Configuration de confiance TLS

La configuration de confiance TLS regroupe les paramètres côté serveur pour l’établissement de connexions TLS de confiance. Elle se trouve sous Paramètres → Configuration de confiance TLS et se divise en deux zones : les certificats de confiance pour les connexions sortantes et l’épinglage de certificats pour l’inscription Apple.


Certificats de confiance

Relution accepte ces certificats CA en plus du magasin de confiance par défaut du système lors de l’établissement de connexions TLS sortantes. Via Ajouter, d’autres certificats peuvent être inclus ; l’aperçu indique pour chaque entrée le Nom, le Type et la date d’expiration (Expire le).


Épinglage de certificats (inscription Apple)

Lorsque le commutateur Activer l’épinglage de certificats de la zone Général est activé, la connexion TLS vers le serveur MDM est validée avec les certificats d’ancrage sélectionnés au lieu du magasin de confiance du système. Cela rend plus difficiles les attaques de type man-in-the-middle et l’utilisation d’autorités de certification non autorisées. La fonction s’applique lors de l’inscription des appareils Apple. Si l’épinglage est désactivé, l’inscription est validée par rapport au magasin de confiance du système.

Les certificats à vérifier sont sélectionnés dans la zone Certificats d’ancrage via Ajouter ; l’aperçu indique pour chaque entrée le Nom, le Type et la date d’expiration (Expire le). Au moins un certificat d’ancrage est requis pour activer l’épinglage. Le commutateur Exiger la vérification de révocation des certificats impose en outre une vérification de l’état de révocation des certificats.

Comportement lors de l’inscription

Lorsque l’épinglage est activé, la connexion de l’appareil au serveur MDM est vérifiée par rapport aux certificats d’ancrage sélectionnés pendant l’inscription. Si le certificat serveur trouvé correspond aux certificats d’ancrage enregistrés, l’inscription réussit. En cas de divergence, la connexion est rejetée et l’inscription échoue.

Les appareils dont la version du système d’exploitation est inférieure à la version minimale requise pour l’épinglage continuent d’être inscrits sans épinglage ; l’inscription y reste fonctionnelle.


Notifications relatives aux certificats d’ancrage

Relution surveille les certificats d’ancrage épinglés et signale les problèmes dans le centre de notifications afin d’éviter à temps le blocage des appareils. Sont notamment signalés :

  • un certificat d’ancrage sur le point d’expirer ou déjà expiré,
  • un certificat d’ancrage qui ne peut pas être chargé ou qui n’est pas un certificat CA,
  • un épinglage inefficace, par exemple lorsqu’aucun certificat d’ancrage n’est configuré ou qu’aucun ne correspond à la chaîne de certificats TLS du serveur.
Top