6 votes

Quel est l'impact sur la sécurité de l'installation d'un profil de configuration MacOS contenant des certificats ?

Je veux installer un profil de configuration pour me connecter automatiquement au réseau de mon université mais, en plus des deux configurations de réseau wifi, il y a également deux certificats leur description est "AC du fournisseur d'identité", ce sont les certificats "TERENA SSL CA 3" et "DigiCert Assured ID Root CA", tous deux émis par "DigiCert Assured ID Root CA".

Quel est l'impact exact de cette mesure sur la sécurité de mon système ?

Est-ce qu'il signe seulement le profil ou est-ce qu'il installe de nouveaux émetteurs de certificats de confiance pour les sites web que je peux consulter par exemple ? (ce qui augmenterait le risque d'une attaque de type "man in the middle").

Merci.

2voto

klanomath Points 63400

Le dossier eduroam-OS_X-UdS.mobileconfig contient cinq certificats. Trois d'entre eux peuvent être récupérés en entrant openssl pkcs7 -inform DER -print_certs -in ~/Downloads/eduroam-OS_X-UdS.mobileconfig .

Au moins deux des trois appartiennent à la chaîne de confiance pour valider la signature du code du fichier mobileconfig.

Vous pouvez le vérifier en cliquant sur vérifié

enter image description here

enter image description here

Les deux autres ("TERENA SSL CA 3" et "DigiCert Assured ID Root CA") constituent la chaîne de confiance pour valider l'identité du serveur RADIUS de votre université. En ouvrant eduroam-OS_X-UdS.mobileconfig avec un éditeur décent, vous pouvez les voir et les extraire. En sauvegardant chacun d'eux dans un fichier *.cer, vous pouvez les comparer et les valider vous-même en les ouvrant avec Keychain Access.app : choisissez l'un des deux certs et cliquez dessus avec le bouton droit de la souris > evaluate cert > Generic.

enter image description here

Si le certificat TERENA n'est pas évalué avec succès, il n'attrape pas correctement le certificat racine Digicert. Il suffit d'appuyer sur le bouton Go Back et répétez l'étape.

"DigiCert Assured ID Root CA" est un duplicata d'un certificat déjà existant dans votre système de gestion des certificats. Racines du système et "TERENA SSL CA 3" est une autorité de certification intermédiaire. Les deux sont nécessaires pour garantir l'identité du serveur Radius. Si possible, vous devriez choisir de "Valider le certificat du serveur (RADIUS)". Je ne connais pas (et n'ai pas été en mesure de trouver) le nom DNS du serveur RADIUS de votre université.

Aucun des certificats ne diminue la sécurité de votre système. Si tout est correctement configuré (en particulier du côté du serveur), un MITM ne devrait pas être possible : Considérations de sécurité .

Si quelque chose n'est pas configuré correctement et que vous êtes victime d'un MITM votre l'identifiant E.N.T y le mot de passe E.N.T sera "perdu".

0voto

bbaassssiiee Points 273

Si votre site dispose d'un proxy avec 'ssl-inspection' (alias mitm), si vous surfez sur le site de https://bank.com Ce proxy sera l'émetteur du certificat du serveur que vous voyez, et il sera le client si vous demandez à bank.com. Vous devriez pouvoir le constater facilement lorsque vous cliquez sur le bouton du certificat dans le navigateur, recherchez le champ "Issuer", mais validez l'empreinte digitale (comparez-la à celle que vous avez installée). Si vous utilisez Firefox, vous recevrez un avertissement car ce dernier possède son propre magasin pour les certificats racine de l'AC. Ironport est une marque d'appareils proxy qui peuvent faire cela, parfois vous verrez ce nom dans les racines CA. Dans Windows Internet Explorer, ceux-ci peuvent être poussés par la politique.

-2voto

davegallant Points 130

Je pense que votre question est une TRÈS BONNE question et qu'elle couvre également un champ très large de ce qui peut être affecté. Tout d'abord, quels sont les composants qui peuvent se trouver dans un profilé ?

Et selon APPLE : Un profil de configuration contient un certain nombre de paramètres que vous pouvez spécifier, notamment :

Restrictions sur les fonctionnalités de l'appareil Paramètres Wi-Fi Paramètres VPN Paramètres du serveur de messagerie Paramètres Exchange Paramètres du service d'annuaire LDAP Paramètres du service de calendrier CalDAV Clips Web Informations d'identification et clés

Je dis que votre question est vaste car ces éléments et d'autres peuvent être modifiés et je suis certain qu'il y a beaucoup d'éléments à configurer.

VOICI TOUT CE QU'APPLE A À DIRE À CE SUJET : https://developer.apple.com/library/prerelease/content/featuredarticles/iPhoneConfigurationProfileRef/Introduction/Introduction.html#//apple_ref/doc/uid/TP40010206-CH1-SW4

Je pense que vous devez d'abord déchiffrer le profil et voir ce qui a été mis en place.....

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X