Configuration de confiance TLS
La configuration de confiance TLS regroupe les paramètres côté serveur pour l’établissement de connexions TLS de confiance. Elle se trouve sous Paramètres → Configuration de confiance TLS et se divise en deux zones : les certificats de confiance pour les connexions sortantes et l’épinglage de certificats pour l’inscription Apple.
Certificats de confiance
Relution accepte ces certificats CA en plus du magasin de confiance par défaut du système lors de l’établissement de connexions TLS sortantes. Via Ajouter, d’autres certificats peuvent être inclus ; l’aperçu indique pour chaque entrée le Nom, le Type et la date d’expiration (Expire le).
Épinglage de certificats (inscription Apple)
Lorsque le commutateur Activer l’épinglage de certificats de la zone Général est activé, la connexion TLS vers le serveur MDM est validée avec les certificats d’ancrage sélectionnés au lieu du magasin de confiance du système. Cela rend plus difficiles les attaques de type man-in-the-middle et l’utilisation d’autorités de certification non autorisées. La fonction s’applique lors de l’inscription des appareils Apple. Si l’épinglage est désactivé, l’inscription est validée par rapport au magasin de confiance du système.
Les certificats à vérifier sont sélectionnés dans la zone Certificats d’ancrage via Ajouter ; l’aperçu indique pour chaque entrée le Nom, le Type et la date d’expiration (Expire le). Au moins un certificat d’ancrage est requis pour activer l’épinglage. Le commutateur Exiger la vérification de révocation des certificats impose en outre une vérification de l’état de révocation des certificats.
L’épinglage est figé dans le profil d’inscription
L’épinglage est intégré au profil d’inscription au moment de l’inscription et ne peut pas être modifié par la suite. Les modifications effectuées ici ne concernent que les inscriptions futures. Une configuration erronée peut priver les appareils de toute communication MDM jusqu’à leur réinscription. Seuls des certificats CA à longue durée de vie devraient être épinglés ; lors de la rotation d’une CA, l’ancien et le nouveau certificat d’ancrage restent sélectionnés.
N’activer la vérification de révocation qu’avec des informations de révocation
L’option Exiger la vérification de révocation des certificats ne doit être activée que si le certificat TLS du serveur fournit des informations de révocation (URL du répondeur OCSP). En l’absence de cette information, les appareils peuvent refuser la connexion.
Comportement lors de l’inscription
Lorsque l’épinglage est activé, la connexion de l’appareil au serveur MDM est vérifiée par rapport aux certificats d’ancrage sélectionnés pendant l’inscription. Si le certificat serveur trouvé correspond aux certificats d’ancrage enregistrés, l’inscription réussit. En cas de divergence, la connexion est rejetée et l’inscription échoue.
Les appareils dont la version du système d’exploitation est inférieure à la version minimale requise pour l’épinglage continuent d’être inscrits sans épinglage ; l’inscription y reste fonctionnelle.
Notifications relatives aux certificats d’ancrage
Relution surveille les certificats d’ancrage épinglés et signale les problèmes dans le centre de notifications afin d’éviter à temps le blocage des appareils. Sont notamment signalés :
- un certificat d’ancrage sur le point d’expirer ou déjà expiré,
- un certificat d’ancrage qui ne peut pas être chargé ou qui n’est pas un certificat CA,
- un épinglage inefficace, par exemple lorsqu’aucun certificat d’ancrage n’est configuré ou qu’aucun ne correspond à la chaîne de certificats TLS du serveur.