mTLS & ACME:
Kun godkjente enheter
Omveien er ikke offentlig tilgjengelig.
ACME Device Attestation
MDM provisjonerer klientsertifikatet via ACME. Nøkkelen genereres i enhetens Secure Enclave, forlater aldri hardware, og attesteres kryptografisk av Apple.
P-384-nøkkelen genereres i Secure Enclave og forlater aldri enheten. Sertifikatet kan ikke kopieres til en annen enhet og brukes der.
Apple bekrefter kryptografisk at nøkkelen er i Secure Enclave på en ekte Apple-enhet. MDM-serveren verifiserer dette mot Apples attesteringstjeneste.
Kun MDM-administrerte enheter provisjoneres med sertifikat. MDM kan trekke tilbake tilgangen umiddelbart ved å invalidere sertifikatet.
Ingen passord, ingen API-nøkler. Autentiseringen er rent kryptografisk og bundet til en spesifikk fysisk enhet.
Rollen i tenant-isolasjonen
mTLS er enhetsgodkjenningsgrensen. Den sikrer at kun enheter som er:
…kan etablere QUIC-tilkoblingen til h2o. En uadministrert enhet — selv om den kjenner adressen og porten til omveien — vil bli avvist stille av h2o før noe logges.
AllowAllAppsAccess: true er påkrevd i ACME-payloaden. Dette er nødvendig for at nesessionmanager — Apple-systemprosessen som håndterer nettverksutvidelser — kan hente sertifikatet fra Secure Enclave for mTLS-håndtrykket.