TLS-Vertrauenskonfiguration
Die TLS-Vertrauenskonfiguration bündelt die serverseitigen Einstellungen für den Aufbau vertrauenswürdiger TLS-Verbindungen. Sie ist unter Einstellungen → TLS-Vertrauenskonfiguration zu finden und gliedert sich in zwei Bereiche: die vertrauenswürdigen Zertifikate für ausgehende Verbindungen und das Certificate Pinning für das Apple-Enrollment.
Vertrauenswürdige Zertifikate
Relution akzeptiert die hier hinterlegten CA-Zertifikate zusätzlich zum Standard-Truststore des Systems beim Aufbau ausgehender TLS-Verbindungen. Über Hinzufügen werden weitere Zertifikate aufgenommen; die Übersicht führt je Eintrag Name, Typ und das Ablaufdatum (Läuft ab).
Certificate Pinning (Apple-Enrollment)
Ist im Bereich Allgemein der Schalter Certificate Pinning aktivieren eingeschaltet, wird die TLS-Verbindung zum MDM-Server gegen ausgewählte Anker-Zertifikate statt gegen den Truststore des Systems validiert. Dadurch werden Man-in-the-Middle-Angriffe und der Einsatz nicht autorisierter Zertifizierungsstellen erschwert. Die Funktion greift bei der Registrierung (Enrollment) von Apple-Geräten. Ist das Pinning deaktiviert, erfolgt die Registrierung gegen den System-Truststore.
Die zu prüfenden Zertifikate werden im Bereich Anker-Zertifikate über Hinzufügen ausgewählt; die Übersicht führt je Eintrag Name, Typ und das Ablaufdatum (Läuft ab). Zum Aktivieren des Pinnings ist mindestens ein Anker-Zertifikat erforderlich. Über den Schalter Zertifikatssperrprüfung erforderlich lässt sich zusätzlich eine Prüfung des Zertifikatswiderrufs erzwingen.
Pinning ist fest im Enrollment-Profil
Das Pinning wird bei der Registrierung fest in das Enrollment-Profil eingebettet und kann nachträglich nicht geändert werden. Änderungen an dieser Stelle wirken sich nur auf zukünftige Registrierungen aus. Eine fehlerhafte Konfiguration kann Geräte von der MDM-Kommunikation ausschließen, bis sie erneut registriert werden. Es sollten ausschließlich langlebige CA-Zertifikate gepinnt werden; beim Rotieren einer CA bleiben sowohl der alte als auch der neue Anker ausgewählt.
Zertifikatssperrprüfung nur mit Sperrinformationen aktivieren
Die Zertifikatssperrprüfung darf nur aktiviert werden, wenn das TLS-Zertifikat des Servers Sperrinformationen (OCSP-Responder-URL) bereitstellt. Fehlt diese Information, schlägt die Verbindung der Geräte fehl.
Verhalten bei der Registrierung
Bei aktiviertem Pinning wird die Verbindung des Geräts zum MDM-Server während der Registrierung gegen die ausgewählten Anker-Zertifikate geprüft. Stimmt das vorgefundene Serverzertifikat mit den hinterlegten Anker-Zertifikaten überein, gelingt die Registrierung. Bei Abweichung wird die Verbindung abgewiesen und die Registrierung schlägt fehl.
Geräte mit einer Betriebssystemversion unterhalb der für das Pinning erforderlichen Mindestversion werden weiterhin ohne Pinning registriert; die Registrierung bleibt dort funktionsfähig.
Benachrichtigungen zu Anker-Zertifikaten
Relution überwacht die gepinnten Anker-Zertifikate und meldet Probleme im Benachrichtigungscenter, damit ein Aussperren von Geräten frühzeitig verhindert werden kann. Gemeldet werden unter anderem:
- ein bald ablaufendes oder bereits abgelaufenes Anker-Zertifikat,
- ein Anker-Zertifikat, das nicht geladen werden kann oder kein CA-Zertifikat ist,
- ein wirkungsloses Pinning, etwa wenn kein Anker-Zertifikat konfiguriert ist oder keines mit der TLS-Zertifikatskette des Servers übereinstimmt.