為確保專用密鑰的安全,PKCS12 檔案會以密語加密。 | 是 |
密語 | 用以保護證書安全的密語。 | 否 |
當你安裝根證書時,可能會一併安裝中繼證書,以建立裝置上受信任證書的證書鏈。這對 802.1X 等技術相當重要。如要檢視 Apple 裝置預先安裝的跟列表,請參閱 Apple 支援文章:
如果你要安裝的證書或識別身份位於「鑰匙圈」中,請使用「鑰匙圈存取」來以 .p12 格式輸出。「鑰匙圈存取」位於「/應用程式/工具程式」中。請參閱:鑰匙圈存取使用手冊。
如要加入身份來配搭 Microsoft Exchange 或 Exchange ActiveSync、單一登入、VPN 和網絡或 Wi-Fi 使用,請使用專用的承載資料。
在部署 PKCS12 檔案時,如你省略證書識別的密語,則用户會在安裝描述檔時接收到輸入密語的要求。承載資料的內容是不易辨識的,但並未加密。如你加入密語,請確定只能由已授權的用户使用。
你可以讓用户以 Safari 從使用該證書的網頁下載證書至該裝置上(你不應代管證書),而不使用設定描述檔來安裝證書。或者,你可以使用郵件將證書傳送給用户。你也可以使用「簡易證書註冊通訊協定」 Apple 裝置 的 SCEP 承載資料設定來指定安裝描述檔時,裝置取得憑證的方式。
防止手動信任證書
如果證書是透過「描述檔管理程式」的承載資料自動安裝,或使用 Apple Configurator 2 安裝,該證書為完全可信任。如果證書是透過描述檔手動安裝,而該描述檔也包含「描述檔管理程式」的登記承載資料,則該證書也為完全可信任。最佳作法為,證書承載資料應位於 MDM 登記描述檔中,以移除手動信任證書的步驟。