Erro ao combinar cargas úteis scep e mdm - o servidor de inscrição não provisionou um certificado de identidade válido
Estou trabalhando no desenvolvimento de meu próprio serviço MDM e estou tentando combinar as cargas úteis do SCEP e do MDM, como sugere o documento de protocolo MDM da Apple. Eu criei meu próprio serviço da Web SCEP em C # .Net e sei que o dispositivo pode obter um certificado válido quando eu apenas enviar a carga do SCEP. No entanto, quando eu também incluo uma carga útil do MDM que aponta para o UUID da carga útil do SCEP por meio da chave IdentityCertificateUUID, recebo o seguinte erro "O servidor de inscrição não forneceu um certificado de identidade válido."Esta configuração é aquela que é enviada depois que o usuário escolhe instalar a configuração de inscrição inicial (etapa 1 da fase 2 emisto diagrama).
O dispositivo não parece sequer tentar se conectar ao meu servidor, e graças ao log do lado do servidor eu sei que ele nunca chega à minha página de serviço web SCEP. Isso parece indicar que há algo errado com o certificado que uso para assinar a carga. Tentei separadamente assiná-lo com meu certificado SSL (de uma autoridade raiz pré-confiável), meu certificado de push MDM do cliente (encadeado de nosso certificado de fornecedor) e meu certificado de autoridade de certificado raiz autoassinado (criado por makecert.exe) o serviço SCEP usa para emitir novos certificados (ou seja, certificados de identidade de dispositivo).
Eu olhei para a saída do iPCU (iPhone Configuration Utility) quando eu criei um perfil com as cargas úteis do MDM e do SCEP, e não é um perfil válido (eu até tentei copiá-lo quase no atacado). No entanto, quando eu instalo o perfil via iPCU, o erro não aparece e ele inicia o processo de inscrição do SCEP sem problemas.
Uma nota lateral - usar um fornecedor de MDM preexistente não é uma opção aqui.
Abaixo está o perfil que estou usando:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadContent</key>
<dict>
<key>Challenge</key>
<string>this is a challenge</string>
<key>Key Type</key>
<string>RSA</string>
<key>Key Usage</key>
<integer>5</integer>
<key>Keysize</key>
<integer>1024</integer>
<key>Name</key>
<string>mycompany</string>
<key>Retries</key>
<integer>3</integer>
<key>RetryDelay</key>
<integer>0</integer>
<key>Subject</key>
<array><array><array>
<string>CN</string>
<string>mycompany</string>
</array></array></array>
<key>URL</key>
<string>https://mysite.com/scep.aspx</string>
</dict>
<key>PayloadDescription</key>
<string>Configures SCEP</string>
<key>PayloadDisplayName</key>
<string>SCEP (mycompany)</string>
<key>PayloadIdentifier</key>
<string>com.mycompany.mdm.scep1</string>
<key>PayloadOrganization</key>
<string></string>
<key>PayloadType</key>
<string>com.apple.security.scep</string>
<key>PayloadUUID</key>
<string>57225d3d-0758-4d23-8093-e4d8c9bbd47c</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
<dict>
<key>AccessRights</key>
<integer>3</integer>
<key>CheckInURL</key>
<string>mysite.com/checkin.aspx</string>
<key>CheckOutWhenRemoved</key>
<false/>
<key>IdentityCertificateUUID</key>
<string>57225d3d-0758-4d23-8093-e4d8c9bbd47c</string>
<key>PayloadDescription</key>
<string>Configures MobileDeviceManagement.</string>
<key>PayloadIdentifier</key>
<string>com.mycompany.mdm.mdm2</string>
<key>PayloadOrganization</key>
<string></string>
<key>PayloadType</key>
<string>com.apple.mdm</string>
<key>PayloadUUID</key>
<string>ed0ae41d-1aa7-4721-9fe9-139c1072132c</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>ServerURL</key>
<string>https://mysite.com/checkin.aspx</string>
<key>SignMessage</key>
<false/>
<key>Topic</key>
<string>com.apple.mgmt.mypushsubject</string>
<key>UseDevelopmentAPNS</key>
<true/>
</dict>
</array>
<key>PayloadDescription</key>
<string>Profile description.</string>
<key>PayloadDisplayName</key>
<string>Test Profile</string>
<key>PayloadIdentifier</key>
<string>com.mycompany.mdm</string>
<key>PayloadOrganization</key>
<string>mycompany</string>
<key>PayloadRemovalDisallowed</key>
<false/>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>13321058-4037-478c-9b1e-ef6f810065cb</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>