Die Referenz für Apple-Systemadministratoren

KONFIGURATIONSPROFILE SIGNIEREN

Autor

Veröffentlicht

Tags

Kategorie

Zuerst die Grundlagen. Bei der Verwaltung von Apple-Geräten erstellen wir Konfigurationsprofile und senden sie mit unserer MDM-Lösung over-the-air. Das heißt, wenn wir ein Konfigurationsprofil auf einem Gerät installieren wollen, muss dieses Gerät nicht physisch neben uns sein.

Sie können ein Konfigurationsprofil, das eine beliebige Systemeinstellung oder die Funktionsweise einer Anwendung enthält, direkt aus Ihrer MDM-Lösung heraus erstellen. Oder Sie können es mit Werkzeugen wie Apple Configurator oder iMazing Profile Editor vorbereiten und durch Hochladen in MDM bereitstellen. Wenn Sie ein von Ihnen vorbereitetes Profil auf einem Apple-Gerät installieren möchten, genügt es, es mit einer beliebigen Methode auf dieses Gerät zu bringen. Zum Beispiel können Sie es per E-Mail senden oder Sie können es per AirDrop übertragen. Sie können das Profil auch manuell auf dem Gerät installieren, das das .mobileconfig-Dokument erhält. Welche Einstellungen dieses Profil auch immer enthält, es wird diese Aufgabe erfüllen.

Erstellen Sie Konfigurationsprofile aus der MDM-Lösung heraus, wenn Sie möchten, oder entwickeln Sie sie mit einem Drittanbieter-Werkzeug, wenn Sie möchten. Wenn Sie sie über MDM bereitstellen, wird Ihre MDM-Lösung das Profil in jedem Fall mit ihrem eigenen Developer-Zertifikat signieren, um die Sicherheit dieses Profils zu gewährleisten, und es so bereitstellen. Wenn also eine MDM-Lösung dazwischen ist, müssen Sie sich über die Sicherheit der Profile nicht allzu viele Sorgen machen.

Aber wenn Sie aus irgendeinem Grund ein Konfigurationsprofil außerhalb von MDM bereitstellen werden, kann es eine gute Idee sein, es zu signieren, um seinen Inhalt zu schützen. Und dies können Sie mit Ihrem eigenen Apple Developer-Zertifikat tun.

Was wird benötigt?

Apple Developer Program-Mitgliedschaft (Ihr Zertifikat werden Sie hier erstellen)

Ein Mac (weil wir die Anwendungen Keychain Access und Terminal verwenden werden)

Ein beliebiges Werkzeug, mit dem Sie ein Konfigurationsprofil erstellen können (es kann Apple Configurator for Mac oder iMazing Profile Editor sein)

Root– und Intermediate-Zertifikate, die Sie von Apple erhalten können

Ein Drittanbieter-Werkzeug für einfaches Signieren (optional)

Wie werden wir es machen?

1. Erstellen wir zuerst eine CSR

Um eine Zertifikatsignierungsanforderung zu erstellen, öffnen Sie die Anwendung Keychain Access auf Ihrem Mac. Die Anwendung befand sich früher im Ordner Utilities, aber Apple hat sie etwas tiefer versteckt. Sie können die Spotlight-Suche verwenden, um sie zu finden.

Wenn die Anwendung geöffnet ist, geben Sie den Befehl Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority. Geben Sie im sich öffnenden Fenster Ihre E-Mail-Adresse ein und wählen Sie einen allgemeinen Namen. Wählen Sie die Option Saved to Disk und speichern Sie sie auf Ihrem Computer.

2. Erstellen wir ein Zertifikat aus dem Apple Developer-Portal

Melden Sie sich unter https://developer.apple.com mit Ihrem Apple Developer-Konto an. Hier muss ich diesen Punkt betonen. Sie können sich auch mit jedem beliebigen Apple Account bei dieser Adresse anmelden. Für die Vorgänge, die ich hier beschreibe, müssen Sie jedoch für das Apple Developer Program registriert sein und dessen Jahresgebühr bezahlt haben.

Wenn Sie die Website betreten, empfängt Sie eine Seite wie die obige. Da unsere Aufgabe das Erstellen eines Zertifikats ist, fahren wir fort, indem wir auf den Abschnitt Certificates klicken. Und von der sich öffnenden Seite können wir mit dem Erstellen unseres ersten Zertifikats beginnen, indem wir auf den Link Create a certificate klicken.

Vom nächsten Bildschirm können Sie die Option Developer ID Installer als Zertifikatstyp auswählen und auf die Schaltfläche Continue klicken.

Auf der Seite, die im nächsten Schritt vor uns erscheint, wählen wir die Option G2 Sub-CA aus dem Abschnitt Profile Type und laden die zuvor erstellte CSR-Datei hoch. Und wir fahren fort, indem wir auf die Schaltfläche Continue klicken.

Sie haben den Vorgang zur Zertifikatserstellung abgeschlossen. Von diesem letzten Schritt können Sie Ihr Zertifikat mit der Erweiterung .cer herunterladen, indem Sie auf die Schaltfläche Download klicken.

3. Installieren wir unser Zertifikat in Keychain Access

Wenn Sie auf das von Ihnen erstellte und auf Ihren Computer heruntergeladene Developer-Zertifikat doppelklicken, wird es automatisch in die Anwendung Keychain Access installiert. Aber im Moment wird dieses Zertifikat in diesem Zustand wie ein Self Signed-Zertifikat funktionieren. Sie müssen auch die Apple Root– und Apple Intermediate-Zertifikate — die höheren Ketten des Zertifikatsvertrauensrings — herunterladen und in die Anwendung installieren. Diese Zertifikate können Sie von der Apple PKI-Seite herunterladen. Die Namen der Zertifikate, die Sie herunterladen werden, sind:

• Apple Inc. Root

• Developer ID – G2 (Expiring 09/17/2031 00:00:00 UTC)

Nachdem Sie beide Zertifikate heruntergeladen haben, können Sie sie durch Doppelklick zu Keychain Access hinzufügen.

4. Erstellen wir ein Profil und speichern es als Unsigned

Öffnen Sie die Anwendung Apple Configurator auf Ihrem Mac. Wenn Apple Configurator nicht auf Ihrem Computer installiert ist, können Sie es aus dem App Store herunterladen. Geben Sie den Befehl File > New Profile und konfigurieren Sie vom sich öffnenden Bildschirm mit dem Reiter General eine beliebige Konfigurationskategorie nach Belieben. Geben Sie dann den Befehl File > Save und speichern Sie es auf Ihrem Computer.

5. Signieren wir das Profil mit unserem Zertifikat

Wir können nun dazu übergehen, das gespeicherte Profil mit dem Zertifikat zu signieren, das wir zuvor von der Apple Developer-Seite erstellt haben. Dafür werden wir das Terminal verwenden. Fügen Sie den folgenden Befehl in das Terminal ein.

Um es kurz zu erklären: Der hier verwendete security-Befehl wird für die Keychain-Verwaltung verwendet. Und der direkt danach folgende cms-Befehl verwendet das Cryptographic Message Syntax-Werkzeug. Zusammenfassend erledigt der obige Code die Aufgabe, das Profil Passcode Configuration.mobileconfig auf dem Schreibtisch mit dem Zertifikat namens developerID_installer in der Keychain zu signieren und es wieder als SignedPasscode Configuration.mobileconfig auf dem Schreibtisch zu speichern.

Wenn Sie sich nicht mit dem Terminal und Codes beschäftigen möchten, kann eine kleine Software namens Hancock verwendet werden, um das gewünschte Profil über eine grafische Oberfläche zu signieren. Sie können Hancock von dieser Adresse herunterladen.

Wenn Sie die signierten und unsignierten Profildateien mit einem beliebigen Texteditor öffnen, können Sie sehen, dass in der signierten einige Zeichen verstümmelt sind, während das unsignierte Profil in einem vollständig lesbaren Format vorliegt.


Falls Sie der Meinung sind, dass die deutsche Übersetzung Fehler enthält, schreiben Sie bitte eine E-Mail an melih.sancar@settings.blog



Settings Blog’a Abone Olun

Yayınlanan her yazı annıda e-posta adresinize gelsin.

Comments

Kommentar verfassen

Settings Blog'a Abone Olun

Yayınlanan her yazı anında e-posta adresinize gelsin.

Okumaya devam edin