TLS-Vertrauenskonfiguration

Die TLS-Vertrauenskonfiguration bündelt die serverseitigen Einstellungen für den Aufbau vertrauenswürdiger TLS-Verbindungen. Sie ist unter Einstellungen → TLS-Vertrauenskonfiguration zu finden und gliedert sich in zwei Bereiche: die vertrauenswürdigen Zertifikate für ausgehende Verbindungen und das Certificate Pinning für das Apple-Enrollment.


Vertrauenswürdige Zertifikate

Relution akzeptiert die hier hinterlegten CA-Zertifikate zusätzlich zum Standard-Truststore des Systems beim Aufbau ausgehender TLS-Verbindungen. Über Hinzufügen werden weitere Zertifikate aufgenommen; die Übersicht führt je Eintrag Name, Typ und das Ablaufdatum (Läuft ab).


Certificate Pinning (Apple-Enrollment)

Ist im Bereich Allgemein der Schalter Certificate Pinning aktivieren eingeschaltet, wird die TLS-Verbindung zum MDM-Server gegen ausgewählte Anker-Zertifikate statt gegen den Truststore des Systems validiert. Dadurch werden Man-in-the-Middle-Angriffe und der Einsatz nicht autorisierter Zertifizierungsstellen erschwert. Die Funktion greift bei der Registrierung (Enrollment) von Apple-Geräten. Ist das Pinning deaktiviert, erfolgt die Registrierung gegen den System-Truststore.

Die zu prüfenden Zertifikate werden im Bereich Anker-Zertifikate über Hinzufügen ausgewählt; die Übersicht führt je Eintrag Name, Typ und das Ablaufdatum (Läuft ab). Zum Aktivieren des Pinnings ist mindestens ein Anker-Zertifikat erforderlich. Über den Schalter Zertifikatssperrprüfung erforderlich lässt sich zusätzlich eine Prüfung des Zertifikatswiderrufs erzwingen.

Verhalten bei der Registrierung

Bei aktiviertem Pinning wird die Verbindung des Geräts zum MDM-Server während der Registrierung gegen die ausgewählten Anker-Zertifikate geprüft. Stimmt das vorgefundene Serverzertifikat mit den hinterlegten Anker-Zertifikaten überein, gelingt die Registrierung. Bei Abweichung wird die Verbindung abgewiesen und die Registrierung schlägt fehl.

Geräte mit einer Betriebssystemversion unterhalb der für das Pinning erforderlichen Mindestversion werden weiterhin ohne Pinning registriert; die Registrierung bleibt dort funktionsfähig.


Benachrichtigungen zu Anker-Zertifikaten

Relution überwacht die gepinnten Anker-Zertifikate und meldet Probleme im Benachrichtigungscenter, damit ein Aussperren von Geräten frühzeitig verhindert werden kann. Gemeldet werden unter anderem:

  • ein bald ablaufendes oder bereits abgelaufenes Anker-Zertifikat,
  • ein Anker-Zertifikat, das nicht geladen werden kann oder kein CA-Zertifikat ist,
  • ein wirkungsloses Pinning, etwa wenn kein Anker-Zertifikat konfiguriert ist oder keines mit der TLS-Zertifikatskette des Servers übereinstimmt.
Top