Мобильные устройства: Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Endpoint Education Upgrade и Cloud Identity Premium. Сравнение версий
Устройства с ChromeOS: для сертификатов на основе устройств требуется Chrome Enterprise.
Вы можете управлять доступом пользователей к сетям Wi-Fi и Ethernet, VPN, внутренним приложениям и сайтам с мобильных устройств и устройств с ChromeOS, распространяя сертификаты из локального центра сертификации (ЦС). Google Cloud Certificate Connector – это служба Windows, которая обеспечивает защищенное распространение сертификатов и ключей аутентификации с сервера SCEP (Simple Certificate Enrollment Protocol) на мобильные устройства и устройства с ChromeOS. Подробнее о том, как осуществляется аутентификация с запросом сертификата через Google Cloud Certificate Connector…
Для устройств с ChromeOS можно настроить сертификаты пользователей или устройств. Сертификат пользователя добавляется на устройство определенного человека и доступен только ему. Сертификат устройства назначается для определенного устройства и доступен любому пользователю, выполнившему вход на этом устройстве. Подробнее о том, как управлять сертификатами клиента на устройствах ChromeOS…
Чтобы управлять доступом к сети Wi-Fi для обеих групп устройств (мобильных и ChromeOS), настройте для каждой из них профиль SCEP и сеть Wi-Fi. Это необходимо, так как мобильные устройства и устройства ChromeOS поддерживают разные типы ключей RSA.
Примечания относительно хранения ключей
- Закрытые ключи для сертификатов на мобильных устройствах создаются на серверах Google. После установки сертификата на устройство или по истечении 24 часов (в зависимости от того, что произойдет раньше) ключи удаляются с серверов Google без возможности восстановления.
- Закрытые ключи для сертификатов создаются на устройствах с ChromeOS. Соответствующий открытый ключ временно сохраняется на серверах Google и удаляется без возможности восстановления после установки сертификата.
Системные требования
- Для работы сервера SCEP используется служба сертификатов Microsoft Active Directory, а для распространения сертификатов – служба регистрации сертификатов для сетевых устройств (NDES) от Microsoft.
- Мобильные устройства: устройства iOS и Android, для которых настроено расширенное управление мобильными устройствами. Подробнее о требованиях к устройствам…
Устройства с ChromeOS:
- Для работы с сертификатами устройств требуются ChromeOS 89 или более поздней версии и Chrome Enterprise.
Для работы с сертификатами пользователей требуется ChromeOS 86 или более поздней версии.
Примечание. Если на устройстве установлена более ранняя версия, чем 87, то для развертывания сертификатов пользователей им необходимо перезапустить устройство или подождать несколько часов.
Подготовка
- Если в имени субъекта сертификата нужно использовать имена пользователей Active Directory, настройте синхронизацию Active Directory с каталогом Google с помощью Google Cloud Directory Sync (GCDS). При необходимости настройте GCDS.
- Добавьте сертификат ЦС, если он ещё не загружен в консоль администратора Google.
- Ознакомьтесь со списком известных проблем.
Известные проблемы
- Сертификаты нельзя отменить после установки на устройство.
- Профили SCEP не поддерживают динамическую дополнительную аутентификацию.
- В некоторых случаях наследование профиля SCEP между организационными подразделениями может не работать. Например, если настроить профиль SCEP для организационного подразделения и изменить профиль SCEP в дочернем организационном подразделении, то ни один из профилей SCEP родительского организационного подразделения не будет снова унаследован в дочернем организационном подразделении.
- Профили SCEP для мобильных устройств нельзя применять к конфигурациям VPN и Ethernet. Применить профили можно только к сетям Wi-Fi.
- Профили SCEP для устройств с ChromeOS нельзя применять к конфигурациям VPN и Ethernet напрямую. Однако их можно применить косвенным образом, используя автоматический выбор сертификатов в шаблонах ЦС или субъекта.
- Сертификаты пользователей на устройствах с ChromeOS можно развернуть только для пользователей, которые вошли в систему на управляемом устройстве. И пользователь, и устройство должны принадлежать одному домену.
Шаг 1. Скачайте приложение Google Cloud Certificate Connector
Выполните описанные ниже шаги на сервере SCEP. Как альтернативный вариант можно использовать компьютер Windows с аккаунтом, который позволяет выполнить вход на сервер SCEP в качестве службы. Учетные данные аккаунта должны быть доступны.
Если в организации используется несколько серверов, для них можно использовать один и тот же агент коннектора. Скачайте установочный файл, файл конфигурации и файл ключа на один компьютер и выполните установку в соответствии с инструкциями, приведенными в следующих шагах. Затем скопируйте эти три файла на другой компьютер и выполните аналогичные действия для их установки.
Примечание. Google Cloud Certificate Connector и его компоненты скачиваются только один раз – при первой настройке сертификатов в вашей организации. Для ваших сертификатов и профилей SCEP может совместно использоваться один коннектор.
-
В консоли администратора Google нажмите на значок меню
Устройства
Сети.
У вас должно быть право администратора Настройки общих устройств.
- Нажмите Защищенные профили SCEP
Скачать коннектор.
- В разделе Установите коннектор Google Cloud Certificate Connector нажмите Скачать.
- На странице Google Cloud Certificate Connector нажмите Скачать, чтобы скачать файл connector_installer.exe.
- Закройте страницу Спасибо за скачивание Google Cloud Certificate Connector!
- В консоли администратора в разделе Скачайте файл конфигурации коннектора нажмите Скачать, чтобы скачать файл config.json.
- В разделе Получите ключ для сервисного аккаунта нажмите Создать ключ, чтобы скачать файл key.json.
Запустите connector_installer.exe от имени администратора.
Примечание. Установщик регистрирует сервис коннектора с учетными данными по умолчанию (LocalService). Позже вы сможете изменить сервисный аккаунт, от имени которого будет выполняться сервис. Для этого перейдите в каталог установки коннектора и запустите configtool.exe, чтобы открыть ConfigTool.
Переместите файл конфигурации и файл ключа (config.json и key.json) в папку Google Cloud Certificate Connector, созданную в процессе установки: C:\Program Files\Google Cloud Certificate Connector.
Откройте службу Google Cloud Certificate Connector:
- Откройте приложение "Службы" в Windows.
- Выберите Google Cloud Certificate Connector в списке служб.
- Нажмите Запустить. Убедитесь, что статус службы изменился на Выполняется. Служба автоматически перезапустится после перезагрузки компьютера.
Если позже вы скачаете новый ключ сервисного аккаунта, то для его применения нужно будет перезапустить эту службу.
Шаг 2. Добавьте профиль SCEP
Профиль SCEP определяет сертификат, позволяющий пользователям получить доступ к вашей сети Wi-Fi или Ethernet либо к VPN. Чтобы назначить этот профиль конкретным пользователям, его следует добавить в соответствующее организационное подразделение. Можно настроить несколько профилей SCEP, чтобы контролировать доступ как для организационных подразделений, так и для устройств определенного типа. Мы рекомендуем задать отдельный профиль SCEP для каждого организационного подразделения, к которому вы хотите применить профиль.
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Сети.
У вас должно быть право администратора Настройки общих устройств.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- В разделе Защищенные профили SCEP нажмите Создать защищенный профиль SCEP. Если вы уже создали профиль SCEP, нажмите Защищенные профили SCEP
Добавить защищенный профиль SCEP.
Введите параметры конфигурации для этого профиля. Если ваш центр сертификации предоставляет конкретный шаблон, настройте параметры профиля в соответствии с ним.
- Платформы, для которых действует этот профиль – платформы устройств, на которых используется этот профиль SCEP. Для устройств ChromeOS должно быть выбрано значение Chromebook (пользователь), Chromebook (устройство) или оба эти варианта (в зависимости от типа сертификата, который требуется развернуть).
- Название профиля SCEP – понятное название профиля. Это название будет отображаться в списке профилей и в переключателе профилей конфигурации сети Wi-Fi.
- Формат имени субъекта – имя владельца сертификата. Если выбрать вариант Полностью уникальное имя, то в качестве общего названия сертификата будет использоваться имя пользователя.
Альтернативное имя субъекта – укажите альтернативное имя. Значение по умолчанию: Нет. Для устройств с ChromeOS альтернативное имя субъекта можно задать на основе атрибутов пользователя и устройства. Чтобы использовать собственный запрос на подпись сертификата (CSR), настройте шаблон сертификата в ЦС. Сертификат должен генерироваться со значениями субъекта, заданными в самом запросе. Как минимум необходимо предоставить значение для параметра CommonName.
Вы можете использовать плейсхолдеры, указанные ниже. Все значения приведены в качестве примера.
- ${DEVICE_DIRECTORY_ID} – идентификатор каталога для устройства.
- ${USER_EMAIL} – адрес электронной почты пользователя, вошедшего в аккаунт.
- ${USER_EMAIL_DOMAIN} – доменное имя пользователя, выполнившего вход.
- ${DEVICE_SERIAL_NUMBER} – серийный номер устройства.
- ${DEVICE_ASSET_ID} – идентификатор объекта, назначенный устройству администратором.
- ${DEVICE_ANNOTATED_LOCATION} – местоположение, назначенное устройству администратором.
- ${USER_EMAIL_NAME} – первая часть (слева от символа "@") адреса электронной почты пользователя, выполнившего вход.
Если значение-плейсхолдер недоступно, оно заменяется пустой строкой.
Алгоритм подписи – хеш-функция, используемая для шифрования ключа авторизации. Доступен только хеш SHA256 с шифрованием RSA.
Назначение ключа – варианты использования ключа, его шифрования и подписи. Можно выбрать несколько партнеров.
Размер ключа (в битах) – размер ключа RSA. Для устройств с ChromeOS выбирайте значение 2048.
В разделе Безопасность выберите тип аттестации, который будет требоваться для подключенных устройств. Эта настройка не применяется к мобильным устройствам.
В разделе Атрибуты SCEP-сервера настройте значения и параметры SCEP-сервера.
- URL SCEP-сервера – URL-адрес SCEP-сервера.
- Период действия сертификата (лет) – срок, в течение которого сертификат устройства будет действителен. Указывается в виде числа.
- Продлить через дней – за сколько дней до истечения срока действия сертификата устройства нужно попытаться продлить сертификат.
- Расширенное назначение ключа – варианты использования ключа. Можно выбрать несколько значений.
- Тип дополнительной аутентификации – чтобы со стороны Google предоставлялся пароль для дополнительной аутентификации при запросе сертификата от SCEP-сервера, выберите Статический и укажите этот пароль. Если выбрать значение Нет, сервер не будет требовать эту проверку.
- Название шаблона – название шаблона, используемого сервером NDES.
- Центр сертификации – название сертификата, загруженного для использования в качестве центра сертификации.
- Тип сети, для которой действует этот профиль – тип сетей, в которых используется этот профиль SCEP.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
После добавления профиля его название появляется в списке. Там же указываются платформы, для которых он включен. В столбце Платформа значки синего цвета будут указывать на платформы, для которых профиль включен, а значки серого цвета – на платформы, к которым он не применяется. Чтобы внести изменения в профиль, наведите указатель на нужную строку и нажмите на значок "Изменить" .
Выбранный профиль SCEP автоматически распространяется на пользователей, состоящих в организационном подразделении.
Шаг 3. Настройте хранилище ключей Google Cloud Certificate Connector
Если ваш сертификат выдан доверенным центром сертификации или URL SCEP-сервера начинается с HTTP, пропустите этот шаг.
Если ваш сертификат не был выдан доверенным центром сертификации, например является самоподписанным, вам нужно импортировать его в хранилище ключей Google Cloud Certificate Connector. В противном случае сертификат устройства не будет предоставлен и устройство не сможет подключиться.
- Выполните вход в ЦС.
- Если среда выполнения Java (JRE) ещё не установлена, сделайте это, чтобы использовать keytool.exe.
- Откройте командную строку.
Экспортируйте сертификат ЦС и преобразуйте его в PEM-файл, запустив следующие команды:
certutil ‑ca.cert C:\root.cer
certutil ‑encode cacert.cer cacert.pemИмпортируйте сертификат ЦС в хранилище ключей. В подкаталоге папки Google Cloud Certificate Connector, созданной при установке (обычно C:\Program Files\Google Cloud Certificate Connector), выполните следующую команду, заменив java-home-dir на путь к JRE в папке Google Cloud Certificate Connector, а cert-export-dir – на путь к сертификату, экспортированному на шаге 4: java-home-dir\bin\keytool.exe ‑import ‑keystore rt\lib\security\cacerts ‑trustcacerts ‑file cert-export-dir\cacert.pem ‑storepass changeit
Шаг 4. Настройте сети так, чтобы требовался профиль SCEP (необязательно)
В зависимости от типа сети можно настроить ее так, чтобы требовался профиль SCEP.
Как настроить использование профиля SCEP для сетей Wi-Fi
Чтобы управлять доступом к сети Wi-Fi для обеих групп устройств (мобильных и ChromeOS), настройте для каждой из них сеть Wi-Fi. Например, настройте одну сеть Wi-Fi для мобильных устройств назначьте ей профиль SCEP для мобильных устройств. Затем настройте другую сеть Wi-Fi для устройств с ChromeOS и назначьте ей профиль SCEP для устройств с ChromeOS.
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Сети.
У вас должно быть право администратора Настройки общих устройств.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- В разделе Wi-Fi нажмите Создать сеть Wi-Fi. Если вы уже настроили сеть Wi-Fi, нажмите Wi-Fi
Добавить сеть Wi-Fi.
- В разделе Доступ к платформе установите флажки Android, iOS, Chromebook (по пользователям), Chromebook (по устройствам) или Оборудование Google Meet.
- В разделе Подробные сведения:
- Укажите название и SSID сети Wi-Fi.
- В строке Настройки безопасности выберите значение WPA/WPA2 Enterprise (802.1X) или Dynamic WEP (802.1X).
- В строке Расширяемый протокол аутентификации выберите значение EAP-TLS или EAP-TTLS.
- Если вы выбрали EAP-TLS, в разделе Тип инициализации выберите Профиль SCEP или Шаблон сертификата, а затем выберите один из следующих вариантов:
- В разделе Профиль SCEP выберите профиль SCEP, добавленный на шаге 2.
- В разделе Шаблон сертификата введите значение в поле URL регистрации клиентов и одно или несколько значений в поле Шаблон эмитента или Шаблон субъекта.
- Укажите другие необходимые сведения о сети Wi-Fi.
- Нажмите Сохранить.
- Поделитесь с пользователями информацией о подключении к сети:
- Устройство должно предоставлять сертификат каждый раз, когда пользователь пытается подключиться к сети Wi-Fi.
- На устройствах Android и ChromeOS сертификат, соответствующий профилю SCEP пользователя и сети, вводится автоматически, поэтому пользователю нужно только нажать Подключиться.
- На устройствах iOS пользователь выбирает сертификат и нажимает Подключиться.
Как настроить использование профиля SCEP для сетей Ethernet
Вы можете управлять доступом к сети Ethernet для устройств с ChromeOS. Необходимо настроить сеть для устройств, а затем назначить ей профиль SCEP.
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Сети.
У вас должно быть право администратора Настройки общих устройств.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- В разделе Ethernet нажмите Создать сеть Ethernet. Если вы уже настроили сеть Ethernet, нажмите Ethernet
Добавить сеть Ethernet.
- В разделе Доступ к платформе установите флажки Chromebook (по пользователям), Chromebook (по устройствам) или Оборудование Google Meet.
- В разделе Подробные сведения:
- Укажите название сети Ethernet.
- В разделе Аутентификация выберите Enterprise (802.1X).
- В строке Расширяемый протокол аутентификации выберите значение EAP-TLS или EAP-TTLS.
- Если вы выбрали EAP-TLS, в разделе Тип инициализации выберите Профиль SCEP или Шаблон сертификата, а затем выберите один из следующих вариантов:
- В разделе Профиль SCEP выберите профиль SCEP, добавленный на шаге 2.
- В разделе Шаблон сертификата введите значение в поле URL регистрации клиентов и одно или несколько значений в поле Шаблон эмитента или Шаблон субъекта.
- Введите значения или выберите варианты для других необходимых параметров Ethernet.
- Нажмите Сохранить.
- Поделитесь с пользователями информацией о подключении к сети:
- Устройство должно предоставлять сертификат каждый раз, когда пользователь пытается подключиться к сети Ethernet.
- Сертификат, соответствующий профилю SCEP и сети, автоматически вводится на устройстве с ChromeOS, поэтому пользователю нужно только нажать Подключиться.
Как настроить использование профиля SCEP для VPN
Вы можете управлять доступом к VPN для устройств с ChromeOS. Необходимо настроить сеть для устройств, а затем назначить ей профиль SCEP.
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Сети.
У вас должно быть право администратора Настройки общих устройств.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- В разделе VPN нажмите Создать сеть VPN. Если вы уже настроили VPN, нажмите VPN
Добавить VPN.
- В разделе Доступ к платформе установите флажки Chromebook (по пользователям) или Chromebook (по устройствам).
- В разделе Подробные сведения:
- Введите название и удаленный хост для VPN.
- В поле Тип VPN выберите нужный тип VPN и введите его параметры.
- Если вы выбрали OpenVPN и установили флажок Использовать сертификат клиента, в разделе Тип инициализации выберите Профиль SCEP или Шаблон сертификата, а затем выберите один из следующих вариантов:
- В разделе Профиль SCEP выберите профиль SCEP, добавленный на шаге 2.
- В разделе Шаблон сертификата введите значение в поле URL регистрации клиентов и одно или несколько значений в поле Шаблон эмитента или Шаблон субъекта.
- Введите значения или выберите варианты для других необходимых сведений о VPN.
- Нажмите Сохранить.
- Поделитесь с пользователями информацией о подключении к сети:
- Устройство должно предоставлять сертификат каждый раз, когда пользователь пытается подключиться к VPN.
- Сертификат, соответствующий профилю SCEP и сети, автоматически вводится на устройстве с ChromeOS, поэтому пользователю нужно только нажать Подключиться.
Как осуществляется аутентификация с запросом сертификата через Google Cloud Certificate Connector
Google Cloud Certificate Connector – это служба Windows, с помощью которой устанавливается эксклюзивное соединение между вашим SCEP-сервером и серверами Google. Настройка и шифрование коннектора сертификата выполняются с использованием файла конфигурации и файла ключа, которые относятся только к вашей организации.
Сертификаты устройств назначаются устройствам и пользователям с помощью профилей SCEP. Чтобы назначить профиль, выберите нужное организационное подразделение и добавьте для него этот профиль. В профиле указывается центр сертификации, выпускающий сертификаты устройств. Когда пользователь регистрирует свое мобильное устройство или устройство с ChromeOS в качестве управляемого, система управления конечными точками Google получает назначенный этому пользователю профиль SCEP и устанавливает сертификат на устройство. Для устройств с ChromeOS сертификат устройства устанавливается до того, как пользователь выполнит вход, а сертификат пользователя – после входа. Если устройство уже зарегистрировано, то сертификат устанавливается в ходе обычной синхронизации.
Когда пользователь пытается подключиться к вашей сети, ему предлагается предоставить сертификат. На устройствах Android сертификат выбирается автоматически, и пользователь нажимает Подключиться. На устройствах iOS пользователь должен вручную выбрать сертификат, а затем подключиться. Устройство получает доступ к сети организации с помощью ключа, согласованного Google через коннектор сертификатов. Google временно хранит ключ во время согласования безопасности, но удаляет его после установки на устройство (или через 24 часа).
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.