Configure o método de autenticação de Certificado (Implantação em Nuvem) na página Métodos de Autenticação no console do Omnissa Access e, em seguida, selecione o método de autenticação a ser usado no provedor de identidade integrado.
Pré-requisitos
- Obtenha o certificado raiz e os certificados intermediários da CA que assinou os certificados apresentados por seus usuários.
- (Opcional) Lista de Identificadores de Objeto (OID) das políticas de certificado válidas para a autenticação de certificado.
- (Opcional) Configure a CRL para a verificação de revogação.
- (Opcional) Configure o servidor OCSP para verificação de revogação e conheça a URL de respondente do OCSP. Se um servidor OCSP estiver habilitado para verificação de revogação, verifique se o servidor OCSP está funcionando corretamente antes de habilitá-lo.
- (Opcional) Local do arquivo de certificado de autenticação de resposta do OCSP.
- Conteúdo do formulário de consentimento, se um formulário de consentimento for exibido aos usuários antes da autenticação.
Procedimento
-
No console do Omnissa Access, na página Integrações > Métodos de Autenticação, selecione Certificado (implantação na nuvem).
-
Clique em CONFIGURAR e defina as configurações de autenticação do certificado.
-
Carregue o certificado.
Configuração Descrição Ative o adaptador de certificado Para ativar a autenticação de certificado, ative a opção Ativar Adaptador de Certificado. Certificados da CA raiz e intermediária Selecione os arquivos de certificado a serem carregados. É possível selecionar vários certificados de CA intermediária e de CA raiz codificados como DER ou PEM. Certificados de CA Enviados Os arquivos de certificado carregados são listados na seção Certificados CA Enviados do formulário. -
Selecione a Ordem de Pesquisa do Identificador do Usuário para localizar o identificador de usuário no certificado.
Consulte Usar o nome principal do usuário para autenticação de certificado no Omnissa Access.
Configuração Descrição Ordem de Pesquisa do Identificador do Usuário Selecione a ordem de pesquisa para localizar o identificador do usuário no certificado. - upn. O valor UserPrincipalName do Nome Alternativo da Entidade
- email. O endereço de e-mail do Nome Alternativo da Entidade.
- subject. O valor UID da Entidade. Se o UID não for encontrado no DN da entidade, será usado o valor de UID na caixa de texto CN, se a caixa de texto CN estiver configurada.
Validar Formato do UPN Alterne essa configuração para Sim para validar o formato do UserPrincipalName. -
Tempo Limite da Solicitação. Insira, em segundos, quanto tempo aguardar por uma resposta. Definir o valor como zero (0) significa que a espera pela resposta é indefinida.
-
Diretrizes de Certificado Aceitas. Crie uma lista de identificadores de objeto (OID) aceitos nas extensões de políticas de certificado. Digite o número do identificador de objeto para a política de emissão de certificado. Clique em Adicionar para adicionar OIDs.
-
Para configurar a verificação de revogação de certificado, ative a opção Habilitar Revogação de Certificados. A verificação de revogação impede a autenticação de usuários com seus certificados de usuário revogados.
Você pode configurar as listas de revogação de certificados (CRL) e verificação de revogação do Protocolo de Status de Certificado Online (OCSP).
-
Uma CRL é uma lista de certificados revogados publicados pela Autoridade de Certificação que emitiu os certificados. Quando você ativa a opção Usar a CRL de Certificados para revogação, o servidor do Omnissa Access lê uma CRL para determinar o status de revogação de um certificado de usuário. Se um certificado for revogado, a autenticação através do certificado falhará.
-
O Protocolo de Status de Certificado Online (OCSP) é uma alternativa para listas de certificados revogados (CRLs) que são usadas para executar uma verificação de revogação de certificado. A opção OCSP que você seleciona ao configurar a autenticação de certificado determina como o Omnissa Access usa a URL do OCSP.
Consulte Usar a verificação de revogação de certificado para autenticação de certificado no Omnissa Access.
Para configurar apenas a CRL para verificação de revogação
Você configura qual URL da CRL deve ser usada para a verificação de revogação. Você pode ativar a URL do certificado ou inserir a URL da CRL na caixa de texto Localização da CRL. A URL é obtida do campo CRL no próprio certificado.
-
| Opção | Descrição |
|---|---|
| Ativar a opção Usar a CRL de Certificados e não definir um valor na configuração Localização da CRL |
Quando você ativa a opção Usar a CRL de Certificados, a lista de revogação de certificados (CRL) é obtida do campo CRL no certificado. Nota: se houver um valor no valor da configuração de Localização da CRL, ele será ignorado nessa configuração. |
| Defina a localização da CRL. Se você definir a localização da CRL, não ative a opção Usar a CRL de Certificados. | Insira a URL da CRL da qual recuperar a CRL usada para validar o status de um certificado. Nota: a opção Usar a CRL de Certificados não está ativada nessa configuração. |
Configurar Somente o OCSP para a verificação de revogação
Para usar apenas o OCSP para a verificação de revogação, defina as seguintes configurações.
Nota: se você estiver usando a Autoridade de Certificação do AirWatch com o Omnissa Access, ative o OCSP para verificação de revogação. Não habilite a configuração Usar a CRL de Certificados nem digite um valor de URL na caixa de texto Localização da CRL.
| Configuração | Descrição |
|---|---|
| Ativar a revogação do OCSP | Para usar o protocolo de validação de certificado do Protocolo de Status de Certificado Online (OCSP) para obter o status de revogação de um certificado, ative a opção Habilitar Revogação de OCSP. |
| Enviar nonce do OCSP | Um nonce do OCSP é um identificador exclusivo usado para associar criptograficamente uma mensagem de resposta do OCSP a uma determinada mensagem de solicitação OCSP para evitar ataques de repetição. Se você quiser validar o certificado com o identificador exclusivo da solicitação do OCSP, ative a opção Enviar Nonce de OCSP. |
| URL do OCSP | A URL do OCSP pode ser configurada manualmente na caixa de texto URL do OCSP ou extraída da extensão de Acesso a Informações da Autoridade (AIA) do certificado que está sendo validado. Para definir manualmente a URL do OCSAP, insira a URL do OCSP para o servidor de verificação de revogação. |
| Fonte da URL OCSP |
A opção OCSP que você seleciona ao configurar a autenticação de certificado determina como o Omnissa Access obtém a URL do OCSP.
No menu suspenso, selecione a origem a ser usada para a verificação de revogação.
|
| Certificado de autenticação do respondente do OCSP | Procure e selecione o arquivo de certificado OCSP para o respondente. |
| Carregar Certificados de Autenticação OCSP | Os arquivos de certificado de assinatura OCSP carregados estão listados nesta seção. |
Configurar a CRL e o OCSP para a verificação de revogação
Para usar a CRL e o OCSP para a verificação de revogação, defina as configurações para a verificação de revogação da CRL e do OCSP e ative a opção Usar CRL em caso de falha de OCSP.
Quando essa configuração é ativada, o OCSP é verificado primeiro e, se o OCSP falhar, a verificação de revogação faz backup da CRL. A verificação de revogação não fará fallback para o OCSP se a CRL falhar.
-
Habilitar Formulário de Consentimento antes da Autenticação. Marque essa caixa de seleção para incluir uma página de formulário de consentimento a qual aparecerá antes de os usuários fazerem login no portal Workspace ONE usando a autenticação de certificado. Na caixa de texto Conteúdo do Formulário de Consentimento, digite o texto exibido no formulário de consentimento.
-
Clique em SALVAR.
Próximo passo
- Associe o método de autenticação Certificado (implantação em nuvem) no provedor de identidade integrado. Consulte Configurar um provedor de identidade integrado no Omnissa Access.
- Depois de associar o método de autenticação de certificação no provedor de identidade integrado, adicione o método de autenticação à política de acesso padrão. Consulte Gerenciar políticas de acesso do serviço do Omnissa Access.
Esta página foi útil?