Apple sistem yöneticilerinin başvuru kaynağı

KONFİGÜRASYON PROFİLLERİNİ İMZALAMA

Yazar

Yayın tarihi

Etiketler

Kategori

Önce temel bilgiler. Apple cihazlarını yönetirken konfigürasyon profilleri hazırlıyor ve bunları MDM çözümümüz ile over-the-air gönderiyoruz. Yani bir konfigürasyon profilini bir cihaza yükleyeceğimiz zaman o cihazın fiziksel olarak yanımızda bulunması gerekmiyor.

Herhangi bir sistem tercihini veya bir uygulamanın nasıl çalışabileceğini içeren bir konfigürasyon profilini doğrudan MDM çözümünüzün içinden oluşturabilirsiniz. Veya Apple Configurator veya iMazing Profile Editor gibi araçlar ile hazırlayabilir ve MDM’e yükleyerek dağıtımını yapabilirsiniz. Hazırladığınız bir profili bir Apple cihazına yüklemek isterseniz herhangi bir yöntem ile o cihaza ulaştırmanız yeterli. Örneğin, e-mail ile gönderebilirsiniz ya da Airdrop yapabilirsiniz. .mobileconfig belgesini alan cihazda da profili manuel olarak yükleyebilirsiniz. O profil hangi ayarları içeriyorsa o görevi yerine getirecektir.

Konfigürasyon profillerini isterseniz MDM çözümünün içinden oluşturun, isterseniz de 3. parti bir araç ile geliştirin. Sonuç olarak MDM üzerinden dağıtacaksanız her koşulda MDM çözümünüz o profilin güvenliğini sağlamak için kendi Developer sertifikasını kullanarak profili imzalayacak ve öyle dağıtacaktır. Yani arada bir MDM çözümü bulunuyorsa profillerin güvenliğini çok da dert etmenize gerek yok.

Ama herhangi bir nedenle bir konfigürasyon profilini MDM harici olarak dağıtacaksanız içeriğini korumak adına imzalamak iyi bir fikir olabilir. Bunu da kendi Apple Developer sertifikanız ile yapabilirsiniz.

Neler gerekli?

• Apple Developer Program üyeliği (sertifikanızı buradan oluşturacaksınız)

• Bir Mac (çünkü Keychain Access ve Terminal uygulamalarını kullanacağız)

• Bir konfigürasyon profili oluşturabileceğiniz herhangi bir araç (Apple Configurator for Mac veya iMazing Profile Editor olabilir)

• Apple’dan edinebileceğiniz Root ve Intermediate sertifikalar

• Kolay imzalama için 3. parti bir araç (opsiyonel)

Nasıl yapacağız?

1. Önce CSR oluşturalım

Bir sertifika imza talebi oluşturmak için Mac’inizde Keychain Access uygulamasını açın. Uygulama eskiden Utilities klasörünün içindeydi ama Apple onu biraz daha derinlere sakladı. Bulmak için Spotlight aramasını kullanabilirsiniz.

Uygulama açıldığında Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority komutunu verin. Açılan pencerede email adresinizi girin ve genel bir isim seçin. Saved to Disk seçeneğini seçin ve bilgisayarınıza kaydedin.

2. Apple Developer portalından sertifika oluşturalım

https://developer.apple.com adresine Apple Developer hesabınız ile giriş yapın. Burada şu noktayı vurgulamam gerekiyor. Herhangi bir Apple Account ile de bu adrese giriş yapabilirsiniz. Ancak burada anlatacağım işlemler için Apple Developer Program‘a yıllık ücretini ödeyerek kayıt olmuş olmanız gerekiyor.

Siteye girdiğinizde yukarıdaki gibi bir sayfa sizi karşılar. Bizim işimiz sertifika oluşturmak olduğu için Certificates başlığına tıklayarak ilerliyoruz. Açılan sayfadan da Create a certificate bağlantısına tıklayarak ilk sertifikamızı oluşturmaya başlayabiliriz.

Bir sonraki ekrandan sertifika türü olarak Developer ID Installer seçeneğini seçerek Continue butonuna tıklayabilirsiniz.

Bir sonraki adımda karşımıza gelen sayfada Profile Type bölümünden G2 Sub-CA seçeneğini seçerek daha önce oluşturduğumuz CSR dosyasını yüklüyoruz. Ve Continue butonuna tıklayarak devam ediyoruz.

Sertifika oluşturma işlemini tamamladınız. Bu son adımdan Download butonuna tıklayarak .cer uzantılı sertifikanızı indirebilirsiniz.

3. Sertifikamızı Keychain Access’e yükleyelim

Oluşturduğunuz ve bilgisayarınıza indirdiğiniz Developer sertifikanızın üzerine çift tıkladığınızda otomatik olarak Keychain Access uygulamasına yüklenir. Ama şu anda bu haliyle bu sertifika bir Self Signed sertifika gibi çalışacaktır. Sertifika güven halkasının daha üst zincirleri olan Apple Root ve Apple Intermediate sertifikalarını da indirip uygulamasına yüklemelisiniz. Bu sertifikaları Apple PKI sayfasından indirebilirsiniz. İndireceğiniz sertifikaların isimleri şunlardır:

• Apple Inc. Root

• Developer ID – G2 (Expiring 09/17/2031 00:00:00 UTC)

Her iki sertifikayı da indirdikten sonra üzerlerine çift tıklayarak Keychain Access‘e ekleyebilirsiniz.

4. Bir profil oluşturarak Unsigned olarak kaydedelim

Mac’inizde Apple Configurator uygulamasını açın. Eğer Apple Configurator bilgisayarınızda yüklü değilse AppStore‘dan indirebilirsiniz. File > New Profile komutunu verin ve açılan ekrandan General sekmesi ile istediğiniz herhangi bir konfigürasyon kategorisini istediğiniz gibi ayarlayın. Daha sonra File > Save komutunu vererek bilgisayarınıza kaydedin.

5. Profili sertifikamız ile imzalayalım

Daha önceden Apple Developer sayfasından oluşturduğumuz sertifikamızı kullanarak kaydettiğimiz profili imzalamaya geçebiliriz artık. Bunun için Terminal’i kullanacağız.

Terminal’e aşağıdaki komutu yapıştırın.

Kısaca açıklamak gerekirse burada kullanılan security komutu Keychain yönetimini yapmak için kullanılır. Hemen arkasından gelen cms komutu ise Cryptographic Message Syntax aracını kullanır. Özet olarak bu yukarıdaki kod Keychain‘de bulunan “developerID_installer” isimli sertifikayı kullanarak masaüstünde bulunan “Passcode Configuration.mobileconfig” profilini imzala ve yine masaüstüne “SignedPasscode Configuration.mobileconfig” olarak kaydetme işini yapıyor.

Eğer Terminal ile ve kodlar ile uğraşmak istemezseniz Hancock isimli küçük bir yazılım, grafik arayüzü kullanarak istediğiniz profili imzalamak için kullanılabiliyor. Hancock’u bu adresten indirebilirsiniz.

İmzalanmış ve imzalanmamış profil dosyalarını herhangi bir text editörü ile açtığınızda imzalanmış olanda bazı karakterlerin bozulmuş olduğunu, buna karşın imzalanmamış profilin tamamen okunabilir bir formatta olduğunu görebilirsiniz.


Settings Blog’a Abone Olun

Yayınlanan her yazı annıda e-posta adresinize gelsin.

Comments

Bir Cevap Yazın

Settings Blog'a Abone Olun

Yayınlanan her yazı anında e-posta adresinize gelsin.

Okumaya devam edin