自動更新透過設定描述檔傳送的憑證

從 macOS Sierra 10.12.4 開始,管理者可以設定系統偏好設定,以自動更新做為裝置描述檔部分傳送的合格憑證。 

哪些憑證可以自動更新?

只有做為裝置描述檔部分傳送的 ADCertificate 可以自動更新。

下列憑證並不符合資格,而必須手動更新:

  • 做為使用者描述檔部分傳送的 ADCertificate 承載資料
  • 做為任何 SCEP 承載資料種類傳送的憑證
  • 做為描述檔部分(內含行動裝置管理(MDM)承載資料)傳送的憑證
  • 做為空中傳輸(OTA)註冊描述檔部分傳送的憑證

如何啟用合格憑證的自動更新

在 Mac 的「終端機」中輸入以下指令:

sudo defaults write /Library/Preferences/com.apple.mdmclient AutoRenewCertificatesEnabled -bool YES

如需停用自動更新,請將此指令中的 YES 改為 NO。如需使用設定描述檔來啟用合格憑證的自動更新,請在 com.apple.mdmclient 網域中使用將 AutoRenewCertificatesEnabled 設為 True 的裝置描述檔。*

在 macOS 10.13.4 系統上,將 "EnableAutoRenewal" 機碼(布林值)新增至 Active Directory 憑證承載資料,以指定是否應自動更新憑證。

* 如果 AutoRenewCertificatesEnabled 機碼存在並設為 FALSE,則不論憑證承載資料中的 EnableAutoRenewal 機碼為何,都不會進行自動更新。

更多內容

自動更新的憑證無法以手動更新,包括在「描述檔」偏好設定中,或使用 profiles -W 指令更新。自動更新的時程會與在「描述檔」偏好設定中顯示「更新」按鈕的時程相同,或者與向使用者傳送憑證即將過期的通知時程相同。如果更新失敗,系統會依照以下固定時程重新嘗試:

  • 如果更新失敗是因為無法聯絡伺服器,系統會每小時重新嘗試一次,或在網路轉換時重試。
  • 如果更新是在聯絡伺服器後失敗,系統會每 24 時重新嘗試一次,確保多次嘗試失敗不會造成使用者的帳號遭到鎖定。重新啟動 Mac 並不會影響此時程。
發佈日期: