Comment configurer GlobalProtect App 5.0 sur Apple iOS 12 pour utiliser le certificat client pour l’authentification.

Comment configurer GlobalProtect App 5.0 sur Apple iOS 12 pour utiliser le certificat client pour l’authentification.

81413
Created On 03/27/19 09:43 AM - Last Modified 01/03/24 18:11 PM


Objective


Configurez GlobalProtect App la version 5.0 sur Apple iOS 12 pour utiliser le certificat client pour l’authentification.

Environment


  • GlobalProtect VPN client 5.0 sur Apple iOS.
  • iPhone avec iOS Version 12 a été utilisé dans le document.
  • La procédure s’applique également aux versions précédentes d’iOS.
  • Apple Configurator 2 a été utilisé dans ce document pour déployer le certificat client sur l’iPhone.

 



Procedure


Exigences relatives aux certificats clients/serveurs :

Il existe des exigences minimales de certification pour que Client Cert Auth fonctionne avec GP le client 5.0 sur Apple iPhone/iPad.
Par souci de simplicité, le firewallcertificat de sera appelé « Certificat de serveur » dans ce document.
Remarque : Les mêmes exigences en matière de certificat s’appliquent à toutes les implémentations pour GlobalProtect lesquelles l’authentification Client Cert est requise.

Certificat de client :

Le certificat client délivré doit avoir l’utilisation clé étendue « clientAuth »
Image ajoutée par l'utilisateur

Le sujet CN du certificat client ne peut pas être vide.
 
Image ajoutée par l'utilisateur

Certificat serveur :

Le certificat de serveur nécessitera l’utilisation étendue de la clé « Authentification du serveur ( 1.3.6.1.5.5.7.3.1 )"
Image ajoutée par l'utilisateur
L’utilisation URL utilisée pour la connexion de passerelle doit être présente sous forme de champ sur le certificat de SAN serveur. 
 
Image ajoutée par l'utilisateur

configuration:

1. Une fois que les certificats avec toutes les exigences ci-dessus sont obtenus, puis installer le certificat serveur sur le firewall .
Remarque : Dans ce cas, le même CA serveur est utilisé pour délivrer le client et le certificat serveur.
S’il s’appelle CA deux serveurs différents, installez les CA deux certificats de serveur sur le et PA firewall marquez-les comme « certificat root CA de confiance ».

Image ajoutée par l'utilisateur


2. Ensuite, installez le certificat de serveur qui a été émis pour le portail et la passerelle par ce CA .

Image ajoutée par l'utilisateur


3. Configurer un SSL / profil pour le certificat TLS serveur.

Image ajoutée par l'utilisateur


4. Pointez la configuration Portail et Passerelle pour utiliser ce SSL / TLS Profil de service.

Image ajoutée par l'utilisateur

Image ajoutée par l'utilisateur


5. Créer un profil de certificat pour l’authentification du certificat client.

image.png

6. Assurez-vous que les certificats Root et Intermediate sont ajoutés au profil du certificat au cas où il y aura des CA certificats intermédiaires présents. 
Configurez ce profil de certificat sous la section Authentification de la configuration Portail et Passerelle.
 
Image ajoutée par l'utilisateur

Déploiement d’un certificat client sur iPhone/iPad

1. Installez « Apple configurator 2 » sur le MAC et créez un nouveau profil. 
Fichier > nouveau profil
Ajouter le cert Root et CA l’identité du client cert au nouveau profil sous la section « Certificats ».
  • Assurez-vous que tous les certificats intermédiaires du certificat serveur sont également ajoutés.
  • Ajoutez le passphrase pour le certificat client afin que le certificat puisse être installé avec la clé.
  • Le certificat client devra être format « .p12 ».
Image ajoutée par l'utilisateur
Image ajoutée par l'utilisateur

2. Sous " " VPN section sélectionnez " Personnalisé " comme SSL type de connexion et authentification de l’utilisateur comme " Certificat « .
 
Image ajoutée par l'utilisateur
Image ajoutée par l'utilisateur

3. En vertu des informations d’identification, sélectionnez le Cert client à utiliser à partir du dropdown. 
Remplissez le reste des champs requis. 
Enregistrez ce profil et poussez-le vers l’iPhone/iPad à l’aide de l’icône Ajouter sur le configurateur
 
Image ajoutée par l'utilisateur

4. Le profil peut être consulté sur l’iPhone/iPad en allant à Paramètres > profil > général.
Une fois que le profil est installé sur le téléphone, CA le certificat racine du serveur doit être fiable explicitement.
Pour ce faire au téléphone, rendez-vous sur Paramètres > général > les > de confiance des certificats. 
Activer ENABLE FULL TRUST DOR ROOT CERTIFICATES l’option « » pour tous les certificats Root et Intermediate CA CA pertinents. 
 
Image ajoutée par l'utilisateur

Le processus ci-dessus est expliqué dans ce lien. 
https://support.apple.com/en-us/HT204477

Lancez la connexion au portail à partir du GlobalProtect client 5.0 sur iPhone et cela devrait réussir.
 


Additional Information


Veuillez consulter le lien ci-dessous pour connaître la configuration complète GlobalProtect du portail et de la passerelle. 
BASIC GLOBALPROTECT CONFIGURATION WITH USER-LOGON

Apple Configurator 2 : modifications -ERR:REF-NOT-FOUND-de l’authentification iOS Comment installer le certificat client dans iOS 12.x à l’aide d’Apple Configurator 2



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000boSUCAY&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language